O que São e o que Fazem as Chaves do KMS
Entenda as chaves gerenciadas pelo cliente, gerenciadas pela AWS e próprias.
O que São e o que Fazem as Chaves do KMS é uma aula grátis de AWS Security Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de AWS Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de AWS Security Academy inclui 4 aulas no total.
A necessidade de chaves gerenciadas
A criptografia é tão forte quanto a proteção aplicada às chaves. Armazenar chaves no código ou em arquivos é arriscado e dificulta a auditoria.
O AWS KMS (Key Management Service) cria, armazena e controla chaves de criptografia em módulos de segurança de hardware, associando cada uso a permissões do IAM e registros de auditoria.
O que é uma chave do KMS
Uma chave do KMS (anteriormente chamada de CMK, chave mestra do cliente) é uma representação lógica de uma chave criptográfica dentro do KMS.
- O material da chave nunca sai do KMS sem criptografia.
- Você solicita ao KMS que criptografe ou descriptografe; a chave bruta não é exposta a você.
Essa é a base da criptografia da AWS.
Chaves gerenciadas pelo cliente
As chaves gerenciadas pelo cliente são chaves do KMS que você cria e controla totalmente.
- Você define a política da chave, ativa ou desativa a chave e agenda sua exclusão.
- Você controla a rotação e as concessões.
Elas têm uma pequena tarifa mensal, além de cobranças por solicitação, e oferecem o maior nível de controle.
Chaves gerenciadas pela AWS
As chaves gerenciadas pela AWS são criadas em seu nome por um serviço da AWS, com nomes como aws/s3.
- A AWS gerencia a política e a rotação delas.
- Você não pode alterar a política da chave nem excluí-las diretamente.
Elas são convenientes, mas oferecem menos controle que as chaves gerenciadas pelo cliente.
Chaves pertencentes à AWS
As chaves pertencentes à AWS são um conjunto compartilhado que a AWS usa em várias contas.
Elas ficam invisíveis na sua conta, são gratuitas e totalmente gerenciadas pela AWS. Você não pode visualizá-las, auditá-las ou controlá-las, portanto são adequadas para situações em que não é necessário ter visibilidade das chaves.
Operações de criptografia e descriptografia
Você interage com o KMS por meio de chamadas de API como Encrypt, Decrypt e GenerateDataKey.
O KMS executa a criptografia no servidor e retorna o resultado. A criptografia direta é limitada a dados pequenos (até cerca de 4 KB); para dados maiores, são usadas chaves de dados, abordadas mais adiante.
aws kms encrypt \
--key-id alias/my-app-key \
--plaintext fileb://secret.txt \
--output textIntegração com o CloudTrail
Cada chamada de API do KMS é registrada no CloudTrail.
Você obtém um registro de auditoria completo de quem usou qual chave, quando e para qual operação. Isso torna o KMS tanto um ponto de controle quanto um mecanismo de responsabilização, essencial para investigações de incidentes.
Aliases
Um alias é um nome amigável que aponta para uma chave do KMS, como alias/prod-db.
- As aplicações fazem referência ao alias, não ao ID da chave.
- Você pode redirecionar um alias para uma nova chave sem alterar o código da aplicação.
Os aliases simplificam a rotação e o gerenciamento.
Estados das chaves
Uma chave do KMS passa por diferentes estados: habilitada, desabilitada, exclusão pendente e, no caso de material importado, importação pendente.
Desabilitar uma chave bloqueia seu uso sem excluí-la. A exclusão é agendada com um período de espera (de 7 a 30 dias), para que você possa cancelá-la se os dados ainda forem necessários, pois a exclusão é irreversível.
Onde o KMS se encaixa
O KMS é a autoridade central de chaves por trás de quase toda a criptografia da AWS: S3, EBS, RDS, Secrets Manager e outros serviços chamam o KMS internamente.
Entender os tipos de chave e o controle sobre elas é essencial, pois as questões da prova dependem de saber quem gerencia e pode usar determinada chave.
Escolha de um tipo de chave
Escolha de acordo com suas necessidades de controle:
- Gerenciada pelo cliente quando você precisa de controle total, de uma política personalizada ou de auditoria da rotação.
- Gerenciada pela AWS para obter uma criptografia conveniente dos serviços.
- Pertencente à AWS quando você não precisa de visibilidade alguma.
Verificação rápida
Diferencie os tipos de chave.
Recapitulação
Você aprendeu o que são chaves do KMS.
- O material da chave permanece dentro do KMS; você chama Encrypt/Decrypt.
- As chaves gerenciadas pelo cliente oferecem controle total; as gerenciadas pela AWS são criadas pelos serviços; as pertencentes à AWS são invisíveis.
- Aliases, estados das chaves e CloudTrail ajudam a realizar um gerenciamento seguro.
Perguntas Frequentes
A aula “O que São e o que Fazem as Chaves do KMS” é grátis?
Sim — o texto completo de “O que São e o que Fazem as Chaves do KMS” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de AWS Security Academy, atualize para CoddyKit PRO. O curso de AWS Security Academy inclui 4 aulas no total.
O que vou aprender em “O que São e o que Fazem as Chaves do KMS”?
Entenda as chaves gerenciadas pelo cliente, gerenciadas pela AWS e próprias. Você pratica AWS Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar AWS Security Academy?
Nenhuma experiência prévia é necessária. AWS Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.
Quanto tempo leva a aula “O que São e o que Fazem as Chaves do KMS”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de AWS Security Academy?
Sim. Cada aula de AWS Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- O que São e o que Fazem as Chaves do KMS
- Chaves Simétricas, Assimétricas e Multirregionais
- Políticas de Chave, Concessões e Condições
- Criptografia de Envelope e Chaves de Dados