0Pricing
AWS Security Academy · Aula

O que São e o que Fazem as Chaves do KMS

Entenda as chaves gerenciadas pelo cliente, gerenciadas pela AWS e próprias.

O que São e o que Fazem as Chaves do KMS é uma aula grátis de AWS Security Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de AWS Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de AWS Security Academy inclui 4 aulas no total.

A necessidade de chaves gerenciadas

A criptografia é tão forte quanto a proteção aplicada às chaves. Armazenar chaves no código ou em arquivos é arriscado e dificulta a auditoria.

O AWS KMS (Key Management Service) cria, armazena e controla chaves de criptografia em módulos de segurança de hardware, associando cada uso a permissões do IAM e registros de auditoria.

O que é uma chave do KMS

Uma chave do KMS (anteriormente chamada de CMK, chave mestra do cliente) é uma representação lógica de uma chave criptográfica dentro do KMS.

  • O material da chave nunca sai do KMS sem criptografia.
  • Você solicita ao KMS que criptografe ou descriptografe; a chave bruta não é exposta a você.

Essa é a base da criptografia da AWS.

Chaves gerenciadas pelo cliente

As chaves gerenciadas pelo cliente são chaves do KMS que você cria e controla totalmente.

  • Você define a política da chave, ativa ou desativa a chave e agenda sua exclusão.
  • Você controla a rotação e as concessões.

Elas têm uma pequena tarifa mensal, além de cobranças por solicitação, e oferecem o maior nível de controle.

Chaves gerenciadas pela AWS

As chaves gerenciadas pela AWS são criadas em seu nome por um serviço da AWS, com nomes como aws/s3.

  • A AWS gerencia a política e a rotação delas.
  • Você não pode alterar a política da chave nem excluí-las diretamente.

Elas são convenientes, mas oferecem menos controle que as chaves gerenciadas pelo cliente.

Chaves pertencentes à AWS

As chaves pertencentes à AWS são um conjunto compartilhado que a AWS usa em várias contas.

Elas ficam invisíveis na sua conta, são gratuitas e totalmente gerenciadas pela AWS. Você não pode visualizá-las, auditá-las ou controlá-las, portanto são adequadas para situações em que não é necessário ter visibilidade das chaves.

Operações de criptografia e descriptografia

Você interage com o KMS por meio de chamadas de API como Encrypt, Decrypt e GenerateDataKey.

O KMS executa a criptografia no servidor e retorna o resultado. A criptografia direta é limitada a dados pequenos (até cerca de 4 KB); para dados maiores, são usadas chaves de dados, abordadas mais adiante.

aws kms encrypt \
  --key-id alias/my-app-key \
  --plaintext fileb://secret.txt \
  --output text

Integração com o CloudTrail

Cada chamada de API do KMS é registrada no CloudTrail.

Você obtém um registro de auditoria completo de quem usou qual chave, quando e para qual operação. Isso torna o KMS tanto um ponto de controle quanto um mecanismo de responsabilização, essencial para investigações de incidentes.

Aliases

Um alias é um nome amigável que aponta para uma chave do KMS, como alias/prod-db.

  • As aplicações fazem referência ao alias, não ao ID da chave.
  • Você pode redirecionar um alias para uma nova chave sem alterar o código da aplicação.

Os aliases simplificam a rotação e o gerenciamento.

Estados das chaves

Uma chave do KMS passa por diferentes estados: habilitada, desabilitada, exclusão pendente e, no caso de material importado, importação pendente.

Desabilitar uma chave bloqueia seu uso sem excluí-la. A exclusão é agendada com um período de espera (de 7 a 30 dias), para que você possa cancelá-la se os dados ainda forem necessários, pois a exclusão é irreversível.

Onde o KMS se encaixa

O KMS é a autoridade central de chaves por trás de quase toda a criptografia da AWS: S3, EBS, RDS, Secrets Manager e outros serviços chamam o KMS internamente.

Entender os tipos de chave e o controle sobre elas é essencial, pois as questões da prova dependem de saber quem gerencia e pode usar determinada chave.

Escolha de um tipo de chave

Escolha de acordo com suas necessidades de controle:

  • Gerenciada pelo cliente quando você precisa de controle total, de uma política personalizada ou de auditoria da rotação.
  • Gerenciada pela AWS para obter uma criptografia conveniente dos serviços.
  • Pertencente à AWS quando você não precisa de visibilidade alguma.

Verificação rápida

Diferencie os tipos de chave.

Recapitulação

Você aprendeu o que são chaves do KMS.

  • O material da chave permanece dentro do KMS; você chama Encrypt/Decrypt.
  • As chaves gerenciadas pelo cliente oferecem controle total; as gerenciadas pela AWS são criadas pelos serviços; as pertencentes à AWS são invisíveis.
  • Aliases, estados das chaves e CloudTrail ajudam a realizar um gerenciamento seguro.

Perguntas Frequentes

A aula “O que São e o que Fazem as Chaves do KMS” é grátis?

Sim — o texto completo de “O que São e o que Fazem as Chaves do KMS” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de AWS Security Academy, atualize para CoddyKit PRO. O curso de AWS Security Academy inclui 4 aulas no total.

O que vou aprender em “O que São e o que Fazem as Chaves do KMS”?

Entenda as chaves gerenciadas pelo cliente, gerenciadas pela AWS e próprias. Você pratica AWS Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar AWS Security Academy?

Nenhuma experiência prévia é necessária. AWS Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.

Quanto tempo leva a aula “O que São e o que Fazem as Chaves do KMS”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de AWS Security Academy?

Sim. Cada aula de AWS Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. O que São e o que Fazem as Chaves do KMS
  2. Chaves Simétricas, Assimétricas e Multirregionais
  3. Políticas de Chave, Concessões e Condições
  4. Criptografia de Envelope e Chaves de Dados
← Voltar para AWS Security Academy