0Pricing
Cloud & IT Cert Prep · Aula

Criptografia de Envelope e Chaves de Dados

Veja como o KMS protege uma chave de dados que criptografa seus dados reais.

Criptografia de Envelope e Chaves de Dados é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

O problema dos dados grandes

O KMS só pode criptografar diretamente pequenas cargas úteis (cerca de 4 KB). Dados reais, arquivos, volumes e bancos de dados são muito maiores.

A criptografia envelope resolve isso: você criptografa os dados grandes com uma chave de dados e depois criptografa essa chave de dados com uma chave do KMS. É assim que a AWS criptografa tudo em grande escala.

O que é uma chave de dados

Uma chave de dados é uma chave de criptografia comum (como AES-256) gerada pelo KMS para criptografar seus dados reais.

  • Ao contrário das chaves do KMS, o texto não criptografado da chave de dados sai do KMS brevemente para que você possa usá-lo.
  • O KMS também retorna uma cópia criptografada da chave de dados.

GenerateDataKey

Você chama GenerateDataKey, especificando uma chave do KMS. O KMS retorna:

  • Uma chave de dados em texto não criptografado para criptografar seus dados imediatamente.
  • Uma chave de dados criptografada (protegida pela chave do KMS) para armazenar junto ao texto cifrado.

Em seguida, você descarta da memória a chave de dados em texto não criptografado.

aws kms generate-data-key \
  --key-id alias/my-app-key \
  --key-spec AES_256

O padrão de envelope

O fluxo é:

  • Criptografe os dados com a chave de dados em texto não criptografado.
  • Armazene a chave de dados criptografada ao lado do texto cifrado.
  • Descarte a chave de dados em texto não criptografado.

A chave de dados fica "em um envelope" selado pela chave do KMS, daí o nome.

Descriptografando com o envelope

Para descriptografar, inverta o processo:

  • Envie a chave de dados criptografada ao KMS usando Decrypt.
  • O KMS retorna a chave de dados em texto não criptografado.
  • Use-a para descriptografar seus dados e depois descarte-a.

Somente o KMS pode abrir a proteção da chave de dados, portanto o acesso à chave do KMS controla tudo.

Por que a criptografia envelope é útil

A criptografia envelope oferece o melhor dos dois mundos:

  • Criptografia local e rápida de grandes volumes de dados com a chave de dados.
  • Controle centralizado forte, pois a chave de dados é inútil sem a chave do KMS.

Você também reduz as chamadas ao KMS, pois uma única chave de dados pode proteger muitos dados.

Armazenando chaves de dados em cache

Para cargas de trabalho de alto volume, o AWS Encryption SDK pode armazenar chaves de dados em cache para reutilizá-las em várias criptografias.

Isso reduz os custos e a latência das solicitações ao KMS, com limites configuráveis para que uma chave armazenada em cache não seja reutilizada por tempo excessivo ou de forma muito ampla, equilibrando desempenho e segurança.

Como os serviços usam isso internamente

Quando você habilita a criptografia no S3, EBS ou RDS, a AWS realiza a criptografia envelope por você.

O serviço solicita uma chave de dados à sua chave do KMS, criptografa os dados e armazena a chave de dados protegida. Você só precisa escolher a chave do KMS; o funcionamento do envelope é automático.

O AWS Encryption SDK

O AWS Encryption SDK é uma biblioteca do lado do cliente que implementa corretamente a criptografia envelope nos seus próprios aplicativos.

Ele cuida da geração da chave de dados, do contexto de criptografia e do armazenamento da chave protegida junto ao texto cifrado, para que você não precise implementar sozinho a complexa infraestrutura criptográfica sujeita a erros.

GenerateDataKeyWithoutPlaintext

Uma variante, GenerateDataKeyWithoutPlaintext, retorna somente a chave de dados criptografada.

Ela é usada quando você quer gerar e armazenar uma chave de dados agora, mas descriptografá-la somente mais tarde, no momento do uso. Isso mantém a chave em texto não criptografado fora da memória até que ela seja realmente necessária, reduzindo a exposição de chaves provisionadas antecipadamente.

Por que isso é importante para a prova

A criptografia envelope explica por que o KMS é escalável e como uma única chave do KMS protege terabytes de dados.

Espere questões sobre o fluxo de GenerateDataKey, sobre o que sai do KMS (a chave de dados, brevemente) e sobre por que controlar a chave do KMS controla todos os dados derivados.

Verificação rápida

Teste o fluxo do envelope.

Recapitulação

Você aprendeu a criptografia envelope.

  • GenerateDataKey retorna uma chave de dados em texto não criptografado e uma chave de dados criptografada.
  • Criptografe os dados localmente com a chave em texto não criptografado, armazene a chave protegida e descarte a chave em texto não criptografado.
  • Somente a chave do KMS pode abrir a proteção da chave de dados, proporcionando controle centralizado sobre todos os dados.

Perguntas Frequentes

A aula “Criptografia de Envelope e Chaves de Dados” é grátis?

Sim — o texto completo de “Criptografia de Envelope e Chaves de Dados” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

O que vou aprender em “Criptografia de Envelope e Chaves de Dados”?

Veja como o KMS protege uma chave de dados que criptografa seus dados reais. Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cloud & IT Cert Prep?

Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.

Quanto tempo leva a aula “Criptografia de Envelope e Chaves de Dados”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?

Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. O que São e o que Fazem as Chaves do KMS
  2. Chaves Simétricas, Assimétricas e Multirregionais
  3. Políticas de Chave, Concessões e Condições
  4. Criptografia de Envelope e Chaves de Dados
← Voltar para Cloud & IT Cert Prep