0Pricing
Cryptology Academy · Aula

AWS KMS, GCP Cloud KMS e Azure Key Vault

Compare as ofertas de KMS em nuvem e implemente a encriptação envelope.

AWS KMS, GCP Cloud KMS e Azure Key Vault é uma aula grátis de Cryptology Academy no CoddyKit. Esta é a aula 3 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cryptology Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cryptology Academy inclui 4 aulas no total.

Por Que Usar o KMS na Nuvem?

Os serviços KMS na nuvem fornecem gerenciamento de keys apoiado por HSM como um serviço totalmente gerenciado. Você nunca vê o material bruto da key; a frota de HSMs do provedor de nuvem o armazena e utiliza em seu nome.

Serviço de Gerenciamento de keys da AWS

O AWS KMS oferece: keys gerenciadas pelo cliente (CMK), keys gerenciadas pela AWS (por serviço) e keys fornecidas pelo cliente (BYOK). As chaves são replicadas entre AZs. Há integração com mais de 100 serviços da AWS por meio de políticas do IAM.

AWS KMS: Criptografia de Envelope na Prática

O S3 usa SSE-KMS: o S3 solicita uma key de dados ao KMS, criptografa o objeto e descarta a DEK em texto simples. Durante o download, o S3 chama o KMS para decrypt a DEK criptografada armazenada. Sua CMK nunca sai do KMS.

import boto3

kms = boto3.client("kms", region_name="us-east-1")

# Generate a data key — plaintext for immediate use, ciphertext to store
response = kms.generate_data_key(
    KeyId="alias/my-app-key",
    KeySpec="AES_256"
)
plaintext_dek = response["Plaintext"]   # use then immediately zero
encrypted_dek = response["CiphertextBlob"]  # store alongside ciphertext
print("DEK generated, encrypted DEK size:", len(encrypted_dek))

GCP Cloud KMS

O GCP KMS é compatível com keys AES-256 simétricas e keys RSA/ECDSA assimétricas. Os anéis de keys agrupam keys por região e projeto. A opção Cloud HSM fornece suporte de hardware FIPS 140-2 de Nível 3. O IAM controla o acesso por meio de funções/cloudkms.*.

Assinatura com uma key de Nuvem

As aplicações podem sign dados com uma key privada apoiada por HSM sem nunca manter o material da key. Isso é usado pelo GCP Certificate Authority Service e pelo Artifact Registry para atestação de software.

Azure Key Vault

O Azure Key Vault armazena chaves, segredos (senhas, cadeias de conexão) e certificados. O nível Premium usa HSMs FIPS 140-2 de Nível 2; o Managed HSM usa o Nível 3. O RBAC é fornecido pelo Azure AD, com políticas detalhadas para operações de key.

Traga sua Própria key (BYOK)

Os três serviços KMS de nuvem são compatíveis com BYOK: gere a key no seu HSM local, encapsule-a com a chave pública de encapsulamento de key do KMS na nuvem e importe o material de key encapsulado. Você controla a origem.

Políticas de Rotação de key

AWS KMS: rotação automática todos os anos para CMKs simétricas (mantém versões antigas para descriptografia). GCP KMS: período de rotação configurável por anel de keys. Azure: política de rotação com notificações de expiração pelo Event Grid.

Registro de Auditoria

Todas as chamadas ao KMS (GenerateDataKey, Decrypt, Sign) são registradas: AWS CloudTrail, GCP Cloud Audit Logs e Azure Monitor. Todo uso de key pode ser auditado — algo essencial para a conformidade (PCI-DSS, HIPAA, SOC2).

Considerações sobre Preço e Latência

O KMS na nuvem adiciona aproximadamente 1–5 ms de latência por chamada. Custo: AWS, aproximadamente US$ 1 por key/mês + US$ 0,03 por 10 mil chamadas de API; GCP, semelhante; Azure, por operação. Use keys de dados (mantenha a DEK em texto simples na memória) para minimizar as chamadas ao KMS por solicitação.

Verificação de Conhecimento

Ao usar AWS SSE-KMS para S3, qual entidade mantém a key de criptografia de dados em texto simples durante o armazenamento do objeto?

Recapitulação da Lição

AWS KMS, GCP Cloud KMS e Azure Key Vault fornecem gerenciamento de keys apoiado por HSM e administrado como serviço. A criptografia de envelope mantém as keys de dados efêmeras. BYOK permite controlar a origem da key. Os registros de auditoria registram toda operação de key para fins de conformidade. Mantenha as DEKs em cache na memória para controlar a frequência das chamadas ao KMS.

Perguntas Frequentes

A aula “AWS KMS, GCP Cloud KMS e Azure Key Vault” é grátis?

Sim — o texto completo de “AWS KMS, GCP Cloud KMS e Azure Key Vault” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cryptology Academy, atualize para CoddyKit PRO. O curso de Cryptology Academy inclui 4 aulas no total.

O que vou aprender em “AWS KMS, GCP Cloud KMS e Azure Key Vault”?

Compare as ofertas de KMS em nuvem e implemente a encriptação envelope. Você pratica Cryptology Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cryptology Academy?

Nenhuma experiência prévia é necessária. Cryptology Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 3 de 4.

Quanto tempo leva a aula “AWS KMS, GCP Cloud KMS e Azure Key Vault”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cryptology Academy?

Sim. Cada aula de Cryptology Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Ciclo de vida das chaves: gerar, armazenar, alternar e destruir
  2. Arquitetura de HSM e interface PKCS#11
  3. AWS KMS, GCP Cloud KMS e Azure Key Vault
  4. Custódia, cópia de segurança e recuperação de chaves
← Voltar para Cryptology Academy