Симметричные, асимметричные и многорегиональные ключи
Сравните типы ключей и узнайте, как работают их ротация, псевдонимы и репликация.
«Симметричные, асимметричные и многорегиональные ключи» — бесплатный урок AWS Security Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения AWS Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс AWS Security Academy содержит 4 уроков всего.
Два семейства криптографии
KMS поддерживает как симметричные, так и асимметричные ключи.
- Симметричные: один ключ используется и для шифрования, и для расшифровки.
- Асимметричные: пара открытого и закрытого ключей.
Каждый тип подходит для разных задач, и правильный выбор часто проверяется на экзамене.
Симметричные ключи
Симметричные ключи используют один секретный ключ (AES-256) и для шифрования, и для расшифровки.
- Это тип по умолчанию и самый распространенный тип в AWS.
- Почти все интеграции с сервисами (S3, EBS, RDS) используют симметричные ключи.
Ключ никогда не покидает KMS, поэтому обе стороны обращаются к KMS вместо передачи ключа.
Асимметричные ключи
Асимметричные ключи включают открытый ключ, которым можно поделиться, и закрытый ключ, который остается в KMS.
Они поддерживают шифрование и расшифровку либо подписание и проверку подписи. Используйте их, когда стороне за пределами AWS необходимо зашифровать данные с помощью открытого ключа или проверить подпись без доступа к KMS.
Когда использовать асимметричные ключи
Выбирайте асимметричные ключи, когда:
- Данные необходимо зашифровать за пределами AWS, а вызывающая сторона располагает только открытым ключом.
- Для подтверждения подлинности нужны цифровые подписи.
В остальных случаях симметричные ключи проще и являются стандартным выбором для шифрования сервисами AWS.
Назначение и характеристики ключа
Для каждого ключа KMS при создании задаются назначение ключа (шифрование и расшифровка либо подписание и проверка подписи) и характеристики ключа (алгоритм).
Ключ для подписания нельзя использовать для шифрования, а ключ для шифрования — для подписания. Эти свойства нельзя изменить после создания ключа, поэтому заранее определите его назначение.
Автоматическая ротация ключей
Для симметричных ключей, управляемых клиентом, KMS может выполнять автоматическую ротацию базового ключевого материала раз в год.
- Идентификатор ключа и псевдоним остаются прежними.
- Старый материал сохраняется для расшифровки старых данных.
Асимметричные ключи не поддерживают автоматическую ротацию.
Мультирегиональные ключи
Мультирегиональные ключи состоят из основного ключа и реплик в других регионах, которые используют один и тот же идентификатор и материал ключа.
Данные, зашифрованные в одном регионе, можно расшифровать с помощью реплики в другом без межрегионального вызова KMS. Это поддерживает глобальные приложения и аварийное восстановление.
Когда использовать многорегиональные ключи
Многорегиональные ключи подходят для таких сценариев:
- Аварийное восстановление между регионами, когда зашифрованные резервные копии должны быть доступны во втором регионе.
- Глобальные таблицы или данные, реплицируемые между регионами.
Для данных, которые остаются в одном регионе, стандартный однорегиональный ключ проще.
Импортированный ключевой материал
KMS позволяет импортировать собственный ключевой материал (BYOK) в симметричный ключ.
Вы контролируете создание и хранение материала, но теряете автоматическую ротацию и должны повторно импортировать его после истечения срока действия. Это соответствует политикам, требующим создания ключей за пределами AWS.
Пользовательские хранилища ключей
Для самых строгих требований пользовательское хранилище ключей использует для ключей KMS выделенный кластер CloudHSM или внешний HSM.
Операции с ключами выполняются на оборудовании, которое контролируете Вы, а для работы по-прежнему используется привычный API KMS. Такой вариант предназначен для строгих требований соответствия нормативам.
Выбор подходящего ключа
Краткий обзор вариантов:
- Симметричные — для повседневного шифрования в AWS (по умолчанию).
- Асимметричные — для внешнего шифрования или подписывания.
- Многорегиональные — для задач между регионами.
Выбирайте тип ключа в соответствии с потоком данных в конкретном сценарии.
Быстрая проверка
Выберите подходящий ключ.
Повторение
Вы сравнили типы ключей KMS.
- Симметричный — вариант AWS по умолчанию; асимметричный поддерживает внешнее шифрование и подписывание.
- Многорегиональные ключи используют общий материал в разных регионах для DR.
- Автоматическая ротация применяется к симметричным ключам; BYOK и пользовательские хранилища ключей подходят для строгих требований.
Часто задаваемые вопросы
Урок «Симметричные, асимметричные и многорегиональные ключи» бесплатный?
Да — полный текст урока «Симметричные, асимметричные и многорегиональные ключи» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс AWS Security Academy, подпишись на CoddyKit PRO. Курс AWS Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Симметричные, асимметричные и многорегиональные ключи»?
Сравните типы ключей и узнайте, как работают их ротация, псевдонимы и репликация. Ты практикуешь AWS Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать AWS Security Academy?
Предыдущий опыт не требуется. AWS Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.
Сколько времени занимает урок «Симметричные, асимметричные и многорегиональные ключи»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке AWS Security Academy?
Да. Каждый урок AWS Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Что такое ключи KMS и для чего они нужны
- Симметричные, асимметричные и многорегиональные ключи
- Политики ключей, разрешения и условия
- Конвертное шифрование и ключи данных