Что такое ключи KMS и для чего они нужны
Разберитесь в ключах, управляемых клиентом, AWS и владельцем.
«Что такое ключи KMS и для чего они нужны» — бесплатный урок Cloud & IT Cert Prep на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cloud & IT Cert Prep, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cloud & IT Cert Prep содержит 4 уроков всего.
Необходимость управляемых ключей
Надежность шифрования зависит от того, насколько хорошо Вы защищаете ключи. Хранить ключи в коде или файлах рискованно, а аудит такого хранения затруднен.
AWS KMS (Key Management Service) создает, хранит и контролирует ключи шифрования в аппаратных модулях безопасности, связывая каждое использование с разрешениями IAM и журналами аудита.
Что такое ключ KMS
Ключ KMS (ранее называвшийся CMK, главным ключом клиента) — это логическое представление криптографического ключа внутри KMS.
- Ключевой материал никогда не покидает KMS в незашифрованном виде.
- Вы просите KMS зашифровать или расшифровать данные, а исходный ключ Вам не раскрывается.
Это основа шифрования в AWS.
Ключи, управляемые клиентом
Ключи, управляемые клиентом, — это ключи KMS, которые Вы создаете и полностью контролируете.
- Вы задаете политику ключа, включаете и отключаете ключ, а также планируете его удаление.
- Вы управляете ротацией и разрешениями.
Они требуют небольшой ежемесячной платы и оплаты запросов, зато предоставляют максимальный контроль.
Ключи, управляемые AWS
Ключи, управляемые AWS, создаются от Вашего имени сервисом AWS и имеют имена вроде aws/s3.
- AWS управляет их политикой и ротацией.
- Вы не можете изменять их политику или удалять их напрямую.
Они удобны, но предоставляют меньше контроля, чем ключи, управляемые клиентом.
Ключи, принадлежащие AWS
Ключи, принадлежащие AWS, представляют собой общий пул, который AWS использует в разных учетных записях.
Они невидимы в вашей учетной записи, бесплатны и полностью управляются AWS. Вы не можете просматривать, проверять или контролировать их, поэтому они подходят для случаев, когда видимость ключей не требуется.
Операции шифрования и расшифровки
Вы взаимодействуете с KMS через вызовы API, такие как Encrypt, Decrypt и GenerateDataKey.
KMS выполняет криптографические операции на стороне сервера и возвращает результат. Прямое шифрование ограничено небольшими объемами данных (примерно до 4 КБ); для больших объемов используются ключи данных, о которых мы расскажем далее.
aws kms encrypt \
--key-id alias/my-app-key \
--plaintext fileb://secret.txt \
--output textИнтеграция с CloudTrail
Каждый вызов API KMS записывается в CloudTrail.
Вы получаете полный журнал аудита: кто, каким ключом, когда и для какой операции пользовался. Благодаря этому KMS является одновременно точкой управления и механизмом ответственности, что особенно важно при расследовании инцидентов.
Псевдонимы
Псевдоним — это понятное имя, указывающее на ключ KMS, например alias/prod-db.
- Приложения обращаются к псевдониму, а не к идентификатору ключа.
- Вы можете переназначить псевдоним на новый ключ, не изменяя код приложения.
Псевдонимы упрощают ротацию и управление.
Состояния ключа
Ключ KMS проходит через несколько состояний: включен, отключен, ожидает удаления и (для импортированного материала) ожидает импорта.
Отключение ключа блокирует его использование, но не удаляет его. Удаление планируется с периодом ожидания (от 7 до 30 дней), поэтому его можно отменить, если данные все еще нужны, поскольку удаление необратимо.
Роль KMS
KMS — это центральный орган управления ключами, лежащий в основе почти всего шифрования AWS: S3, EBS, RDS, Secrets Manager и другие сервисы используют KMS в фоновом режиме.
Понимание типов ключей и способов управления ими необходимо, поскольку вопросы экзамена часто зависят от того, кто управляет определенным ключом и кто может его использовать.
Выбор типа ключа
Выбирайте тип с учетом требуемого уровня контроля:
- Ключи, управляемые клиентом — когда нужны полный контроль, настраиваемая политика или аудит ротации.
- Ключи, управляемые AWS — для удобного шифрования сервисами.
- Ключи, принадлежащие AWS — когда видимость ключей вообще не требуется.
Быстрая проверка
Различайте типы ключей.
Итоги
Вы узнали, что такое ключи KMS.
- Ключевой материал остается внутри KMS; Вы вызываете Encrypt/Decrypt.
- Ключи, управляемые клиентом, дают полный контроль; ключи, управляемые AWS, создаются сервисами; ключи, принадлежащие AWS, невидимы.
- Псевдонимы, состояния ключей и CloudTrail помогают безопасно управлять ключами.
Часто задаваемые вопросы
Урок «Что такое ключи KMS и для чего они нужны» бесплатный?
Да — полный текст урока «Что такое ключи KMS и для чего они нужны» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cloud & IT Cert Prep, подпишись на CoddyKit PRO. Курс Cloud & IT Cert Prep содержит 4 уроков всего.
Чему я научусь в уроке «Что такое ключи KMS и для чего они нужны»?
Разберитесь в ключах, управляемых клиентом, AWS и владельцем. Ты практикуешь Cloud & IT Cert Prep с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cloud & IT Cert Prep?
Предыдущий опыт не требуется. Cloud & IT Cert Prep на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.
Сколько времени занимает урок «Что такое ключи KMS и для чего они нужны»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cloud & IT Cert Prep?
Да. Каждый урок Cloud & IT Cert Prep включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Что такое ключи KMS и для чего они нужны
- Симметричные, асимметричные и многорегиональные ключи
- Политики ключей, разрешения и условия
- Конвертное шифрование и ключи данных