AWS KMS, GCP Cloud KMS и Azure Key Vault
Сравните облачные решения KMS и реализуйте конвертное шифрование
«AWS KMS, GCP Cloud KMS и Azure Key Vault» — бесплатный урок Cryptology Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cryptology Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cryptology Academy содержит 4 уроков всего.
Зачем нужен облачный KMS
Облачные службы KMS предоставляют управление ключами на базе HSM как полностью управляемую службу. Вы никогда не видите исходный материал ключей: парк HSM облачного провайдера хранит и использует его от вашего имени.
Служба управления ключами AWS
AWS KMS предлагает ключи, управляемые клиентом (CMK), ключи, управляемые AWS (для отдельных служб), и ключи, предоставленные клиентом (BYOK). Ключи реплицируются между зонами доступности. Интеграция с более чем 100 службами AWS выполняется через политики IAM.
AWS KMS: конвертное шифрование на практике
S3 использует SSE-KMS: S3 запрашивает data key у KMS, шифрует объект и удаляет открытый DEK. При загрузке S3 вызывает KMS для расшифровки сохранённого зашифрованного DEK. Ваш CMK никогда не покидает KMS.
import boto3
kms = boto3.client("kms", region_name="us-east-1")
# Generate a data key — plaintext for immediate use, ciphertext to store
response = kms.generate_data_key(
KeyId="alias/my-app-key",
KeySpec="AES_256"
)
plaintext_dek = response["Plaintext"] # use then immediately zero
encrypted_dek = response["CiphertextBlob"] # store alongside ciphertext
print("DEK generated, encrypted DEK size:", len(encrypted_dek))GCP Cloud KMS
GCP KMS поддерживает симметричные ключи AES-256 и асимметричные ключи RSA/ECDSA. Наборы ключей группируют ключи по регионам и проектам. Вариант Cloud HSM предоставляет аппаратную основу уровня 3 по FIPS 140-2. Управление IAM выполняется через роли cloudkms.*.
GCP KMS: подпись с помощью облачного ключа
Приложения могут sign данные с помощью закрытого ключа на базе HSM, никогда не получая сам материал ключа. Это используется службой GCP Certificate Authority и Artifact Registry для аттестации программного обеспечения.
Azure Key Vault
Azure Key Vault хранит ключи, секреты (пароли, строки подключения) и сертификаты. Уровень Premium использует HSM уровня 2 по FIPS 140-2, а Managed HSM — уровень 3. RBAC через Azure AD обеспечивает детализированные политики операций с ключами.
Принесите собственный ключ (BYOK)
Все три облачные службы KMS поддерживают BYOK: сгенерируйте key на локальном HSM, оберните его с помощью открытого ключа облачной KMS для обёртывания ключей и импортируйте обёрнутый материал ключа. Вы контролируете происхождение ключа.
Политики ротации ключей
AWS KMS: автоматическая ротация каждый год для симметричных CMK (старые версии сохраняются для расшифровки). GCP KMS: настраиваемый период ротации для каждого набора ключей. Azure: политика ротации с уведомлениями об истечении срока через Event Grid.
Журналы аудита
Все вызовы KMS (GenerateDataKey, Decrypt, Sign) записываются в журналы: AWS CloudTrail, GCP Cloud Audit Logs, Azure Monitor. Каждое использование ключа можно проверить по журналам — это критически важно для соответствия требованиям (PCI-DSS, HIPAA, SOC2).
Стоимость и задержка
Облачный KMS добавляет примерно 1–5 мс задержки на каждый вызов. Стоимость: AWS — около 1 доллара за key в месяц плюс 0,03 доллара за 10 000 вызовов API; GCP — аналогично; Azure — за операцию. Используйте ключи данных (кэшируйте открытый DEK в памяти), чтобы свести к минимуму количество вызовов KMS на запрос.
Проверка знаний
При использовании AWS SSE-KMS для S3 какая сущность хранит открытый ключ шифрования данных во время хранения объекта?
Итоги урока
AWS KMS, GCP Cloud KMS и Azure Key Vault предоставляют управляемое управление ключами на базе HSM. Конвертное шифрование сохраняет ключи данных эфемерными. BYOK позволяет контролировать происхождение ключа. Журналы аудита фиксируют каждую операцию с ключом для соответствия требованиям. Кэшируйте DEK в памяти, чтобы контролировать частоту вызовов KMS.
Изучай Cryptology Academy с ИИ-репетитором — бесплатно
Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.
- Курсы
- 67
- Уроки
- 261
Часто задаваемые вопросы
Урок «AWS KMS, GCP Cloud KMS и Azure Key Vault» бесплатный?
Да — полный текст урока «AWS KMS, GCP Cloud KMS и Azure Key Vault» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cryptology Academy, подпишись на CoddyKit PRO. Курс Cryptology Academy содержит 4 уроков всего.
Чему я научусь в уроке «AWS KMS, GCP Cloud KMS и Azure Key Vault»?
Сравните облачные решения KMS и реализуйте конвертное шифрование Ты практикуешь Cryptology Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cryptology Academy?
Предыдущий опыт не требуется. Cryptology Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.
Сколько времени занимает урок «AWS KMS, GCP Cloud KMS и Azure Key Vault»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cryptology Academy?
Да. Каждый урок Cryptology Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Жизненный цикл ключа: создание, хранение, обновление, уничтожение
- Архитектура HSM и интерфейс PKCS#11
- AWS KMS, GCP Cloud KMS и Azure Key Vault
- Депонирование, резервное копирование и восстановление ключей