Cryptology Academy · Урок

AWS KMS, GCP Cloud KMS и Azure Key Vault

Сравните облачные решения KMS и реализуйте конвертное шифрование

Урок 3 из 412 шагов

«AWS KMS, GCP Cloud KMS и Azure Key Vault» — бесплатный урок Cryptology Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cryptology Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cryptology Academy содержит 4 уроков всего.

Зачем нужен облачный KMS

Облачные службы KMS предоставляют управление ключами на базе HSM как полностью управляемую службу. Вы никогда не видите исходный материал ключей: парк HSM облачного провайдера хранит и использует его от вашего имени.

Служба управления ключами AWS

AWS KMS предлагает ключи, управляемые клиентом (CMK), ключи, управляемые AWS (для отдельных служб), и ключи, предоставленные клиентом (BYOK). Ключи реплицируются между зонами доступности. Интеграция с более чем 100 службами AWS выполняется через политики IAM.

AWS KMS: конвертное шифрование на практике

S3 использует SSE-KMS: S3 запрашивает data key у KMS, шифрует объект и удаляет открытый DEK. При загрузке S3 вызывает KMS для расшифровки сохранённого зашифрованного DEK. Ваш CMK никогда не покидает KMS.

import boto3

kms = boto3.client("kms", region_name="us-east-1")

# Generate a data key — plaintext for immediate use, ciphertext to store
response = kms.generate_data_key(
    KeyId="alias/my-app-key",
    KeySpec="AES_256"
)
plaintext_dek = response["Plaintext"]   # use then immediately zero
encrypted_dek = response["CiphertextBlob"]  # store alongside ciphertext
print("DEK generated, encrypted DEK size:", len(encrypted_dek))

GCP Cloud KMS

GCP KMS поддерживает симметричные ключи AES-256 и асимметричные ключи RSA/ECDSA. Наборы ключей группируют ключи по регионам и проектам. Вариант Cloud HSM предоставляет аппаратную основу уровня 3 по FIPS 140-2. Управление IAM выполняется через роли cloudkms.*.

GCP KMS: подпись с помощью облачного ключа

Приложения могут sign данные с помощью закрытого ключа на базе HSM, никогда не получая сам материал ключа. Это используется службой GCP Certificate Authority и Artifact Registry для аттестации программного обеспечения.

Azure Key Vault

Azure Key Vault хранит ключи, секреты (пароли, строки подключения) и сертификаты. Уровень Premium использует HSM уровня 2 по FIPS 140-2, а Managed HSM — уровень 3. RBAC через Azure AD обеспечивает детализированные политики операций с ключами.

Принесите собственный ключ (BYOK)

Все три облачные службы KMS поддерживают BYOK: сгенерируйте key на локальном HSM, оберните его с помощью открытого ключа облачной KMS для обёртывания ключей и импортируйте обёрнутый материал ключа. Вы контролируете происхождение ключа.

Политики ротации ключей

AWS KMS: автоматическая ротация каждый год для симметричных CMK (старые версии сохраняются для расшифровки). GCP KMS: настраиваемый период ротации для каждого набора ключей. Azure: политика ротации с уведомлениями об истечении срока через Event Grid.

Журналы аудита

Все вызовы KMS (GenerateDataKey, Decrypt, Sign) записываются в журналы: AWS CloudTrail, GCP Cloud Audit Logs, Azure Monitor. Каждое использование ключа можно проверить по журналам — это критически важно для соответствия требованиям (PCI-DSS, HIPAA, SOC2).

Стоимость и задержка

Облачный KMS добавляет примерно 1–5 мс задержки на каждый вызов. Стоимость: AWS — около 1 доллара за key в месяц плюс 0,03 доллара за 10 000 вызовов API; GCP — аналогично; Azure — за операцию. Используйте ключи данных (кэшируйте открытый DEK в памяти), чтобы свести к минимуму количество вызовов KMS на запрос.

Проверка знаний

При использовании AWS SSE-KMS для S3 какая сущность хранит открытый ключ шифрования данных во время хранения объекта?

Итоги урока

AWS KMS, GCP Cloud KMS и Azure Key Vault предоставляют управляемое управление ключами на базе HSM. Конвертное шифрование сохраняет ключи данных эфемерными. BYOK позволяет контролировать происхождение ключа. Журналы аудита фиксируют каждую операцию с ключом для соответствия требованиям. Кэшируйте DEK в памяти, чтобы контролировать частоту вызовов KMS.

Можно начать бесплатно

Изучай Cryptology Academy с ИИ-репетитором — бесплатно

Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.

Курсы
67
Уроки
261

Часто задаваемые вопросы

Урок «AWS KMS, GCP Cloud KMS и Azure Key Vault» бесплатный?

Да — полный текст урока «AWS KMS, GCP Cloud KMS и Azure Key Vault» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cryptology Academy, подпишись на CoddyKit PRO. Курс Cryptology Academy содержит 4 уроков всего.

Чему я научусь в уроке «AWS KMS, GCP Cloud KMS и Azure Key Vault»?

Сравните облачные решения KMS и реализуйте конвертное шифрование Ты практикуешь Cryptology Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cryptology Academy?

Предыдущий опыт не требуется. Cryptology Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.

Сколько времени занимает урок «AWS KMS, GCP Cloud KMS и Azure Key Vault»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cryptology Academy?

Да. Каждый урок Cryptology Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Жизненный цикл ключа: создание, хранение, обновление, уничтожение
  2. Архитектура HSM и интерфейс PKCS#11
  3. AWS KMS, GCP Cloud KMS и Azure Key Vault
  4. Депонирование, резервное копирование и восстановление ключей
← Назад к Cryptology Academy