Vad KMS-nycklar är och gör
Förstå kundhanterade, AWS-hanterade och ägda nycklar.
Vad KMS-nycklar är och gör är en gratis lektion i AWS Security Academy på CoddyKit. Detta är lektion 1 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för AWS Security Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i AWS Security Academy innehåller totalt 4 lektioner.
Behovet av hanterade nycklar
Kryptering är bara så stark som skyddet av nycklarna. Att lagra nycklar i kod eller filer är riskabelt och svårt att granska.
AWS KMS (Key Management Service) skapar, lagrar och kontrollerar krypteringsnycklar i hårdvarusäkerhetsmoduler och kopplar varje användning till IAM-behörigheter och granskningsloggar.
Vad en KMS-nyckel är
En KMS-nyckel (tidigare kallad CMK, customer master key) är en logisk representation av en kryptografisk nyckel i KMS.
- Nyckelmaterialet lämnar aldrig KMS i okrypterat skick.
- Du ber KMS att kryptera eller dekryptera; rånyckeln exponeras inte för dig.
Detta är grunden för AWS-kryptering.
Kundhanterade nycklar
Kundhanterade nycklar är KMS-nycklar som du skapar och kontrollerar helt.
- Du anger nyckelpolicyn, aktiverar eller inaktiverar nyckeln och schemalägger borttagning.
- Du styr rotation och beviljanden.
De kostar en liten månadsavgift samt avgifter per begäran och ger störst kontroll.
AWS-hanterade nycklar
AWS-hanterade nycklar skapas åt dig av en AWS-tjänst och har namn som aws/s3.
- AWS hanterar deras policy och rotation.
- Du kan inte ändra deras nyckelpolicy eller ta bort dem direkt.
De är praktiska men ger mindre kontroll än kundhanterade nycklar.
AWS-ägda nycklar
AWS-ägda nycklar är en gemensam pool som AWS använder för många konton.
De är osynliga i ditt konto, kostnadsfria och hanteras helt av AWS. Du kan inte visa, granska eller kontrollera dem, så de passar när du inte behöver insyn i nycklarna.
Krypterings- och dekrypteringsoperationer
Du interagerar med KMS genom API-anrop som Encrypt, Decrypt och GenerateDataKey.
KMS utför kryptografin på serversidan och returnerar resultatet. Direktkryptering är begränsad till små datamängder (upp till cirka 4 KB); större datamängder använder datanycklar, vilket tas upp senare.
aws kms encrypt \
--key-id alias/my-app-key \
--plaintext fileb://secret.txt \
--output textCloudTrail-integrering
Varje KMS API-anrop registreras i CloudTrail.
Du får en fullständig granskningskedja över vem som använde vilken nyckel, när och för vilken operation. Det gör KMS både till en kontrollpunkt och en mekanism för ansvarsutkrävande, vilket är viktigt vid incidentutredningar.
Alias
Ett alias är ett lättbegripligt namn som pekar på en KMS-nyckel, till exempel alias/prod-db.
- Applikationer refererar till aliaset, inte till nyckel-ID:t.
- Du kan ändra vilket nyckel aliaset pekar på utan att ändra appkoden.
Alias förenklar rotation och hantering.
Nyckeltillstånd
En KMS-nyckel går igenom olika tillstånd: aktiverad, inaktiverad, väntar på borttagning och (för importerat material) väntar på import.
Om du inaktiverar en nyckel blockeras användningen utan att den tas bort. Borttagning schemaläggs med en väntetid på 7–30 dagar, så att du kan avbryta om data fortfarande behövs, eftersom borttagningen inte kan ångras.
KMS plats i helheten
KMS är den centrala nyckelinstansen bakom nästan all AWS-kryptering: S3, EBS, RDS, Secrets Manager och fler tjänster anropar KMS under huven.
Det är viktigt att förstå nyckeltyper och kontroll, eftersom provfrågor ofta handlar om vem som hanterar och kan använda en viss nyckel.
Välja nyckeltyp
Välj utifrån behovet av kontroll:
- Kundhanterad när du behöver full kontroll, en anpassad policy eller granskning av rotation.
- AWS-hanterad för praktisk tjänstekryptering.
- AWS-ägd när du inte behöver någon insyn alls.
Snabbkontroll
Skilj mellan nyckeltyper.
Sammanfattning
Du har lärt dig vad KMS-nycklar är.
- Nyckelmaterialet stannar i KMS; du anropar Encrypt/Decrypt.
- Kundhanterade nycklar ger full kontroll; AWS-hanterade skapas av tjänster; AWS-ägda är osynliga.
- Alias, nyckeltillstånd och CloudTrail bidrar till säker hantering.
Lär dig AWS Security Academy med en AI-lärare – gratis
Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.
- Kurser
- 30
- Lektioner
- 120
Vanliga frågor
Är lektionen ”Vad KMS-nycklar är och gör” gratis?
Ja – hela texten till ”Vad KMS-nycklar är och gör” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i AWS Security Academy, kan Ni uppgradera till CoddyKit PRO. Kursen i AWS Security Academy innehåller totalt 4 lektioner.
Vad lär jag mig i ”Vad KMS-nycklar är och gör”?
Förstå kundhanterade, AWS-hanterade och ägda nycklar. Ni övar på AWS Security Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.
Behöver jag någon erfarenhet för att börja lära mig AWS Security Academy?
Du behöver inga förkunskaper. Utbildningen i AWS Security Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 1 av 4.
Hur lång tid tar lektionen ”Vad KMS-nycklar är och gör”?
De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.
Kan jag skriva och köra kod i den här AWS Security Academy-lektionen?
Ja. Varje AWS Security Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.
Alla lektioner i den här kursen
- Vad KMS-nycklar är och gör
- Symmetriska, asymmetriska och flerregionsnycklar
- Nyckelpolicyer, grants och villkor
- Envelope encryption och datanycklar