Envelope encryption och datanycklar
Se hur KMS skyddar en datanyckel som krypterar era faktiska data.
Envelope encryption och datanycklar är en gratis lektion i Cloud & IT Cert Prep på CoddyKit. Detta är lektion 4 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för Cloud & IT Cert Prep, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.
Problemet med stora datamängder
KMS kan endast kryptera små nyttolaster (ungefär 4 KB) direkt. Verkliga data, filer, volymer och databaser är mycket större.
Kuvertkryptering löser detta: du krypterar den stora datamängden med en datanyckel och krypterar sedan datanyckeln med en KMS-nyckel. Så krypterar AWS allt i stor skala.
Vad är en datanyckel?
En datanyckel är en vanlig krypteringsnyckel (till exempel AES-256) som genereras av KMS för kryptering av dina faktiska data.
- Till skillnad från KMS-nycklar lämnar datanyckelns klartext KMS en kort stund så att du kan använda den.
- KMS returnerar också en krypterad kopia av datanyckeln.
GenerateDataKey
Du anropar GenerateDataKey och anger en KMS-nyckel. KMS returnerar:
- En datanyckel i klartext för att omedelbart kryptera dina data.
- En krypterad datanyckel (omsluten av KMS-nyckeln) som lagras tillsammans med chiffertexten.
Därefter tar du bort datanyckeln i klartext från minnet.
aws kms generate-data-key \
--key-id alias/my-app-key \
--key-spec AES_256Kuvertmönstret
Flödet är:
- Kryptera data med datanyckeln i klartext.
- Lagra den krypterade datanyckeln bredvid chiffertexten.
- Förstör datanyckeln i klartext.
Datanyckeln ligger "i ett kuvert" som förseglats av KMS-nyckeln, därav namnet.
Dekryptera med kuvertet
Vid dekryptering gör du tvärtom:
- Skicka den krypterade datanyckeln till KMS:s Decrypt.
- KMS returnerar datanyckeln i klartext.
- Använd den för att dekryptera dina data och förstör den sedan.
Endast KMS kan packa upp datanyckeln, så åtkomsten till KMS-nyckeln styr allt.
Varför kuvertkryptering är användbart
Kuvertkryptering ger det bästa av två världar:
- Snabb lokal kryptering av stora datamängder med datanyckeln.
- Stark central kontroll eftersom datanyckeln är oanvändbar utan KMS-nyckeln.
Du minskar också antalet KMS-anrop, eftersom en datanyckel kan skydda stora mängder data.
Cachning av datanycklar
För arbetsbelastningar med hög volym kan AWS Encryption SDK cacha datanycklar och återanvända dem för många krypteringar.
Det minskar kostnader och fördröjning för KMS-begäranden. Konfigurerbara gränser förhindrar att en cachad nyckel återanvänds för länge eller i för stor omfattning, vilket balanserar prestanda och säkerhet.
Så använder tjänster det internt
När du aktiverar kryptering för S3, EBS eller RDS utför AWS kuvertkryptering åt dig.
Tjänsten begär en datanyckel från din KMS-nyckel, krypterar data och lagrar den omslutna datanyckeln. Du väljer bara KMS-nyckeln; kuvertmekaniken sköts automatiskt.
AWS Encryption SDK
AWS Encryption SDK är ett klientbibliotek som implementerar kuvertkryptering korrekt i dina egna appar.
Det hanterar generering av datanycklar, krypteringskontext och lagring av den omslutna nyckeln tillsammans med chiffertexten, så att du inte själv behöver implementera den felkänsliga kryptografiska infrastrukturen.
GenerateDataKeyWithoutPlaintext
Varianten GenerateDataKeyWithoutPlaintext returnerar endast den krypterade datanyckeln.
Den används när du vill generera och lagra en datanyckel nu, men dekryptera den först senare, när den ska användas. Då hålls nyckeln i klartext borta från minnet tills den faktiskt behövs, vilket minskar exponeringen för nycklar som tillhandahållits i förväg.
Varför detta är viktigt på provet
Kuvertkryptering förklarar varför KMS kan skalas och hur en enda KMS-nyckel kan skydda terabyte med data.
Räkna med frågor om flödet i GenerateDataKey, vad som lämnar KMS (datanyckeln, under en kort stund) och varför kontrollen över KMS-nyckeln styr alla härledda data.
Snabb kontroll
Testa kuvertflödet.
Sammanfattning
Du lärde dig kuvertkryptering.
- GenerateDataKey returnerar en datanyckel i klartext och en krypterad datanyckel.
- Kryptera data lokalt med klartextnyckeln, lagra den omslutna nyckeln och förstör klartextnyckeln.
- Endast KMS-nyckeln kan packa upp datanyckeln, vilket ger central kontroll över alla data.
Lär dig Cloud & IT Cert Prep med en AI-lärare – gratis
Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.
- Kurser
- 150
- Lektioner
- 600
Vanliga frågor
Är lektionen ”Envelope encryption och datanycklar” gratis?
Ja – hela texten till ”Envelope encryption och datanycklar” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i Cloud & IT Cert Prep, kan Ni uppgradera till CoddyKit PRO. Kursen i Cloud & IT Cert Prep innehåller totalt 4 lektioner.
Vad lär jag mig i ”Envelope encryption och datanycklar”?
Se hur KMS skyddar en datanyckel som krypterar era faktiska data. Ni övar på Cloud & IT Cert Prep med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.
Behöver jag någon erfarenhet för att börja lära mig Cloud & IT Cert Prep?
Du behöver inga förkunskaper. Utbildningen i Cloud & IT Cert Prep på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 4 av 4.
Hur lång tid tar lektionen ”Envelope encryption och datanycklar”?
De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.
Kan jag skriva och köra kod i den här Cloud & IT Cert Prep-lektionen?
Ja. Varje Cloud & IT Cert Prep-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.
Alla lektioner i den här kursen
- Vad KMS-nycklar är och gör
- Symmetriska, asymmetriska och flerregionsnycklar
- Nyckelpolicyer, grants och villkor
- Envelope encryption och datanycklar