AWS KMS, GCP Cloud KMS och Azure Key Vault
Jämför molnbaserade KMS-tjänster och implementera kuvertkryptering.
AWS KMS, GCP Cloud KMS och Azure Key Vault är en gratis lektion i Cryptology Academy på CoddyKit. Detta är lektion 3 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för Cryptology Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cryptology Academy innehåller totalt 4 lektioner.
Varför Cloud KMS?
Cloud KMS-tjänster tillhandahåller HSM-baserad nyckelhantering som en helt hanterad tjänst. Ni ser aldrig det råa nyckelmaterialet; molnleverantörens HSM-flotta lagrar och använder det åt er.
AWS Key Management Service
AWS KMS erbjuder: Customer Managed Keys (CMK), AWS Managed Keys (per-service) och Customer-Provided Keys (BYOK). Nycklar replikeras över AZ:er. Integrering med över 100 AWS-tjänster sker via IAM-policyer.
AWS KMS: kuvertkryptering i praktiken
S3 använder SSE-KMS: S3 begär en datanyckel från KMS, krypterar objektet och kasserar DEK:en i klartext. Vid nedladdning anropar S3 KMS för att dekryptera den lagrade krypterade DEK:en. Er CMK lämnar aldrig KMS.
import boto3
kms = boto3.client("kms", region_name="us-east-1")
# Generate a data key — plaintext for immediate use, ciphertext to store
response = kms.generate_data_key(
KeyId="alias/my-app-key",
KeySpec="AES_256"
)
plaintext_dek = response["Plaintext"] # use then immediately zero
encrypted_dek = response["CiphertextBlob"] # store alongside ciphertext
print("DEK generated, encrypted DEK size:", len(encrypted_dek))GCP Cloud KMS
GCP KMS stöder symmetriska AES-256-nycklar och asymmetriska RSA/ECDSA-nycklar. Nyckelringar grupperar nycklar efter region och projekt. Alternativet Cloud HSM tillhandahåller hårdvarustöd på FIPS 140-2 nivå 3. IAM-styrning sker via roller/cloudkms.*.
GCP KMS: signering med en molnnyckel
Applikationer kan signera data med en HSM-baserad privat nyckel utan att någonsin hantera nyckelmaterialet. Detta används av GCP Certificate Authority Service och Artifact Registry för attestering av programvara.
Azure Key Vault
Azure Key Vault lagrar nycklar, hemligheter (lösenord, anslutningssträngar) och certifikat. Premium-nivån använder HSM:er på FIPS 140-2 nivå 2; Managed HSM använder nivå 3. RBAC via Azure AD med detaljerade policyer för nyckeloperationer.
Ta med din egen nyckel (BYOK)
Alla tre moln-KMS-tjänster stöder BYOK: generera nyckeln i er lokala HSM, omslut den med moln-KMS:ets publika nyckel för nyckelomslutning och importera det omslutna nyckelmaterialet. Ni kontrollerar nyckelns ursprung.
Policyer för nyckelrotation
AWS KMS: automatisk rotation varje år för symmetriska CMK:er (gamla versioner behålls för dekryptering). GCP KMS: konfigurerbar rotationsperiod per nyckelring. Azure: rotationspolicy med aviseringar om utgång via Event Grid.
Revisionsloggning
Alla KMS-anrop (GenerateDataKey, Decrypt, Sign) loggas: AWS CloudTrail, GCP Cloud Audit Logs och Azure Monitor. All nyckelanvändning kan granskas – vilket är avgörande för efterlevnad (PCI-DSS, HIPAA, SOC2).
Överväganden kring kostnad och fördröjning
Cloud KMS lägger till cirka 1–5 ms fördröjning per anrop. Kostnad: AWS cirka 1 USD/nyckel/månad + 0,03 USD/10 000 API-anrop; GCP liknande; Azure per operation. Använd datanycklar (cacha DEK:en i klartext i minnet) för att minimera antalet KMS-anrop per begäran.
Kunskapskontroll
När ni använder AWS SSE-KMS för S3, vilken entitet håller datakrypteringsnyckeln i klartext medan objektet lagras?
Lektionssammanfattning
AWS KMS, GCP Cloud KMS och Azure Key Vault tillhandahåller hanterad, HSM-baserad nyckelhantering. Kuvertkryptering håller datanycklar kortlivade. BYOK ger kontroll över nyckelns ursprung. Revisionsloggar registrerar varje nyckeloperation för efterlevnad. Cacha DEK:ar i minnet för att styra hur ofta KMS anropas.
Lär dig Cryptology Academy med en AI-lärare – gratis
Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.
- Kurser
- 67
- Lektioner
- 261
Vanliga frågor
Är lektionen ”AWS KMS, GCP Cloud KMS och Azure Key Vault” gratis?
Ja – hela texten till ”AWS KMS, GCP Cloud KMS och Azure Key Vault” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i Cryptology Academy, kan Ni uppgradera till CoddyKit PRO. Kursen i Cryptology Academy innehåller totalt 4 lektioner.
Vad lär jag mig i ”AWS KMS, GCP Cloud KMS och Azure Key Vault”?
Jämför molnbaserade KMS-tjänster och implementera kuvertkryptering. Ni övar på Cryptology Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.
Behöver jag någon erfarenhet för att börja lära mig Cryptology Academy?
Du behöver inga förkunskaper. Utbildningen i Cryptology Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 3 av 4.
Hur lång tid tar lektionen ”AWS KMS, GCP Cloud KMS och Azure Key Vault”?
De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.
Kan jag skriva och köra kod i den här Cryptology Academy-lektionen?
Ja. Varje Cryptology Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.
Alla lektioner i den här kursen
- Nyckellivscykeln: generera, lagra, rotera och förstöra
- HSM-arkitektur och PKCS#11-gränssnittet
- AWS KMS, GCP Cloud KMS och Azure Key Vault
- Nyckeldeponering, säkerhetskopiering och återställning