คีย์สมมาตร อสมมาตร และหลายรีเจียน
เปรียบเทียบประเภทคีย์และวิธีทำงานของการหมุนเวียน ชื่อแทน และการจำลอง
คีย์สมมาตร อสมมาตร และหลายรีเจียน เป็นบทเรียน AWS Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน AWS Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
ตระกูลการเข้ารหัสสองประเภท
KMS รองรับคีย์ทั้งแบบ สมมาตรและ ไม่สมมาตร
- สมมาตร: ใช้คีย์เดียวกันทั้งเข้ารหัสและถอดรหัส
- ไม่สมมาตร: ใช้คู่คีย์สาธารณะและคีย์ส่วนตัว
แต่ละแบบเหมาะกับความต้องการต่างกัน และการเลือกให้ถูกต้องเป็นหัวข้อที่พบบ่อยในการสอบ
คีย์สมมาตร
คีย์สมมาตรใช้คีย์ลับหนึ่งคีย์ (AES-256) ทั้งสำหรับเข้ารหัสและถอดรหัส
- เป็นตัวเลือก เริ่มต้นและใช้กันมากที่สุดบน AWS
- การผสานรวมกับบริการเกือบทั้งหมด (S3, EBS, RDS) ใช้คีย์สมมาตร
คีย์จะไม่ออกจาก KMS ดังนั้นทั้งสองฝ่ายจึงเรียกใช้ KMS แทนการแบ่งปันคีย์
คีย์ไม่สมมาตร
คีย์ไม่สมมาตรมี คีย์สาธารณะที่คุณแบ่งปันได้ และ คีย์ส่วนตัวที่อยู่ใน KMS
คีย์เหล่านี้รองรับการเข้ารหัสและถอดรหัส หรือ การลงนามและการตรวจสอบ ใช้คีย์เหล่านี้เมื่อฝ่ายภายนอก AWS ต้องเข้ารหัสข้อมูล (ด้วยคีย์สาธารณะ) หรือตรวจสอบลายเซ็นโดยไม่ต้องเข้าถึง KMS
เมื่อใดควรใช้คีย์ไม่สมมาตร
เลือกใช้คีย์ไม่สมมาตรเมื่อ:
- ต้องเข้ารหัสข้อมูล นอก AWS โดยผู้เรียกมีเพียงคีย์สาธารณะ
- ต้องใช้ ลายเซ็นดิจิทัลเพื่อพิสูจน์ความถูกต้องแท้จริง
หากไม่เข้าเงื่อนไขดังกล่าว คีย์สมมาตรจะเรียบง่ายกว่าและเป็นตัวเลือกเริ่มต้นสำหรับการเข้ารหัสโดยบริการ AWS
การใช้งานและข้อมูลจำเพาะของคีย์
KMS key แต่ละรายการมี การใช้งานคีย์ (เข้ารหัสและถอดรหัส หรือลงนามและตรวจสอบ) และ ข้อมูลจำเพาะคีย์ (อัลกอริทึม) ซึ่งกำหนดไว้ตอนสร้าง
คีย์สำหรับลงนามไม่สามารถใช้เข้ารหัสได้ และคีย์สำหรับเข้ารหัสไม่สามารถใช้ลงนามได้ คุณสมบัติเหล่านี้จะกำหนดตายตัวเมื่อสร้างคีย์แล้ว ดังนั้นควรวางแผนการใช้งานที่ต้องการไว้ล่วงหน้า
การหมุนเวียนคีย์อัตโนมัติ
สำหรับคีย์ที่ลูกค้าจัดการแบบสมมาตร KMS สามารถดำเนินการ หมุนเวียนคีย์อัตโนมัติของข้อมูลคีย์พื้นฐานได้ทุกปี
- รหัสคีย์และชื่อแทนยังคงเดิม
- ระบบเก็บข้อมูลคีย์เดิมไว้เพื่อถอดรหัสข้อมูลเก่า
คีย์ไม่สมมาตรไม่รองรับการหมุนเวียนอัตโนมัติ
คีย์หลายภูมิภาค
คีย์หลายภูมิภาคประกอบด้วยคีย์หลักและ คีย์จำลองในภูมิภาคอื่น ๆ ซึ่งใช้รหัสคีย์และข้อมูลคีย์เดียวกัน
ข้อมูลที่เข้ารหัสในภูมิภาคหนึ่งสามารถถอดรหัสด้วยคีย์จำลองในอีกภูมิภาคได้ โดยไม่ต้องเรียกใช้ KMS ข้ามภูมิภาค ซึ่งรองรับแอปทั่วโลกและการกู้คืนจากภัยพิบัติ
เมื่อใดควรใช้คีย์หลายภูมิภาค
คีย์หลายภูมิภาคเหมาะกับสถานการณ์ต่าง ๆ เช่น:
- การกู้คืนจากภัยพิบัติข้ามภูมิภาค ซึ่งข้อมูลสำรองที่เข้ารหัสแล้วต้องใช้งานได้ในภูมิภาคที่สอง
- ตารางทั่วโลก หรือข้อมูลที่จำลองข้ามภูมิภาค
สำหรับข้อมูลที่อยู่ในภูมิภาคเดียว คีย์มาตรฐานแบบภูมิภาคเดียวจะเรียบง่ายกว่า
สื่อคีย์ที่นำเข้า
KMS อนุญาตให้คุณ นำเข้าสื่อคีย์ของคุณเอง (BYOK) ลงในคีย์สมมาตร
คุณเป็นผู้ควบคุมการสร้างและการเก็บรักษา แต่จะสูญเสียการหมุนเวียนอัตโนมัติ และต้องนำเข้าใหม่หากสื่อคีย์หมดอายุ วิธีนี้รองรับนโยบายที่กำหนดให้สร้างคีย์นอก AWS
คลังเก็บคีย์แบบกำหนดเอง
สำหรับข้อกำหนดที่เข้มงวดที่สุด คลังเก็บคีย์แบบกำหนดเองจะใช้คลัสเตอร์ CloudHSM เฉพาะหรือ HSM ภายนอกเพื่อรองรับคีย์ KMS
การดำเนินการเกี่ยวกับคีย์เกิดขึ้นบนฮาร์ดแวร์ที่คุณควบคุม ขณะที่คุณยังคงใช้ API ของ KMS ที่คุ้นเคย วิธีนี้สงวนไว้สำหรับข้อบังคับด้านการปฏิบัติตามข้อกำหนดที่เข้มงวดมาก
การเลือกคีย์ที่เหมาะสม
สรุปตัวเลือก:
- สมมาตร สำหรับการเข้ารหัส AWS ในชีวิตประจำวัน (ค่าเริ่มต้น)
- อสมมาตร สำหรับการเข้ารหัสหรือการลงลายมือชื่อภายนอก
- หลายภูมิภาค สำหรับความต้องการข้ามภูมิภาค
เลือกประเภทคีย์ให้สอดคล้องกับการไหลของข้อมูลในสถานการณ์นั้น
ตรวจสอบอย่างรวดเร็ว
เลือกคีย์ที่เหมาะสม
สรุปทบทวน
คุณได้เปรียบเทียบประเภทคีย์ของ KMS แล้ว
- สมมาตร เป็นค่าเริ่มต้นของ AWS ส่วนอสมมาตรรองรับการเข้ารหัสและการลงลายมือชื่อภายนอก
- คีย์หลายภูมิภาคใช้สื่อคีย์ร่วมกันข้ามภูมิภาคเพื่อรองรับ DR
- การหมุนเวียนอัตโนมัติใช้กับคีย์สมมาตร ส่วน BYOK และคลังเก็บคีย์แบบกำหนดเองรองรับความต้องการที่เข้มงวด
คำถามที่พบบ่อย
บทเรียน “คีย์สมมาตร อสมมาตร และหลายรีเจียน” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “คีย์สมมาตร อสมมาตร และหลายรีเจียน” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส AWS Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “คีย์สมมาตร อสมมาตร และหลายรีเจียน”
เปรียบเทียบประเภทคีย์และวิธีทำงานของการหมุนเวียน ชื่อแทน และการจำลอง คุณปฏิบัติ AWS Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน AWS Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน AWS Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน
บทเรียน “คีย์สมมาตร อสมมาตร และหลายรีเจียน” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน AWS Security Academy นี้ได้ไหม
ได้ บทเรียน AWS Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- คีย์ KMS คืออะไรและทำหน้าที่ใด
- คีย์สมมาตร อสมมาตร และหลายรีเจียน
- นโยบายคีย์ การให้สิทธิ์ และเงื่อนไข
- การเข้ารหัสแบบซองและคีย์ข้อมูล