0Pricing
AWS Security Academy · บทเรียน

คีย์ KMS คืออะไรและทำหน้าที่ใด

ทำความเข้าใจคีย์ที่ลูกค้าจัดการ คีย์ที่ AWS จัดการ และคีย์ที่เป็นเจ้าของ

คีย์ KMS คืออะไรและทำหน้าที่ใด เป็นบทเรียน AWS Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน AWS Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

ความจำเป็นของคีย์ที่มีการจัดการ

ความแข็งแกร่งของการเข้ารหัสขึ้นอยู่กับวิธีที่คุณปกป้องคีย์ การเก็บคีย์ไว้ในโค้ดหรือแฟ้มมีความเสี่ยงและตรวจสอบได้ยาก

AWS KMS (บริการจัดการคีย์) สร้าง จัดเก็บ และควบคุมคีย์เข้ารหัสใน โมดูลความปลอดภัยฮาร์ดแวร์ พร้อมเชื่อมโยงการใช้งานทุกครั้งกับสิทธิ์ IAM และบันทึกการตรวจสอบ

KMS Key คืออะไร

KMS key (เดิมเรียกว่า CMK หรือคีย์หลักของลูกค้า) คือการแทนคีย์เข้ารหัสเชิงตรรกะภายใน KMS

  • ข้อมูลคีย์ จะไม่ออกจาก KMS โดยไม่เข้ารหัส
  • คุณส่งคำขอให้ KMS เข้ารหัสหรือถอดรหัส โดยคีย์ดิบจะไม่ถูกเปิดเผยแก่คุณ

นี่คือรากฐานของการเข้ารหัสบน AWS

คีย์ที่ลูกค้าจัดการ

คีย์ที่ลูกค้าจัดการคือ KMS key ที่คุณสร้างและควบคุมได้อย่างเต็มที่

  • คุณกำหนด นโยบายคีย์ เปิดหรือปิดใช้งาน และตั้งเวลาลบ
  • คุณควบคุม การหมุนเวียนคีย์และสิทธิ์ที่มอบให้

คีย์ประเภทนี้มีค่าธรรมเนียมรายเดือนเล็กน้อย รวมถึงค่าบริการต่อคำขอ และให้การควบคุมสูงสุด

คีย์ที่ AWS จัดการ

คีย์ที่ AWS จัดการถูกสร้างขึ้นแทนคุณโดยบริการของ AWS และตั้งชื่อในรูปแบบ aws/s3

  • AWS จัดการนโยบายและการหมุนเวียนคีย์
  • คุณไม่สามารถเปลี่ยนนโยบายคีย์หรือลบคีย์เหล่านี้ได้โดยตรง

คีย์เหล่านี้สะดวก แต่ให้การควบคุมน้อยกว่าคีย์ที่ลูกค้าจัดการ

คีย์ที่ AWS เป็นเจ้าของ

คีย์ที่ AWS เป็นเจ้าของคือกลุ่มคีย์ที่ใช้ร่วมกัน ซึ่ง AWS ใช้กับหลายบัญชี

คีย์เหล่านี้จะไม่ปรากฏในบัญชีของคุณ ไม่มีค่าใช้จ่าย และ AWS จัดการทั้งหมด คุณไม่สามารถดู ตรวจสอบ หรือควบคุมคีย์ได้ จึงเหมาะกับกรณีที่คุณไม่ต้องการเห็นรายละเอียดของคีย์

การดำเนินการเข้ารหัสและถอดรหัส

คุณโต้ตอบกับ KMS ผ่านการเรียก API เช่น Encrypt, Decrypt และ GenerateDataKey

KMS ดำเนินการเข้ารหัสเชิงวิทยาการเข้ารหัสบนฝั่งเซิร์ฟเวอร์และส่งผลลัพธ์กลับมา การเข้ารหัสโดยตรงจำกัดเฉพาะข้อมูลขนาดเล็ก (ประมาณไม่เกิน 4 KB) ส่วนข้อมูลขนาดใหญ่จะใช้คีย์ข้อมูล ซึ่งจะกล่าวถึงในภายหลัง

aws kms encrypt \
  --key-id alias/my-app-key \
  --plaintext fileb://secret.txt \
  --output text

การผสานรวมกับ CloudTrail

การเรียก API ของ KMS ทุกครั้งจะถูกบันทึกใน CloudTrail

คุณจะมีประวัติการตรวจสอบฉบับสมบูรณ์ว่า ใครใช้คีย์ใด เมื่อใด และใช้ทำอะไร ทำให้ KMS เป็นทั้งจุดควบคุมและกลไกตรวจสอบความรับผิดชอบ ซึ่งสำคัญต่อการสืบสวนเหตุการณ์

ชื่อแทน

ชื่อแทนคือชื่อที่อ่านเข้าใจง่ายซึ่งชี้ไปยัง KMS key เช่น alias/prod-db

  • แอปพลิเคชันจะอ้างอิงชื่อแทน ไม่ใช่รหัสคีย์
  • คุณสามารถเปลี่ยนให้ชื่อแทนชี้ไปยังคีย์ใหม่ได้โดยไม่ต้องแก้โค้ดแอป

ชื่อแทนช่วยให้การหมุนเวียนและการจัดการง่ายขึ้น

สถานะคีย์

KMS key จะเปลี่ยนผ่าน สถานะต่าง ๆ ได้แก่ เปิดใช้งาน ปิดใช้งาน รอการลบ และ (สำหรับข้อมูลคีย์ที่นำเข้า) รอการนำเข้า

การปิดใช้งานคีย์จะป้องกันการใช้งานโดยไม่ลบคีย์ การลบจะตั้งเวลาด้วย ระยะเวลารอ (7 ถึง 30 วัน) เพื่อให้คุณยกเลิกได้หากยังต้องใช้ข้อมูล เนื่องจากการลบไม่สามารถย้อนกลับได้

ตำแหน่งของ KMS

KMS คือ ศูนย์กลางอำนาจในการจัดการคีย์ที่อยู่เบื้องหลังการเข้ารหัสของ AWS แทบทั้งหมด โดย S3, EBS, RDS, Secrets Manager และบริการอื่น ๆ จะเรียกใช้ KMS อยู่เบื้องหลัง

การเข้าใจประเภทและการควบคุมคีย์เป็นสิ่งจำเป็น เพราะคำถามในการสอบมักเน้นว่าใครเป็นผู้จัดการและผู้ที่สามารถใช้คีย์นั้นได้

การเลือกประเภทคีย์

เลือกตามความต้องการด้านการควบคุม:

  • คีย์ที่ลูกค้าจัดการเมื่อคุณต้องการการควบคุมเต็มรูปแบบ นโยบายแบบกำหนดเอง หรือการตรวจสอบการหมุนเวียน
  • คีย์ที่ AWS จัดการเพื่อความสะดวกในการเข้ารหัสโดยบริการ
  • คีย์ที่ AWS เป็นเจ้าของเมื่อคุณไม่ต้องการเห็นรายละเอียดใด ๆ

ตรวจสอบอย่างรวดเร็ว

แยกแยะประเภทคีย์

สรุปทบทวน

คุณได้เรียนรู้ว่า KMS keys คืออะไร

  • ข้อมูลคีย์จะอยู่ภายใน KMS คุณเรียกใช้ Encrypt/Decrypt
  • คีย์ที่ ลูกค้าจัดการให้การควบคุมเต็มรูปแบบ ส่วนคีย์ที่ AWS จัดการถูกสร้างโดยบริการ และคีย์ที่ AWS เป็นเจ้าของจะไม่ปรากฏให้เห็น
  • ชื่อแทน สถานะคีย์ และ CloudTrail ช่วยสนับสนุนการจัดการอย่างปลอดภัย

คำถามที่พบบ่อย

บทเรียน “คีย์ KMS คืออะไรและทำหน้าที่ใด” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “คีย์ KMS คืออะไรและทำหน้าที่ใด” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส AWS Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “คีย์ KMS คืออะไรและทำหน้าที่ใด”

ทำความเข้าใจคีย์ที่ลูกค้าจัดการ คีย์ที่ AWS จัดการ และคีย์ที่เป็นเจ้าของ คุณปฏิบัติ AWS Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน AWS Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน AWS Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน

บทเรียน “คีย์ KMS คืออะไรและทำหน้าที่ใด” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน AWS Security Academy นี้ได้ไหม

ได้ บทเรียน AWS Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. คีย์ KMS คืออะไรและทำหน้าที่ใด
  2. คีย์สมมาตร อสมมาตร และหลายรีเจียน
  3. นโยบายคีย์ การให้สิทธิ์ และเงื่อนไข
  4. การเข้ารหัสแบบซองและคีย์ข้อมูล
← กลับไปที่ AWS Security Academy