คีย์ KMS คืออะไรและทำหน้าที่ใด
ทำความเข้าใจคีย์ที่ลูกค้าจัดการ คีย์ที่ AWS จัดการ และคีย์ที่เป็นเจ้าของ
คีย์ KMS คืออะไรและทำหน้าที่ใด เป็นบทเรียน AWS Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน AWS Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
ความจำเป็นของคีย์ที่มีการจัดการ
ความแข็งแกร่งของการเข้ารหัสขึ้นอยู่กับวิธีที่คุณปกป้องคีย์ การเก็บคีย์ไว้ในโค้ดหรือแฟ้มมีความเสี่ยงและตรวจสอบได้ยาก
AWS KMS (บริการจัดการคีย์) สร้าง จัดเก็บ และควบคุมคีย์เข้ารหัสใน โมดูลความปลอดภัยฮาร์ดแวร์ พร้อมเชื่อมโยงการใช้งานทุกครั้งกับสิทธิ์ IAM และบันทึกการตรวจสอบ
KMS Key คืออะไร
KMS key (เดิมเรียกว่า CMK หรือคีย์หลักของลูกค้า) คือการแทนคีย์เข้ารหัสเชิงตรรกะภายใน KMS
- ข้อมูลคีย์ จะไม่ออกจาก KMS โดยไม่เข้ารหัส
- คุณส่งคำขอให้ KMS เข้ารหัสหรือถอดรหัส โดยคีย์ดิบจะไม่ถูกเปิดเผยแก่คุณ
นี่คือรากฐานของการเข้ารหัสบน AWS
คีย์ที่ลูกค้าจัดการ
คีย์ที่ลูกค้าจัดการคือ KMS key ที่คุณสร้างและควบคุมได้อย่างเต็มที่
- คุณกำหนด นโยบายคีย์ เปิดหรือปิดใช้งาน และตั้งเวลาลบ
- คุณควบคุม การหมุนเวียนคีย์และสิทธิ์ที่มอบให้
คีย์ประเภทนี้มีค่าธรรมเนียมรายเดือนเล็กน้อย รวมถึงค่าบริการต่อคำขอ และให้การควบคุมสูงสุด
คีย์ที่ AWS จัดการ
คีย์ที่ AWS จัดการถูกสร้างขึ้นแทนคุณโดยบริการของ AWS และตั้งชื่อในรูปแบบ aws/s3
- AWS จัดการนโยบายและการหมุนเวียนคีย์
- คุณไม่สามารถเปลี่ยนนโยบายคีย์หรือลบคีย์เหล่านี้ได้โดยตรง
คีย์เหล่านี้สะดวก แต่ให้การควบคุมน้อยกว่าคีย์ที่ลูกค้าจัดการ
คีย์ที่ AWS เป็นเจ้าของ
คีย์ที่ AWS เป็นเจ้าของคือกลุ่มคีย์ที่ใช้ร่วมกัน ซึ่ง AWS ใช้กับหลายบัญชี
คีย์เหล่านี้จะไม่ปรากฏในบัญชีของคุณ ไม่มีค่าใช้จ่าย และ AWS จัดการทั้งหมด คุณไม่สามารถดู ตรวจสอบ หรือควบคุมคีย์ได้ จึงเหมาะกับกรณีที่คุณไม่ต้องการเห็นรายละเอียดของคีย์
การดำเนินการเข้ารหัสและถอดรหัส
คุณโต้ตอบกับ KMS ผ่านการเรียก API เช่น Encrypt, Decrypt และ GenerateDataKey
KMS ดำเนินการเข้ารหัสเชิงวิทยาการเข้ารหัสบนฝั่งเซิร์ฟเวอร์และส่งผลลัพธ์กลับมา การเข้ารหัสโดยตรงจำกัดเฉพาะข้อมูลขนาดเล็ก (ประมาณไม่เกิน 4 KB) ส่วนข้อมูลขนาดใหญ่จะใช้คีย์ข้อมูล ซึ่งจะกล่าวถึงในภายหลัง
aws kms encrypt \
--key-id alias/my-app-key \
--plaintext fileb://secret.txt \
--output textการผสานรวมกับ CloudTrail
การเรียก API ของ KMS ทุกครั้งจะถูกบันทึกใน CloudTrail
คุณจะมีประวัติการตรวจสอบฉบับสมบูรณ์ว่า ใครใช้คีย์ใด เมื่อใด และใช้ทำอะไร ทำให้ KMS เป็นทั้งจุดควบคุมและกลไกตรวจสอบความรับผิดชอบ ซึ่งสำคัญต่อการสืบสวนเหตุการณ์
ชื่อแทน
ชื่อแทนคือชื่อที่อ่านเข้าใจง่ายซึ่งชี้ไปยัง KMS key เช่น alias/prod-db
- แอปพลิเคชันจะอ้างอิงชื่อแทน ไม่ใช่รหัสคีย์
- คุณสามารถเปลี่ยนให้ชื่อแทนชี้ไปยังคีย์ใหม่ได้โดยไม่ต้องแก้โค้ดแอป
ชื่อแทนช่วยให้การหมุนเวียนและการจัดการง่ายขึ้น
สถานะคีย์
KMS key จะเปลี่ยนผ่าน สถานะต่าง ๆ ได้แก่ เปิดใช้งาน ปิดใช้งาน รอการลบ และ (สำหรับข้อมูลคีย์ที่นำเข้า) รอการนำเข้า
การปิดใช้งานคีย์จะป้องกันการใช้งานโดยไม่ลบคีย์ การลบจะตั้งเวลาด้วย ระยะเวลารอ (7 ถึง 30 วัน) เพื่อให้คุณยกเลิกได้หากยังต้องใช้ข้อมูล เนื่องจากการลบไม่สามารถย้อนกลับได้
ตำแหน่งของ KMS
KMS คือ ศูนย์กลางอำนาจในการจัดการคีย์ที่อยู่เบื้องหลังการเข้ารหัสของ AWS แทบทั้งหมด โดย S3, EBS, RDS, Secrets Manager และบริการอื่น ๆ จะเรียกใช้ KMS อยู่เบื้องหลัง
การเข้าใจประเภทและการควบคุมคีย์เป็นสิ่งจำเป็น เพราะคำถามในการสอบมักเน้นว่าใครเป็นผู้จัดการและผู้ที่สามารถใช้คีย์นั้นได้
การเลือกประเภทคีย์
เลือกตามความต้องการด้านการควบคุม:
- คีย์ที่ลูกค้าจัดการเมื่อคุณต้องการการควบคุมเต็มรูปแบบ นโยบายแบบกำหนดเอง หรือการตรวจสอบการหมุนเวียน
- คีย์ที่ AWS จัดการเพื่อความสะดวกในการเข้ารหัสโดยบริการ
- คีย์ที่ AWS เป็นเจ้าของเมื่อคุณไม่ต้องการเห็นรายละเอียดใด ๆ
ตรวจสอบอย่างรวดเร็ว
แยกแยะประเภทคีย์
สรุปทบทวน
คุณได้เรียนรู้ว่า KMS keys คืออะไร
- ข้อมูลคีย์จะอยู่ภายใน KMS คุณเรียกใช้ Encrypt/Decrypt
- คีย์ที่ ลูกค้าจัดการให้การควบคุมเต็มรูปแบบ ส่วนคีย์ที่ AWS จัดการถูกสร้างโดยบริการ และคีย์ที่ AWS เป็นเจ้าของจะไม่ปรากฏให้เห็น
- ชื่อแทน สถานะคีย์ และ CloudTrail ช่วยสนับสนุนการจัดการอย่างปลอดภัย
คำถามที่พบบ่อย
บทเรียน “คีย์ KMS คืออะไรและทำหน้าที่ใด” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “คีย์ KMS คืออะไรและทำหน้าที่ใด” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส AWS Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “คีย์ KMS คืออะไรและทำหน้าที่ใด”
ทำความเข้าใจคีย์ที่ลูกค้าจัดการ คีย์ที่ AWS จัดการ และคีย์ที่เป็นเจ้าของ คุณปฏิบัติ AWS Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน AWS Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน AWS Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน
บทเรียน “คีย์ KMS คืออะไรและทำหน้าที่ใด” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน AWS Security Academy นี้ได้ไหม
ได้ บทเรียน AWS Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- คีย์ KMS คืออะไรและทำหน้าที่ใด
- คีย์สมมาตร อสมมาตร และหลายรีเจียน
- นโยบายคีย์ การให้สิทธิ์ และเงื่อนไข
- การเข้ารหัสแบบซองและคีย์ข้อมูล