0Pricing
Cryptology Academy · บทเรียน

AWS KMS, GCP Cloud KMS และ Azure Key Vault

เปรียบเทียบบริการ KMS บนคลาวด์และสร้างการเข้ารหัสแบบห่อหุ้ม

AWS KMS, GCP Cloud KMS และ Azure Key Vault เป็นบทเรียน Cryptology Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cryptology Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cryptology Academy มีบทเรียนทั้งหมด 4 บทเรียน

เหตุใดจึงใช้ Cloud KMS

บริการ Cloud KMS ให้การจัดการ key ที่ใช้ HSM เป็นพื้นฐานในรูปแบบบริการที่มีการจัดการอย่างเต็มรูปแบบ คุณจะไม่เห็นข้อมูล key ดิบ เพราะกลุ่ม HSM ของผู้ให้บริการคลาวด์จัดเก็บและใช้ข้อมูลดังกล่าวแทนคุณ

AWS Key Management Service

AWS KMS มีบริการ key ที่ลูกค้าจัดการ (CMK), key ที่ AWS จัดการ (แยกตามบริการ) และ key ที่ลูกค้าจัดหาให้ (BYOK) key จะถูกจำลองข้ามโซนความพร้อมใช้งาน และผสานรวมกับบริการ AWS มากกว่า 100 รายการผ่านนโยบาย IAM

AWS KMS: การเข้ารหัสแบบซองจดหมายในทางปฏิบัติ

S3 ใช้ SSE-KMS: S3 ขอ data key จาก KMS เข้ารหัสออบเจ็กต์ แล้วทิ้ง DEK แบบข้อความธรรมดา เมื่อดาวน์โหลด S3 จะเรียก KMS เพื่อถอดรหัส DEK ที่จัดเก็บในรูปแบบเข้ารหัส CMK ของคุณจะไม่ออกจาก KMS

import boto3

kms = boto3.client("kms", region_name="us-east-1")

# Generate a data key — plaintext for immediate use, ciphertext to store
response = kms.generate_data_key(
    KeyId="alias/my-app-key",
    KeySpec="AES_256"
)
plaintext_dek = response["Plaintext"]   # use then immediately zero
encrypted_dek = response["CiphertextBlob"]  # store alongside ciphertext
print("DEK generated, encrypted DEK size:", len(encrypted_dek))

GCP Cloud KMS

GCP KMS รองรับ key แบบสมมาตร AES-256 และ key แบบไม่สมมาตร RSA/ECDSA พวง key จะจัดกลุ่ม key ตามภูมิภาคและโครงการ ตัวเลือก Cloud HSM ให้ฮาร์ดแวร์ระดับ 3 ตาม FIPS 140-2 เป็นพื้นฐาน ส่วน IAM ควบคุมผ่านบทบาท roles/cloudkms.*

GCP KMS: การลงนามด้วย key บนคลาวด์

แอปพลิเคชันสามารถ sign ข้อมูลด้วย key ส่วนตัวที่มี HSM รองรับ โดยไม่ต้องถือข้อมูล key ไว้เลย ใช้โดยบริการ Certificate Authority ของ GCP และ Artifact Registry สำหรับการรับรองความถูกต้องของซอฟต์แวร์

Azure Key Vault

Azure Key Vault จัดเก็บ key, ความลับ เช่น รหัสผ่านและสตริงการเชื่อมต่อ และใบรับรอง ระดับ Premium ใช้ HSM ระดับ 2 ตาม FIPS 140-2 ส่วน Managed HSM ใช้ระดับ 3 RBAC ผ่าน Azure AD พร้อมนโยบายการดำเนินการกับ key แบบละเอียด

นำ key ของคุณเองมาใช้ (BYOK)

บริการ Cloud KMS ทั้งสามรายรองรับ BYOK: สร้าง key บน HSM ภายในองค์กรของคุณ ห่อหุ้มด้วย key สาธารณะสำหรับห่อหุ้ม key ของ Cloud KMS แล้วนำเข้าข้อมูล key ที่ห่อหุ้มไว้ คุณเป็นผู้ควบคุมแหล่งกำเนิด

นโยบายการหมุนเวียน key

AWS KMS: หมุนเวียนโดยอัตโนมัติทุกปีสำหรับ CMK แบบสมมาตร โดยเก็บรุ่นเก่าไว้สำหรับการถอดรหัส GCP KMS: กำหนดช่วงเวลาการหมุนเวียนแยกตามพวง key ได้ Azure: มีนโยบายการหมุนเวียนพร้อมการแจ้งเตือนวันหมดอายุผ่าน Event Grid

การบันทึกการตรวจสอบ

การเรียก KMS ทั้งหมด (GenerateDataKey, Decrypt, Sign) จะถูกบันทึกไว้ ได้แก่ AWS CloudTrail, GCP Cloud Audit Logs และ Azure Monitor การใช้งาน key ทุกครั้งสามารถตรวจสอบย้อนหลังได้ ซึ่งสำคัญต่อการปฏิบัติตามข้อกำหนด เช่น PCI-DSS, HIPAA และ SOC2

ข้อควรพิจารณาด้านราคาและเวลาแฝง

Cloud KMS เพิ่มเวลาแฝงประมาณ 1-5 มิลลิวินาทีต่อการเรียกหนึ่งครั้ง ค่าใช้จ่ายคือ AWS ประมาณ 1 ดอลลาร์ต่อ key ต่อเดือน บวก 0.03 ดอลลาร์ต่อการเรียกส่วนเชื่อมต่อ 10,000 ครั้ง GCP มีค่าใช้จ่ายใกล้เคียงกัน ส่วน Azure คิดตามการดำเนินการ ใช้ data key โดยเก็บ DEK แบบข้อความธรรมดาไว้ในหน่วยความจำ เพื่อลดจำนวนการเรียก KMS ต่อคำขอ

ตรวจสอบความเข้าใจ

เมื่อใช้ AWS SSE-KMS สำหรับ S3 หน่วยงานใดถือ key สำหรับเข้ารหัสข้อมูลแบบข้อความธรรมดาระหว่างการจัดเก็บออบเจ็กต์

สรุปบทเรียน

AWS KMS, GCP Cloud KMS และ Azure Key Vault ให้บริการจัดการ key ที่มี HSM เป็นพื้นฐานแบบมีการจัดการ การเข้ารหัสแบบซองจดหมายทำให้ key ข้อมูลมีอายุชั่วคราว BYOK ช่วยให้ควบคุมแหล่งกำเนิดของ key ได้ บันทึกการตรวจสอบจะบันทึกการดำเนินการกับ key ทุกครั้งเพื่อการปฏิบัติตามข้อกำหนด เก็บ DEK ไว้ในหน่วยความจำเพื่อควบคุมความถี่ในการเรียก KMS

คำถามที่พบบ่อย

บทเรียน “AWS KMS, GCP Cloud KMS และ Azure Key Vault” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “AWS KMS, GCP Cloud KMS และ Azure Key Vault” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cryptology Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cryptology Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “AWS KMS, GCP Cloud KMS และ Azure Key Vault”

เปรียบเทียบบริการ KMS บนคลาวด์และสร้างการเข้ารหัสแบบห่อหุ้ม คุณปฏิบัติ Cryptology Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cryptology Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cryptology Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน

บทเรียน “AWS KMS, GCP Cloud KMS และ Azure Key Vault” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cryptology Academy นี้ได้ไหม

ได้ บทเรียน Cryptology Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. วงจรชีวิตคีย์: สร้าง จัดเก็บ หมุนเวียน ทำลาย
  2. สถาปัตยกรรม HSM และอินเทอร์เฟซ PKCS#11
  3. AWS KMS, GCP Cloud KMS และ Azure Key Vault
  4. การฝากคีย์ การสำรองข้อมูล และขั้นตอนการกู้คืน
← กลับไปที่ Cryptology Academy