AWS KMS, GCP Cloud KMS ve Azure Key Vault
Bulut KMS tekliflerini karşılaştırın ve zarf şifrelemesini uygulayın.
AWS KMS, GCP Cloud KMS ve Azure Key Vault, CoddyKit'te ücretsiz bir Cryptology Academy dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cryptology Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cryptology Academy kursu toplamda 4 dersten oluşur.
Bulut KMS Neden Kullanılır?
Bulut KMS hizmetleri, HSM destekli anahtar yönetimini tamamen yönetilen bir hizmet olarak sağlar. Ham anahtar materyalini hiçbir zaman görmezsiniz; bulut sağlayıcısının HSM filosu bu materyali sizin adınıza saklar ve kullanır.
AWS Key Management Service
AWS KMS şunları sunar: Müşteri Tarafından Yönetilen Anahtarlar (CMK), AWS Tarafından Yönetilen Anahtarlar (hizmet başına) ve Müşteri Tarafından Sağlanan Anahtarlar (BYOK). Anahtarlar AZ'ler arasında çoğaltılır. IAM politikaları aracılığıyla 100'den fazla AWS hizmetiyle tümleşir.
AWS KMS: Uygulamada Zarf Şifrelemesi
S3, SSE-KMS kullanır: S3, KMS'den bir veri anahtarı ister, nesneyi şifreler ve düz metin DEK'i siler. İndirme sırasında S3, depolanan şifrelenmiş DEK'in şifresini çözmek için KMS'yi çağırır. CMK'niz KMS'den hiçbir zaman çıkmaz.
import boto3
kms = boto3.client("kms", region_name="us-east-1")
# Generate a data key — plaintext for immediate use, ciphertext to store
response = kms.generate_data_key(
KeyId="alias/my-app-key",
KeySpec="AES_256"
)
plaintext_dek = response["Plaintext"] # use then immediately zero
encrypted_dek = response["CiphertextBlob"] # store alongside ciphertext
print("DEK generated, encrypted DEK size:", len(encrypted_dek))GCP Cloud KMS
GCP KMS, simetrik AES-256 ve asimetrik RSA/ECDSA anahtarlarını destekler. Anahtar halkaları, anahtarları bölgeye ve projeye göre gruplandırır. Cloud HSM seçeneği, FIPS 140-2 Düzey 3 donanım desteği sağlar. IAM denetimi roles/cloudkms.* aracılığıyla gerçekleştirilir.
GCP KMS: Bulut Anahtarıyla İmzalama
Uygulamalar, anahtar materyalini hiçbir zaman ellerinde tutmadan HSM destekli özel bir anahtarla veri imzalayabilir. Bu özellik, yazılımın doğrulanması için GCP Certificate Authority Service ve Artifact Registry tarafından kullanılır.
Azure Key Vault
Azure Key Vault anahtarları, sırları (parolalar, bağlantı dizeleri) ve sertifikaları saklar. Premium katmanı FIPS 140-2 Düzey 2 HSM'lerini kullanır; Managed HSM ise Düzey 3 kullanır. RBAC, ayrıntılı anahtar işlemi politikalarıyla Azure AD üzerinden sağlanır.
Kendi Anahtarınızı Getirin (BYOK)
Üç bulut KMS hizmetinin tümü BYOK'u destekler: anahtarı şirket içi HSM'nizde oluşturunuz, bulut KMS'nin anahtar sarma ortak anahtarıyla sarınız ve sarılmış anahtar materyalini içe aktarınız. Kaynağı siz denetlersiniz.
Anahtar Döndürme Politikaları
AWS KMS: simetrik CMK'ler için her yıl otomatik döndürme (şifre çözme için eski sürümleri korur). GCP KMS: her anahtar halkası için yapılandırılabilir döndürme süresi. Azure: Event Grid aracılığıyla sona erme bildirimleri içeren döndürme politikası.
Denetim Günlüğü Kaydı
Tüm KMS çağrıları (GenerateDataKey, Decrypt, Sign) günlüğe kaydedilir: AWS CloudTrail, GCP Cloud Audit Logs ve Azure Monitor. Her anahtar kullanımı denetlenebilir — bu, uyumluluk açısından kritiktir (PCI-DSS, HIPAA, SOC2).
Fiyatlandırma ve Gecikme Hususları
Bulut KMS, çağrı başına yaklaşık 1-5 ms gecikme ekler. Maliyet: AWS için yaklaşık 1 ABD doları/anahtar/ay + 10.000 API çağrısı başına 0,03 ABD doları; GCP benzer; Azure işlem başına ücretlendirir. İstek başına KMS çağrılarını en aza indirmek için veri anahtarlarını kullanınız (düz metin DEK'i bellekte önbelleğe alınız).
Bilgi Kontrolü
S3 için AWS SSE-KMS kullanılırken, nesne depolama sırasında düz metin veri şifreleme anahtarını hangi varlık tutar?
Ders Özeti
AWS KMS, GCP Cloud KMS ve Azure Key Vault, HSM destekli yönetilen anahtar yönetimi sağlar. Zarf şifrelemesi, veri anahtarlarını geçici tutar. BYOK, anahtarın kaynağını denetleme olanağı verir. Denetim günlükleri, uyumluluk amacıyla her anahtar işlemini kaydeder. KMS çağrı sıklığını denetlemek için DEK'leri bellekte önbelleğe alınız.
Sıkça Sorulan Sorular
“AWS KMS, GCP Cloud KMS ve Azure Key Vault” dersi ücretsiz mi?
Evet — “AWS KMS, GCP Cloud KMS ve Azure Key Vault” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cryptology Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cryptology Academy kursu toplamda 4 dersten oluşur.
“AWS KMS, GCP Cloud KMS ve Azure Key Vault” dersinde ne öğreneceğim?
Bulut KMS tekliflerini karşılaştırın ve zarf şifrelemesini uygulayın. Cryptology Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cryptology Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cryptology Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.
“AWS KMS, GCP Cloud KMS ve Azure Key Vault” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cryptology Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cryptology Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Anahtar Yaşam Döngüsü: Üretme, Saklama, Yenileme, Yok Etme
- HSM Mimarisi ve PKCS#11 Arayüzü
- AWS KMS, GCP Cloud KMS ve Azure Key Vault
- Anahtar Emaneti, Yedekleme ve Kurtarma Prosedürleri