对称、非对称和多区域密钥
比较密钥类型,以及轮换、别名和复制的工作方式。
对称、非对称和多区域密钥 是 CoddyKit 上的免费 Cloud & IT Cert Prep 课时。 这是第 2 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cloud & IT Cert Prep 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cloud & IT Cert Prep 课程共包含 4 节课。
两类加密密钥
KMS 同时支持对称密钥和非对称密钥。
- 对称:同一个密钥既用于加密,也用于解密。
- 非对称:由公钥和私钥组成的密钥对。
它们适用于不同需求,正确选择是常见的考试主题。
对称密钥
对称密钥使用一个秘密密钥(AES-256)同时进行加密和解密。
- 它们是 AWS 中的默认选择,也是最常见的密钥类型。
- 几乎所有服务集成(S3、EBS、RDS)都使用对称密钥。
密钥始终留在 KMS 内,因此双方都会调用 KMS,而不是共享密钥。
非对称密钥
非对称密钥包含一个可以共享的公钥,以及一个保留在 KMS 中的私钥。
它们支持加密与解密,或签名与验证。当 AWS 外部的一方必须使用公钥加密数据,或需要在无法访问 KMS 的情况下验证签名时,请使用非对称密钥。
何时使用非对称密钥
在以下情况下请选择非对称密钥:
- 数据必须在AWS 外部加密,并且调用方只有公钥。
- 需要使用数字签名来证明真实性。
除此之外,对称密钥更简单,也是 AWS 服务加密的默认选择。
密钥用途和规格
每个 KMS 密钥都有创建时设定的密钥用途(加密/解密或签名/验证)和密钥规格(算法)。
签名密钥不能用于加密,加密密钥不能用于签名。这些属性在密钥创建后便固定不变,因此请提前规划预期用途。
自动密钥轮换
对于对称客户托管密钥,KMS 可以每年对底层密钥材料执行自动轮换。
- 密钥 ID 和别名保持不变。
- 旧的密钥材料会保留,用于解密旧数据。
非对称密钥不支持自动轮换。
多区域密钥
多区域密钥由一个主密钥和其他区域中的副本组成,它们共享相同的密钥 ID 和密钥材料。
在一个区域中加密的数据,可以由另一个区域中的副本无需跨区域 KMS 调用即可解密。这支持全球应用程序和灾难恢复。
何时使用多区域密钥
多区域密钥适用于以下场景:
- 跨区域灾难恢复,即加密备份必须能够在另一个区域中使用。
- 全局表或跨区域复制的数据。
对于始终位于一个区域中的数据,标准的单区域密钥更简单。
导入密钥材料
KMS 允许您将自己的密钥材料(BYOK)导入对称密钥。
您可以控制密钥材料的生成和保留,但会失去自动轮换功能;如果材料过期,还必须重新导入。这可以满足要求密钥在 AWS 之外生成的策略。
自定义密钥存储
对于最严格的要求,自定义密钥存储会使用专用的 CloudHSM 集群或外部 HSM 来支持 KMS 密钥。
密钥操作会在您控制的硬件中执行,同时您仍可使用熟悉的 KMS API。这种方式仅用于满足严格的合规要求。
选择合适的密钥
选择总结:
- 日常 AWS 加密使用对称密钥(默认)。
- 外部加密或签名使用非对称密钥。
- 跨区域需求使用多区域密钥。
请根据具体场景中的数据流选择匹配的密钥类型。
快速检查
选择合适的密钥。
回顾
您比较了 KMS 的密钥类型。
- 对称密钥是 AWS 的默认选项;非对称密钥支持外部加密和签名。
- 多区域密钥可在多个区域之间共享密钥材料,用于 DR。
- 自动轮换适用于对称密钥;BYOK 和自定义密钥存储可满足严格要求。
常见问题解答
「对称、非对称和多区域密钥」课时是免费的吗?
是的 — 「对称、非对称和多区域密钥」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cloud & IT Cert Prep 课程的其余内容,请升级到 CoddyKit PRO。 Cloud & IT Cert Prep 课程共包含 4 节课。
「对称、非对称和多区域密钥」这节课中我会学到什么?
比较密钥类型,以及轮换、别名和复制的工作方式。 你通过在浏览器中直接运行的动手代码来练习 Cloud & IT Cert Prep,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cloud & IT Cert Prep 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cloud & IT Cert Prep 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 2 节课,共 4 节。
「对称、非对称和多区域密钥」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cloud & IT Cert Prep 课中编写并运行代码吗?
能。每节 Cloud & IT Cert Prep 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- KMS 密钥是什么以及能做什么
- 对称、非对称和多区域密钥
- 密钥策略、授权和条件
- 信封加密与数据密钥