0Pricing
Cryptology Academy · 课时

AWS KMS、GCP Cloud KMS 与 Azure Key Vault

比较云端 KMS 服务,并实现信封加密

AWS KMS、GCP Cloud KMS 与 Azure Key Vault 是 CoddyKit 上的免费 Cryptology Academy 课时。 这是第 3 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cryptology Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cryptology Academy 课程共包含 4 节课。

为什么使用云 KMS

云 KMS 服务以完全托管的形式提供由 HSM 支持的 key 管理。您永远看不到原始 key 材料;云服务提供商的 HSM 集群会代表您存储并使用它。

AWS Key Management Service

AWS KMS 提供:客户管理的 key(CMK)、AWS 管理的 key(按服务提供)以及客户提供的 key(BYOK)。key 会跨 AZ 复制。通过 IAM 策略与 100 多项 AWS 服务集成。

AWS KMS:实践中的信封加密

S3 使用 SSE-KMS:S3 向 KMS 请求数据 key,加密对象,然后丢弃明文 DEK。下载时,S3 调用 KMS 来解密所存储的加密 DEK。您的 CMK 永远不会离开 KMS。

import boto3

kms = boto3.client("kms", region_name="us-east-1")

# Generate a data key — plaintext for immediate use, ciphertext to store
response = kms.generate_data_key(
    KeyId="alias/my-app-key",
    KeySpec="AES_256"
)
plaintext_dek = response["Plaintext"]   # use then immediately zero
encrypted_dek = response["CiphertextBlob"]  # store alongside ciphertext
print("DEK generated, encrypted DEK size:", len(encrypted_dek))

GCP Cloud KMS

GCP KMS 支持对称 AES-256 以及非对称 RSA/ECDSA key。key 环按区域和项目对 key 进行分组。Cloud HSM 选项提供由符合 FIPS 140-2 第 3 级标准的硬件支持。通过 roles/cloudkms.* 使用 IAM 进行控制。

GCP KMS:使用云 key 签名

应用程序可以使用由 HSM 支持的私钥对数据进行签名,而无需持有 key 材料。GCP Certificate Authority Service 和 Artifact Registry 使用此功能进行软件证明。

Azure Key Vault

Azure Key Vault 存储 key、机密(密码、连接字符串)和证书。高级层使用符合 FIPS 140-2 第 2 级标准的 HSM;Managed HSM 使用第 3 级标准。通过 Azure AD 中的 RBAC 和细粒度 key 操作策略进行控制。

自带 key(BYOK)

三种云 KMS 服务都支持 BYOK:在本地 HSM 上生成 key,使用云 KMS 的 key 封装公钥对其进行封装,然后导入封装后的 key 材料。您可以控制 key 的来源。

key 轮换策略

AWS KMS:对称 CMK 每年自动轮换(保留旧版本用于解密)。GCP KMS:可针对每个 key 环配置轮换周期。Azure:通过 Event Grid 提供带到期通知的轮换策略。

审计日志记录

所有 KMS 调用(GenerateDataKey、Decrypt、Sign)都会被记录:AWS CloudTrail、GCP Cloud Audit Logs、Azure Monitor。每次 key 使用都可审计——这对合规性(PCI-DSS、HIPAA、SOC2)至关重要。

定价与延迟注意事项

云 KMS 每次调用会增加约 1~5 毫秒的延迟。费用:AWS 每个 key 每月约 1 美元,另加每 1 万次 API 调用 0.03 美元;GCP 类似;Azure 按操作计费。使用数据 key(在内存中缓存明文 DEK),以尽量减少每个请求的 KMS 调用次数。

知识检查

使用 AWS SSE-KMS 处理 S3 时,在对象存储期间,哪个实体持有明文数据加密 key?

课程回顾

AWS KMS、GCP Cloud KMS 和 Azure Key Vault 提供由 HSM 支持的托管 key 管理。信封加密使数据 key 仅在短时间内存在。BYOK 让您能够控制 key 的来源。审计日志记录每次 key 操作,以满足合规要求。在内存中缓存 DEK,以控制 KMS 调用频率。

常见问题解答

「AWS KMS、GCP Cloud KMS 与 Azure Key Vault」课时是免费的吗?

是的 — 「AWS KMS、GCP Cloud KMS 与 Azure Key Vault」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cryptology Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cryptology Academy 课程共包含 4 节课。

「AWS KMS、GCP Cloud KMS 与 Azure Key Vault」这节课中我会学到什么?

比较云端 KMS 服务,并实现信封加密 你通过在浏览器中直接运行的动手代码来练习 Cryptology Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cryptology Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cryptology Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 3 节课,共 4 节。

「AWS KMS、GCP Cloud KMS 与 Azure Key Vault」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cryptology Academy 课中编写并运行代码吗?

能。每节 Cryptology Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 密钥生命周期:生成、存储、轮换与销毁
  2. HSM 架构与 PKCS#11 接口
  3. AWS KMS、GCP Cloud KMS 与 Azure Key Vault
  4. 密钥托管、备份与恢复流程
← 返回 Cryptology Academy