Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
AWS KMS conceptos
Conozca los términos y conceptos básicos que se utilizan en AWS Key Management Service (AWS KMS) y cómo funcionan en conjunto para ayudar a proteger sus datos.
Introducción a AWS KMS
AWS Key Management Service (AWS KMS) proporciona una interfaz web para generar y administrar claves criptográficas y funciona como proveedor de servicios criptográficos para proteger los datos. AWS KMS ofrece servicios tradicionales de administración de claves integrados con AWS servicios para proporcionar una visión uniforme de las claves de los clientes en todas partes AWS, con una administración y auditoría centralizadas.
AWS KMS incluye una interfaz web a través de la Consola de administración de AWS interfaz de línea de comandos y operaciones de API RESTful para solicitar las operaciones criptográficas de una flota distribuida de módulos de seguridad de hardware (HSM) validados por la FIPS 140-3. El AWS KMS HSM es un dispositivo criptográfico de hardware independiente y multichip diseñado para proporcionar funciones criptográficas dedicadas a cumplir los requisitos de seguridad y escalabilidad de. AWS KMS Puede establecer su propia jerarquía HSM-based criptográfica a partir de las claves con las que administra. AWS KMS keys Estas claves están disponibles solo en los HSM y solo en la memoria durante el tiempo necesario para procesar su solicitud criptográfica. Puede crear varias claves de KMS, cada una representada por su ID de clave. Solo en las cuentas y funciones de AWS IAM administradas por cada cliente se pueden crear, eliminar o usar las claves de KMS administradas por el cliente para cifrar, descifrar, firmar o verificar los datos. Puedes definir los controles de acceso sobre quién puede administrar el and/or uso de las claves de KMS creando una política que se adjunte a la clave. Estas políticas permiten definir usos específicos de la aplicación para las claves en cada operación de la API.
Además, la mayoría de AWS los servicios admiten el cifrado de datos en reposo mediante claves de KMS. Esta capacidad permite a los clientes controlar cómo y cuándo los AWS servicios pueden acceder a los datos cifrados al controlar cómo y cuándo se puede acceder a las claves de KMS.
AWS KMS es un servicio por niveles que consiste en AWS KMS hosts orientados a la web y un nivel de HSM. La agrupación de estos hosts por niveles forma la pila. AWS KMS Todas las solicitudes AWS KMS deben realizarse a través del protocolo de seguridad de la capa de transporte (TLS) y terminar en un host. AWS KMS AWS KMS los hosts solo permiten el TLS con un conjunto de cifrado que proporciona una confidencialidad directa perfecta. http://dx.doi.org/10.6028/NIST.SP.800-52r2
AWS KMS objetivos de diseño
AWS KMS está diseñado para cumplir los siguientes requisitos.
- Durabilidad
-
La durabilidad de las claves criptográficas está diseñada para igualar a la de los servicios de mayor durabilidad del mercado. AWS Una única clave criptográfica puede cifrar grandes volúmenes de datos acumulados durante mucho tiempo.
- Confiabilidad
-
El uso de las claves está protegido por las políticas de control de acceso que usted define y administra. No existe ningún mecanismo para exportar claves de KMS de texto no cifrado. La confidencialidad de las claves criptográficas es crucial. Se requieren varios empleados de Amazon con acceso específico a roles para realizar los controles de acceso basados en quórum con el fin de llevar a cabo acciones administrativas en los HSM.
- Low-latency y alto rendimiento
-
AWS KMS proporciona operaciones criptográficas a niveles de latencia y rendimiento adecuados para que los utilicen otros servicios en AWS.
- Regiones independientes
-
AWS ofrece regiones independientes para los clientes que necesitan restringir el acceso a los datos en diferentes regiones. El uso de claves se puede aislar dentro de una Región de AWS.
- Fuente segura de números aleatorios
-
Dado que una criptografía sólida depende de una generación de números aleatorios verdaderamente impredecible, AWS KMS proporciona una fuente validada y de alta calidad de números aleatorios.
- Auditoría
-
AWS KMS registra el uso y la administración de las claves criptográficas en AWS CloudTrail los registros. Puede usar AWS CloudTrail los registros para inspeccionar el uso de sus claves criptográficas, incluido el uso de las claves por parte de AWS los servicios en su nombre.
Para lograr estos objetivos, el AWS KMS sistema incluye un conjunto de AWS KMS operadores y operadores de alojamiento de servicios (denominados colectivamente «operadores») que administran los «dominios». Un dominio es un conjunto de AWS KMS servidores, HSM y operadores definido a nivel regional. Cada AWS KMS operador tiene un token de hardware que contiene un par de claves públicas y privadas que se utilizan para autenticar sus acciones. Los HSM tienen un par de claves privadas y públicas adicional para establecer claves de cifrado que protegen la sincronización de estado del HSM.