Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Protección del material de claves importado
El material de claves que importa está protegido en tránsito y en reposo. Antes de importar el material clave, se cifra (o «envuelve») el material clave con la clave pública de un par de claves RSA generado en los módulos de seguridad de AWS KMS hardware (HSM) validados mediante el programa de validación de módulos criptográficos FIPS 140-3. https://csrc.nist.gov/projects/cryptographic-module-validation-program/certificate/4884
Al recibirlo, AWS KMS descifra el material clave con la clave privada correspondiente en un AWS KMS HSM y lo vuelve a cifrar con una clave simétrica AES que solo existe en la memoria volátil del HSM. El material de claves nunca sale del HSM en texto sin formato. Solo se descifra mientras está en uso y solo en los HSM. AWS KMS
El uso de la clave de KMS con el material de claves importado viene determinado únicamente por las políticas de control de acceso que se establezcan en la clave de KMS. Además, puede usar alias y etiquetas para identificar y controlar el acceso a la clave de KMS. Puede habilitar y deshabilitar la clave, verla y supervisarla mediante servicios como AWS CloudTrail.
Sin embargo, usted conserva la única copia de seguridad de su material de claves. A cambio de esta medida adicional de control, usted es responsable de la durabilidad y la disponibilidad general del material clave importado. AWS KMS está diseñado para mantener una alta disponibilidad del material clave importado. Sin embargo, AWS KMS no mantiene la durabilidad del material clave importado al mismo nivel que el material clave que se AWS KMS genera.
Esta diferencia relativa a la durabilidad es importante en los casos siguientes:
-
Al establecer una fecha de caducidad para el material clave importado, AWS KMS se elimina el material clave una vez caducado. AWS KMS no elimina la clave de KMS ni sus metadatos. Puedes crear una CloudWatch alarma de Amazon que te avise cuando el material clave importado se acerca a su fecha de caducidad.
No puedes eliminar el material clave que se AWS KMS genera para una clave de KMS ni puedes configurar el material AWS KMS clave para que caduque.
-
Al eliminar manualmente el material clave importado, AWS KMS se elimina el material clave, pero no se eliminan la clave de KMS ni sus metadatos. Por el contrario, programar la eliminación de claves requiere un período de espera de 7 a 30 días, tras el cual se eliminan AWS KMS permanentemente la clave de KMS, sus metadatos y su material clave.
-
En el improbable caso de que se produzcan ciertos fallos en toda la región AWS KMS (por ejemplo, un corte total de energía), AWS KMS no podrá restaurar automáticamente el material de claves importado. Sin embargo, AWS KMS puede restaurar la clave de KMS y sus metadatos.
Debe conservar una copia del material clave importado fuera del AWS sistema que controle. Se recomienda almacenar una copia exportable del material de claves importado en un sistema de administración de claves, como un HSM. Como práctica recomendada, debe almacenar una referencia al ARN de la clave de KMS y al ID del material de claves generado por AWS KMS junto con la copia exportable del material de claves. Si el material de claves importado se elimina o vence, la clave de KMS asociada quedará inutilizable hasta que vuelva a importar el mismo material de claves. Si el material de claves importado se pierde de forma permanente, cualquier texto cifrado con la clave de KMS será irrecuperable.
importante
Las claves de cifrado simétrico pueden tener varios materiales clave asociados. La clave completa de KMS queda inutilizable en cuanto eliminas cualquiera de esos materiales clave o si alguno de esos materiales clave caduca (a menos que el material clave eliminado o que está PENDING_ROTATION a punto de caducar sea o). PENDING_MULTI_REGION_IMPORT_AND_ROTATION Debe volver a importar cualquier material de claves caducado o eliminado asociado a dicha clave antes de que la clave pueda utilizarse para operaciones criptográficas.