Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Almacenes de claves
Un almacén de claves es una ubicación segura para almacenar y utilizar claves criptográficas. El almacén de claves estándar AWS KMS también admite métodos para generar y administrar las claves que almacena. El material de claves criptográficas de las claves de KMS que se crean se genera y se protege mediante módulos de seguridad de hardware (HSM) validados por la norma FIPS 140-3
Para cumplir con requisitos especializados, también es compatible con almacenes de claves personalizados AWS KMS . Hay dos tipos: los almacenes de AWS CloudHSM claves, respaldados por un AWS CloudHSM clúster dedicado propiedad del cliente, y los almacenes de claves externos, respaldados por un HSM o un sistema de administración de claves ajeno al. Nube de AWS Las siguientes secciones le ayudan a elegir el almacén de claves adecuado para sus necesidades específicas.
Elegir el almacén de llaves correcto
Para la mayoría de los clientes, el almacén de llaves AWS KMS estándar ofrece el equilibrio óptimo entre seguridad, rendimiento, coste y simplicidad operativa. Los AWS KMS HSM se auditan y revisan continuamente para compararlos con una amplia gama de normas de seguridad y certificaciones de conformidad en todo el mundo, que abarcan programas globales, regionales, gubernamentales y específicos de la industria. Para obtener más información, consulte conformidad.AWS KMS
Para muchos requisitos de conformidad, basta con el control que se tiene sobre el acceso a las claves mediante la política de claves de KMS. Si necesita demostrar que controla el material clave en sí, considere la posibilidad de utilizar claves AWS KMS importadas con el almacén de claves AWS KMS estándar. Este enfoque proporciona las ventajas de conformidad con el material clave controlado por el cliente y, al mismo tiempo, mantiene las ventajas operativas de la AWS KMS infraestructura, como el alto rendimiento y la disponibilidad.
En la siguiente tabla se compara la complejidad operativa relativa de las opciones de almacenamiento de AWS KMS claves. Todas las opciones son igual de seguras; la diferencia está en las compensaciones operativas.
Considere la posibilidad de crear un almacén de claves personalizado solo cuando su organización tenga requisitos reglamentarios que exijan explícitamente la protección del material clave en un HSM de un solo propietario o en un HSM que usted controle fuera. AWS Aun así, cree uno solo cuando el riesgo de no cumplir esos requisitos supere el costo adicional, la complejidad operativa y la reducción del rendimiento de los almacenes de claves personalizados.
AWS KMS almacén de claves estándar
Cada clave KMS es una clave respaldada por hardware, cuyo material de claves se genera y protege mediante los HSM estándar. AWS KMS Este tipo de HSM puede considerarse como una flota de HSM independiente del inquilino, que permite disponer del almacén de claves más escalable, económico y fácil de gestionar. Si va a crear una clave KMS para utilizarla en uno o varios servidores para que el servicio pueda cifrar sus datos Servicios de AWS por usted, debe crear una clave simétrica. Si utiliza una clave KMS para el diseño de su propia aplicación, puede optar por crear una clave de cifrado simétrica, una clave asimétrica o una clave HMAC.
En la opción de almacenamiento de claves estándar, AWS KMS crea la clave y, a continuación, la cifra con las claves que el servicio administra internamente. AWS KMS a continuación, almacena varias copias cifradas de sus claves en sistemas diseñados para ofrecer durabilidad. Al generar y proteger el material de claves en el tipo de almacén de claves estándar, podrá aprovechar al máximo la escalabilidad, la disponibilidad y la durabilidad de los almacenes de AWS claves AWS KMS con la carga operativa y el coste más bajos.
Características
El almacén de claves estándar es compatible con todas las AWS KMS funciones.
Operaciones
El almacén de claves estándar proporciona las tasas de transacciones por segundo (TPS) más altas con la latencia más baja, lo que lo hace ideal para aplicaciones e AWS integraciones de servicios de alto rendimiento. AWS KMS ofrece un acuerdo de nivel de servicio público del 99,999% sobre la
Modelo de responsabilidad
AWS gestiona toda la infraestructura, el escalado y el mantenimiento. Esto se traduce en una carga operativa cero para usted, con una escalabilidad, disponibilidad y durabilidad totales. Usted sigue siendo responsable de las políticas clave de IAM y KMS que controlan cuándo, dónde, quién y cómo se puede usar cada clave. También eres responsable de las etiquetas clave, los alias y los eventos del ciclo de vida, como la rotación, la activación o desactivación de la clave y la programación de su eliminación.
AWS KMS almacén de claves estándar con material clave importado
En el almacén de claves estándar, una clave de KMS genera su material de claves mediante los FIPS-validated AWS KMS HSM. Sin embargo, puede crear una clave KMS sin material clave e importar la suya propia, lo que a veces se denomina «traiga su propia clave» (BYOK). Esto le permite controlar cómo se genera el material clave, cuánto tiempo permanece disponible y cuándo se elimina. AWS KMS Puede establecer una fecha de caducidad para la importación o DeleteImportedKeyMaterial solicitar la revocación inmediata del acceso.
La importación de material clave resulta útil cuando se necesita generar claves utilizando un sistema o fuente de entropía específicos, conservar una copia de seguridad externa AWS o eliminar el material clave según un cronograma definido.
Características
El material clave importado admite todas las AWS KMS funciones, excepto la rotación automática de claves y las teclas poscuánticas (ML-DSA).
Operaciones
Las llaves con material de clave importado son indistinguibles de las claves del almacén de claves estándar en términos de rendimiento, lo que las hace adecuadas para aplicaciones de alto rendimiento e integraciones de servicios. AWS AWS KMS ofrece un acuerdo de nivel de servicio público del 99,999% sobre la
Modelo de responsabilidad
Además de las responsabilidades estándar del almacén de llaves descritas anteriormente, usted es responsable de la durabilidad del material clave importado. AWS gestiona la infraestructura y el escalado para garantizar la disponibilidad. Puede eliminar inmediatamente el material clave mediante la DeleteImportedKeyMaterial API; después de eliminar cualquier material clave asociado a una clave de KMS, quedará inutilizable para operaciones criptográficas hasta que vuelva a importar el material clave asociado a esa clave.
AWS KMS almacenes de claves personalizados
Si necesita la propiedad y la administración directas de los HSM que almacenan y protegen su material de claves, puede crear un almacén de claves personalizado. Un almacén de claves personalizado es un almacén de claves AWS KMS interno respaldado por un administrador de claves externo AWS KMS, del que eres propietario y administras. Los almacenes de claves personalizados combinan y amplían la conocida interfaz de administración de claves AWS KMS con la capacidad de generar y utilizar el material clave en sus propios HSM. Cuando utiliza una clave KMS en un almacén de claves personalizado, las operaciones criptográficas se realizan utilizando material clave que permanece en su HSM o administrador de claves.
Los almacenes de claves personalizados no son más seguros que los almacenes de claves estándar, pero tienen implicaciones de gestión y costes diferentes (y superiores). Independientemente de si utiliza el almacén de claves estándar o uno personalizado, el servicio está diseñado para que nadie, ni siquiera AWS los empleados, pueda recuperar sus claves en texto plano o utilizarlas sin su permiso.
AWS KMS admite dos tipos de almacenes de claves personalizados: almacenes de AWS CloudHSM claves y almacenes de claves externos.
Características admitidas
Los almacenes de claves personalizados solo admiten claves KMS de cifrado simétrico. Otras AWS KMS funciones, como las claves asimétricas, las claves HMAC, la rotación automática de claves, las claves multirregionales y el material clave importado, no están disponibles en los almacenes de claves personalizados.
AWS CloudHSM almacén de claves
AWS lanzó originalmente el AWS CloudHSM producto para ayudar a los clientes a migrar de los HSM locales a los HSM de un solo inquilino en la nube. Por extensión, AWS KMS posteriormente se introdujo el almacén de claves personalizado para que esos mismos clientes pudieran seguir utilizándolo AWS CloudHSM en sus propias aplicaciones e integrándolo. Servicios de AWS AWS KMS
Puede configurarlo AWS KMS para utilizar un almacén de AWS CloudHSM claves, donde las claves se generan, almacenan y utilizan en un AWS CloudHSM clúster del que es propietario y administrador. Las solicitudes AWS KMS se reenvían a tu AWS CloudHSM clúster. Si bien AWS CloudHSM los clústeres se alojan en ellos AWS, proporcionan instancias de HSM de un solo inquilino que son de tu propiedad y que tú gestionas. Como el AWS CloudHSM clúster lo administra usted de forma externa AWS KMS, el almacén de AWS CloudHSM claves ofrece un TPS bajo, y la disponibilidad, la durabilidad y el rendimiento son consistentes en función del clúster. AWS CloudHSM
Si debe utilizar un almacén de claves personalizado, se prefieren los almacenes de AWS CloudHSM claves a los almacenes de claves externos: la conexión entre los HSM AWS KMS y dentro de ella permanece dentro de la AWS red, por lo que AWS es responsable de su disponibilidad y coherencia, y no de la ruta externa a AWS través del proxy XKS. De cualquier forma, seguirás controlando las funciones que aíslan el material de tus llaves y pueden bloquear el acceso a ellas.
Operaciones
AWS CloudHSM Los almacenes de claves ofrecen un TPS bajo y una latencia mayor que las claves estándar, y la disponibilidad depende de la configuración del clúster y no tienen cobertura de SLA. Solo son adecuados para cargas de trabajo con un bajo nivel de transacciones por segundo (TPS), como el cifrado de volumen de Amazon Elastic Block Store o el cifrado de bases de datos de Amazon RDS, y no deben usarse para escenarios de alto TPS, incluidos los servicios de análisis de datos, las operaciones de Amazon Simple Storage Service de gran volumen o las cargas de trabajo de DynamoDB.
Modelo de responsabilidad
Además de las responsabilidades estándar del almacén de claves descritas anteriormente, usted asume la responsabilidad de la disponibilidad y durabilidad de las claves criptográficas y de la escalabilidad de las operaciones de su AWS CloudHSM clúster. Por diseño, AWS CloudHSM tiene una visibilidad limitada de la configuración y los registros de los clústeres propiedad de los clientes. Esto restringe la capacidad de AWS resolver problemas de acceso clave en su nombre.
Almacén de claves externo
Puede configurarlo AWS KMS para usar un almacén de claves externo (XKS), donde el material clave se genera, almacena y usa en un sistema de administración de claves externo. AWS Las solicitudes AWS KMS se reenvían a su sistema alojado externamente a través de un proxy XKS en su red. La especificación de la API de proxy XKS está abierta y muchos proveedores comerciales de administración de claves la admiten. Como el proxy XKS lo aloja usted o un tercero externo AWS, los almacenes de claves externos ofrecen el menor TPS y la latencia más alta de todas las opciones de almacenamiento de claves, y la disponibilidad, la durabilidad y la uniformidad del rendimiento dependen de la infraestructura externa.
No se recomiendan los almacenes de claves externos. Considere la posibilidad de utilizar un almacén de claves externo únicamente cuando tenga la obligación explícita e inmutable de guardar el material clave en el exterior AWS.
Operaciones
Los almacenes de claves externos ofrecen el TPS más bajo y la latencia más alta de todas las opciones de almacenamiento de claves, y la disponibilidad, la durabilidad y la uniformidad del rendimiento dependen de la infraestructura externa y no tienen cobertura de un SLA. Solo son adecuados para cargas de trabajo con un bajo nivel de transacciones por segundo (TPS), como el cifrado de volumen de Amazon Elastic Block Store o el cifrado de bases de datos de Amazon RDS, y no deben usarse para escenarios de alto TPS, incluidos los servicios de análisis de datos, las operaciones de Amazon Simple Storage Service de gran volumen o las cargas de trabajo de DynamoDB.
Modelo de responsabilidad
Además de las responsabilidades estándar del almacén de claves descritas anteriormente, usted asume la responsabilidad de la disponibilidad y durabilidad de las claves criptográficas y de la escalabilidad del administrador de claves externo, incluidos el proxy XKS y los HSM. Debido a que la ruta de comunicación entre AWS y su proxy XKS pasa por fuera de la AWS red, AWS tiene una visibilidad limitada de los problemas de red en esa ruta y no puede solucionarlos por usted.