Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Realice operaciones sin conexión con claves públicas
En una clave KMS asimétrica, la clave privada se crea en AWS KMS y nunca se deja AWS KMS sin cifrar. Para usar la clave privada, debe llamar. AWS KMS Puedes usar la clave pública interna AWS KMS llamando a las operaciones de la AWS KMS API. O bien, puede descargar la clave pública y compartirla para usarla fuera de ella AWS KMS.
Puedes compartir una clave pública para que otras personas puedan cifrar datos, pero solo puedes descifrarlos con tu clave privada. AWS KMS O bien, para permitir que otros verifiquen una firma digital fuera del AWS KMS que haya generado con su clave privada. O bien, para compartir su clave pública con un compañero para obtener un secreto compartido.
Cuando usas la clave pública en tu clave asimétrica de KMS AWS KMS, te beneficias de la autenticación, la autorización y el registro que forman parte de cada operación. AWS KMS También reduce el riesgo de cifrar datos que no se pueden descifrar. Estas funciones no son efectivas fuera de AWS KMS. Para obtener más información, consulte Consideraciones especiales para descargar claves públicas.
sugerencia
¿Busca claves de datos o claves SSH? En este tema se explica cómo administrar claves asimétricas en AWS Key Management Service, donde la clave privada no es exportable. Para ver los pares de claves de datos exportables en los que la clave privada está protegida por una clave KMS de cifrado simétrico, consulte. GenerateDataKeyPair Para obtener ayuda sobre la descarga de la clave pública asociada a una instancia de Amazon EC2, consulte Recuperar la clave pública en la Guía del usuario de Amazon EC2 y Guía del usuario de Amazon EC2.
Temas
Consideraciones especiales para descargar claves públicas
Para proteger sus claves de KMS, AWS KMS proporciona controles de acceso, cifrado autenticado y registros detallados de cada operación. AWS KMS también le permite impedir el uso de claves de KMS de forma temporal o permanente. Por último, AWS KMS las operaciones están diseñadas para minimizar el riesgo de cifrar datos que no se pueden descifrar. Estas funciones no están disponibles cuando se utilizan claves públicas descargadas fuera de. AWS KMS
- Autorización
-
Las políticas clave y las políticas de IAM que controlan el acceso a la clave de KMS AWS KMS contenida no afectan a las operaciones realizadas fuera de AWS ella. Cualquier usuario que pueda obtener la clave pública puede usarla fuera de ella, AWS KMS incluso si no tiene permiso para cifrar datos o verificar firmas con la clave de KMS.
- Restricciones de uso de las claves
-
Las restricciones de uso de claves no entran en vigor fuera de AWS KMS. Un par de claves RSA es estructuralmente el mismo independientemente de si su uso de claves es
ENCRYPT_DECRYPTo.SIGN_VERIFYPor lo tanto, puede usar la clave pública descargada de una clave deSIGN_VERIFYRSA KMS para cifrar datos externos a. AWS KMS Sin embargo, no AWS KMS puede descifrar esos datos con la clave privada correspondiente. AWS KMS impone el uso de claves para las operaciones que realiza, por lo que rechaza las solicitudes de descifrado de una clave.SIGN_VERIFY - Restricciones del algoritmo
-
Las restricciones a los algoritmos de cifrado y firma que AWS KMS admite no son efectivas fuera de. AWS KMS Si cifra datos con la clave pública de una clave de KMS externa a ella y utiliza un algoritmo de AWS KMS cifrado que AWS KMS no lo admite, los datos no se pueden descifrar.
- Desactivar y eliminar claves KMS
-
Las medidas que puede tomar para impedir el uso de la clave KMS en una operación criptográfica interna AWS KMS no impiden que nadie utilice la clave pública fuera de ella. AWS KMS Por ejemplo, desactivar una clave KMS, programar la eliminación de una clave KMS, eliminar una clave KMS o eliminar el material de claves de una clave KMS no tienen ningún efecto en una clave pública fuera de AWS KMS. Si eliminas una clave de KMS asimétrica o eliminas o pierdes su material clave, los datos que cifre con una clave pública externa no se recuperarán. AWS KMS
- Registro
-
AWS CloudTrail los registros que registran cada AWS KMS operación, incluidas la solicitud, la respuesta, la fecha, la hora y el usuario autorizado, no registran el uso de la clave pública fuera de. AWS KMS
- Verificación sin conexión con pares de claves SM2 (solo en las regiones de China)
-
Para verificar una firma externa AWS KMS con una clave pública SM2, debes especificar el identificador distintivo. De forma predeterminada, se AWS KMS usa
1234567812345678como identificador distintivo. Para más información, consulte Verificación sin conexión con pares de claves SM2 (solo en las regiones de China)