Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Principaux magasins
Un magasin de clés est un emplacement sécurisé pour le stockage et l'utilisation de clés cryptographiques. Le magasin de clés standard prend AWS KMS également en charge les méthodes de génération et de gestion des clés qu'il stocke. Le matériel de clé cryptographique pour les clés KMS que vous créez est généré et protégé par des modules de sécurité matériels (HSM) validés par la norme FIPS 140-3
Pour répondre aux exigences spécialisées, prend AWS KMS également en charge les magasins de clés personnalisés. Il en existe deux types : les magasins de AWS CloudHSM clés, soutenus par un AWS CloudHSM cluster dédié appartenant au client, et les magasins de clés externes, soutenus par un HSM ou un système de gestion des clés extérieur au. AWS Cloud Les sections suivantes vous aideront à choisir le magasin de clés adapté à vos besoins spécifiques.
Choisir le bon magasin de clés
Pour la plupart des clients, le magasin de clés AWS KMS standard offre un équilibre optimal entre sécurité, performance, coût et simplicité opérationnelle. Les AWS KMS HSM sont continuellement audités et révisés par rapport à un large éventail de normes de sécurité et de certifications de conformité dans le monde entier, couvrant des programmes mondiaux, régionaux, gouvernementaux et spécifiques au secteur. Pour plus de détails, consultez la section AWS KMS Conformité.
Pour de nombreuses exigences de conformité, le contrôle que vous avez sur l'accès aux clés par le biais de la politique des clés KMS est suffisant. Si vous devez démontrer que vous contrôlez le contenu clé lui-même, pensez à utiliser des clés AWS KMS importées avec le magasin de clés AWS KMS standard. Cette approche offre les avantages en termes de conformité des éléments clés contrôlés par le client tout en préservant les avantages opérationnels de l' AWS KMS infrastructure, notamment les performances et la disponibilité élevées.
Le tableau suivant compare la complexité opérationnelle relative des AWS KMS principales options du magasin. Toutes les options sont également sûres ; la différence réside dans les compromis opérationnels.
Envisagez de créer un magasin de clés personnalisé uniquement lorsque votre organisation a des exigences réglementaires qui imposent explicitement la protection du matériel clé dans un HSM à locataire unique ou dans un HSM que vous contrôlez en dehors de celui-ci. AWS Même dans ce cas, créez-en un uniquement lorsque le risque de ne pas répondre à ces exigences l'emporte sur les coûts supplémentaires, la complexité opérationnelle et les performances réduites des magasins de clés personnalisés.
AWS KMS magasin de clés standard
Chaque clé KMS est une clé matérielle, dont le contenu clé est généré et protégé par les HSM standard. AWS KMS Ce type de HSM peut être considéré comme un parc de HSM indépendant du locataire qui permet de créer le magasin de clés le plus évolutif, le moins coûteux et le plus simple à gérer. Si vous créez une clé KMS à utiliser dans un ou plusieurs services Services AWS afin que le service puisse chiffrer vos données en votre nom, vous créez une clé symétrique. Si vous utilisez une clé KMS pour la conception de votre propre application, vous pouvez choisir de créer une clé de chiffrement symétrique, une clé asymétrique ou une clé HMAC.
Dans l'option de stockage de clés standard, AWS KMS crée votre clé, puis la chiffre sous des clés gérées en interne par le service. AWS KMS stocke ensuite plusieurs copies cryptées de vos clés dans des systèmes conçus pour durer. La génération et la protection de votre matériel clé dans le type de magasin de clés standard vous permettent de tirer pleinement parti de l'évolutivité, de la disponibilité et de la durabilité des magasins AWS clés AWS KMS avec les charges opérationnelles et les coûts les plus faibles.
Caractéristiques
Le porte-clés standard prend en charge toutes les AWS KMS fonctionnalités.
Opérations
Le magasin de clés standard fournit les taux de transactions par seconde (TPS) les plus élevés avec la latence la plus faible, ce qui le rend idéal pour les applications à haut débit et AWS les intégrations de services. AWS KMS propose un accord de niveau de service public de 99,999 % sur la
Modèle de responsabilité
AWS gère l'ensemble de l'infrastructure, de la mise à l'échelle et de la maintenance. Cela se traduit par une charge opérationnelle nulle pour vous, avec une évolutivité, une disponibilité et une durabilité totales. Vous restez responsable des politiques relatives aux clés IAM et KMS qui contrôlent quand, où, qui et comment chaque clé peut être utilisée. Vous êtes également responsable des balises clés, des alias et des événements du cycle de vie tels que la rotation, l'activation ou la désactivation de la clé, et la planification de sa suppression.
AWS KMS magasin de clés standard avec matériel de clé importé
Dans le magasin de clés standard, une clé KMS génère son contenu clé à l'aide FIPS-validated AWS KMS des HSM. Cependant, vous pouvez créer une clé KMS sans clé et importer la vôtre, parfois appelée « bring your own key » (BYOK). Cela vous permet de contrôler la manière dont le contenu clé est généré, la durée pendant laquelle il reste disponible et le moment où il est supprimé. AWS KMS Vous pouvez définir une date d'expiration lors de l'importation ou appeler DeleteImportedKeyMaterial pour révoquer immédiatement l'accès.
L'importation de documents clés est utile lorsque vous devez générer des clés à l'aide d'un système ou d'une source d'entropie spécifique, conserver une copie de sauvegarde à l'extérieur AWS ou supprimer des éléments clés selon un calendrier défini.
Caractéristiques
Le matériel clé importé prend en charge toutes les AWS KMS fonctionnalités, à l'exception de la rotation automatique des touches et des touches post-quantum (ML-DSA).
Opérations
Les clés dont le matériel clé est importé sont identiques aux clés du magasin de clés standard en termes de performances, ce qui les rend adaptées aux applications à haut débit et aux intégrations de services. AWS AWS KMS propose un accord de niveau de service public de 99,999 % sur la
Modèle de responsabilité
Outre les responsabilités standard du magasin de clés décrites précédemment, vous êtes responsable de la durabilité du matériel clé que vous importez. AWS gère l'infrastructure et la mise à l'échelle en fonction de la disponibilité. Vous pouvez supprimer immédiatement le contenu clé à l'aide de l'DeleteImportedKeyMaterialAPI ; après avoir supprimé tout élément clé associé à une clé KMS, il devient inutilisable pour les opérations cryptographiques tant que vous ne réimportez pas le matériel clé associé à cette clé.
AWS KMS magasins de clés personnalisés
Si vous avez besoin de détenir et de gérer directement les HSM qui stockent et protègent votre matériel clé, vous pouvez créer un magasin de clés personnalisé. Un magasin de clés personnalisé est un magasin de clés AWS KMS intégré qui est soutenu par un gestionnaire de clés extérieur AWS KMS, que vous possédez et gérez. Les magasins de clés personnalisés combinent et étendent l'interface de gestion des clés familière AWS KMS avec la possibilité de générer et d'utiliser le matériel clé dans vos propres HSM. Lorsque vous utilisez une clé KMS dans un magasin de clés personnalisé, les opérations cryptographiques sont effectuées à l'aide du matériel clé conservé dans votre HSM ou votre gestionnaire de clés.
Les magasins de clés personnalisés ne sont pas plus sécurisés que les magasins de clés standard, mais ils ont des implications en termes de gestion et de coûts différentes (et plus importantes). Que vous utilisiez le magasin de clés standard ou un magasin de clés personnalisé, le service est conçu de telle sorte que personne, y compris les AWS employés, ne puisse récupérer vos clés en texte clair ou les utiliser sans votre autorisation.
AWS KMS prend en charge deux types de magasins de clés personnalisés : les magasins de AWS CloudHSM clés et les magasins de clés externes.
Fonctionnalités prises en charge
Les magasins de clés personnalisés prennent uniquement en charge le chiffrement symétrique des clés KMS. AWS KMS Les autres fonctionnalités, telles que les touches asymétriques, les touches HMAC, la rotation automatique des touches, les touches multirégionales et le matériel clé importé, ne sont pas disponibles dans les magasins de clés personnalisés.
AWS CloudHSM magasin de clés
AWS a initialement lancé le AWS CloudHSM produit pour aider les clients à migrer des HSM sur site vers des HSM à locataire unique dans le cloud. Par extension, a AWS KMS ensuite introduit le magasin de clés personnalisé que ces mêmes clients peuvent continuer à utiliser AWS CloudHSM dans leurs propres applications et à l' Services AWS intégrer AWS KMS.
Vous pouvez configurer AWS KMS pour utiliser un magasin de AWS CloudHSM clés, dans lequel les clés sont générées, stockées et utilisées dans un AWS CloudHSM cluster que vous possédez et gérez. Les demandes de AWS KMS sont transmises à votre AWS CloudHSM cluster. Bien que les AWS CloudHSM clusters y soient hébergés AWS, ils fournissent des instances HSM à locataire unique que vous détenez et gérez. Comme le AWS CloudHSM cluster est géré par vous en externe AWS KMS, le magasin de AWS CloudHSM clés fournit un faible taux de TPS avec une disponibilité, une durabilité et une cohérence des performances qui dépendent de votre AWS CloudHSM cluster.
Si vous devez utiliser un magasin de clés personnalisé, les magasins de AWS CloudHSM clés sont préférés aux magasins de clés externes : la connexion entre AWS KMS vos HSM reste à l'intérieur du AWS réseau. C' AWS est donc à lui que revient sa disponibilité et sa cohérence plutôt que le chemin qui passe par l'extérieur AWS via votre proxy XKS. Quoi qu'il en soit, vous contrôlez toujours les fonctions qui isolent le contenu de vos clés et peuvent bloquer l'accès à vos clés.
Opérations
AWS CloudHSM les magasins de clés fournissent un faible TPS et une latence plus élevée que les clés standard, la disponibilité dépendant de la configuration de votre cluster et sans couverture SLA. Ils conviennent uniquement aux charges de travail à faibles transactions par seconde (TPS), telles que le chiffrement des volumes Amazon Elastic Block Store ou le chiffrement des bases de données Amazon RDS, et ne doivent pas être utilisés pour les scénarios TPS élevés, notamment les services d'analyse de données, les opérations Amazon Simple Storage Service à volume élevé ou les charges de travail DynamoDB.
Modèle de responsabilité
Outre les responsabilités standard du magasin de clés décrites précédemment, vous êtes responsable de la disponibilité et de la durabilité des clés cryptographiques ainsi que de l'évolutivité des opérations dans votre AWS CloudHSM cluster. De par AWS CloudHSM sa conception, la visibilité sur la configuration et les journaux des clusters appartenant aux clients est limitée. Cela limite la capacité de AWS résoudre les principaux problèmes d'accès en votre nom.
Magasin de clés externe
Vous pouvez configurer AWS KMS pour utiliser un magasin de clés externe (XKS), dans lequel les informations clés sont générées, stockées et utilisées dans un système de gestion des clés externe AWS. Les demandes AWS KMS sont transmises à votre système hébergé en externe via un proxy XKS sur votre réseau. La spécification de l'API proxy XKS est ouverte et de nombreux fournisseurs commerciaux de gestion de clés la prennent en charge. Le proxy XKS étant hébergé par vous ou par un tiers externe AWS, les magasins de clés externes fournissent le plus faible TPS et la latence la plus élevée de toutes les options de stockage de clés, la disponibilité, la durabilité et la cohérence des performances dépendant de votre infrastructure externe.
Les magasins de clés externes ne sont pas recommandés. Envisagez un magasin de clés externe uniquement lorsque vous avez l'obligation explicite et immuable de conserver le matériel clé à l'extérieur. AWS
Opérations
Les magasins de clés externes offrent le taux de TPS le plus bas et la latence la plus élevée de toutes les options de stockage de clés, la disponibilité, la durabilité et la cohérence des performances dépendant de votre infrastructure externe et de l'absence de couverture SLA. Ils conviennent uniquement aux charges de travail à faibles transactions par seconde (TPS), telles que le chiffrement des volumes Amazon Elastic Block Store ou le chiffrement des bases de données Amazon RDS, et ne doivent pas être utilisés pour les scénarios TPS élevés, notamment les services d'analyse de données, les opérations Amazon Simple Storage Service à volume élevé ou les charges de travail DynamoDB.
Modèle de responsabilité
Outre les responsabilités standard du magasin de clés décrites précédemment, vous êtes responsable de la disponibilité et de la durabilité des clés cryptographiques ainsi que de l'évolutivité du gestionnaire de clés externe, y compris le proxy XKS et les HSM. Parce que le chemin de communication entre AWS et votre proxy XKS s'exécute en dehors du AWS réseau, il AWS a une visibilité limitée sur les problèmes de réseau sur ce chemin et n'est pas en mesure de les résoudre en votre nom.