View a markdown version of this page

Melindungi bahan kunci yang diimpor - AWS Key Management Service

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Melindungi bahan kunci yang diimpor

Bahan utama yang Anda impor dilindungi saat transit dan saat istirahat. Sebelum mengimpor materi kunci, Anda mengenkripsi (atau “membungkus”) materi kunci dengan kunci publik dari pasangan kunci RSA yang dihasilkan dalam modul keamanan AWS KMS perangkat keras (HSM) yang divalidasi di bawah Program Validasi Modul Kriptografi FIPS 140-3. Anda dapat mengenkripsi materi kunci secara langsung dengan kunci publik pembungkus, atau mengenkripsi materi kunci dengan kunci simetris AES, dan kemudian mengenkripsi kunci simetris AES dengan kunci publik RSA.

Setelah diterima, AWS KMS mendekripsi materi kunci dengan kunci pribadi yang sesuai dalam AWS KMS HSM dan mengenkripsi ulang di bawah kunci simetris AES yang hanya ada di memori volatile HSM. Materi kunci Anda tidak pernah meninggalkan HSM dalam teks biasa. Ini didekripsi hanya saat digunakan dan hanya dalam AWS KMS HSM.

Penggunaan kunci KMS Anda dengan materi kunci yang diimpor ditentukan semata-mata oleh kebijakan kontrol akses yang Anda tetapkan pada kunci KMS. Selain itu, Anda dapat menggunakan alias dan tag untuk mengidentifikasi dan mengontrol akses ke kunci KMS. Anda dapat mengaktifkan dan menonaktifkan kunci, melihat, dan mem antaunya menggunakan layanan seperti AWS CloudTrail.

Namun, Anda menyimpan satu-satunya salinan yang aman dari materi kunci Anda. Sebagai imbalan atas ukuran kontrol ekstra ini, Anda bertanggung jawab atas daya tahan dan ketersediaan keseluruhan bahan utama yang diimpor. AWS KMS dirancang untuk menjaga bahan kunci yang diimpor sangat tersedia. Namun AWS KMS tidak mempertahankan daya tahan bahan kunci yang diimpor pada tingkat yang sama dengan bahan kunci yang AWS KMS dihasilkan.

Perbedaan daya tahan ini bermakna dalam kasus-kasus berikut:

  • Saat Anda menetapkan waktu kedaluwar sa untuk materi kunci yang diimpor, AWS KMS menghapus materi kunci setelah kedaluwarsa. AWS KMS tidak menghapus kunci KMS atau metadatanya. Anda dapat membuat CloudWatch alarm Amazon yang memberi tahu Anda ketika materi kunci yang diimpor mendekati tanggal kedaluwarsa.

    Anda tidak dapat menghapus materi kunci yang dihasilkan AWS KMS untuk kunci KMS dan Anda tidak dapat mengatur materi AWS KMS kunci untuk kedaluwarsa.

  • Saat Anda menghapus materi kunci yang diimpor secara AWS KMS manual, menghapus materi kunci tetapi tidak menghapus kunci KMS atau metadatanya. Sebaliknya, penjadwalan penghapusan kunci memerlukan masa tunggu 7 hingga 30 hari, setelah itu AWS KMS secara permanen menghapus kunci KMS, metadata, dan materi kuncinya.

  • Jika tidak mungkin terjadi kegagalan di seluruh wilayah tertentu yang mempengaruhi AWS KMS (seperti kehilangan daya total), materi kunci yang diimpor AWS KMS tidak dapat secara otomatis memulihkan. Namun, AWS KMS dapat mengembalikan kunci KMS dan metadatanya.

Anda harus menyimpan salinan materi kunci yang diimpor AWS di luar sistem yang Anda kendalikan. Kami menyarankan Anda menyimpan salinan materi kunci yang diimpor yang dapat diekspor dalam sistem manajemen kunci, seperti HSM. Sebagai praktik terbaik, Anda harus menyimpan referensi ke kunci KMS ARN dan ID materi kunci yang dihasilkan AWS KMS bersama salinan materi kunci yang dapat diekspor. Jika materi kunci yang diimpor dihapus atau kedaluwarsa, kunci KMS terkait menjadi tidak dapat digunakan sampai Anda mengimpor kembali materi kunci yang sama. Jika materi kunci yang diimpor hilang secara permanen, ciphertext apa pun yang dienkripsi di bawah kunci KMS tidak dapat dipulihkan.

penting

Kunci enkripsi simetris dapat memiliki beberapa bahan kunci yang terkait dengannya. Seluruh kunci KMS menjadi tidak dapat digunakan segera setelah Anda menghapus salah satu materi kunci tersebut atau jika salah satu dari materi kunci tersebut kedaluwarsa (kecuali materi kunci yang dihapus atau kedaluwarsa adalah PENDING_ROTATION atau). PENDING_MULTI_REGION_IMPORT_AND_ROTATION Anda harus mengimpor kembali materi kunci yang kedaluwarsa atau dihapus yang terkait dengan kunci tersebut sebelum kunci tersebut dapat digunakan untuk operasi kriptografi.