View a markdown version of this page

Toko-toko utama - AWS Key Management Service

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Toko-toko utama

Toko kunci adalah lokasi yang aman untuk menyimpan dan menggunakan kunci kriptografi. Penyimpanan kunci standar AWS KMS juga mendukung metode untuk menghasilkan dan mengelola kunci yang disimpannya. Materi kunci kriptografi untuk kunci KMS yang Anda buat dihasilkan dan dilindungi oleh modul keamanan perangkat keras (HSM) yang divalidasi FIPS 140-3 Level 3. Materi kunci untuk kunci KMS Anda tidak pernah meninggalkan HSM tidak terenkripsi, dan semua operasi kriptografi pada kunci Anda dilakukan dalam FIPS 140-3 HSM ini.

Untuk memenuhi persyaratan khusus, AWS KMS juga mendukung toko kunci khusus. Ada dua jenis: toko AWS CloudHSM utama, didukung oleh AWS CloudHSM cluster khusus milik pelanggan, dan toko kunci eksternal, didukung oleh HSM atau sistem manajemen kunci di luar. AWS Cloud Bagian berikut membantu Anda memilih toko kunci yang tepat untuk kebutuhan spesifik Anda.

Memilih toko kunci yang tepat

Bagi sebagian besar pelanggan, toko kunci AWS KMS standar memberikan keseimbangan optimal antara keamanan, kinerja, biaya, dan kesederhanaan operasional. AWS KMS HSM terus diaudit dan ditinjau terhadap berbagai standar keamanan dan sertifikasi kepatuhan di seluruh dunia, mencakup program global, regional, pemerintah, dan khusus industri. Untuk detailnya, lihat AWS KMS kepatuhan.

Untuk banyak persyaratan kepatuhan, kontrol yang Anda miliki atas akses kunci melalui kebijakan kunci KMS sudah cukup. Jika Anda perlu menunjukkan kontrol atas materi kunci itu sendiri, pertimbangkan untuk menggunakan kunci AWS KMS impor dengan toko kunci AWS KMS standar. Pendekatan ini memberikan manfaat kepatuhan dari materi kunci yang dikendalikan pelanggan sambil mempertahankan keunggulan operasional AWS KMS infrastruktur, termasuk kinerja dan ketersediaan yang tinggi.

Tabel berikut membandingkan kompleksitas operasional relatif dari opsi penyimpanan AWS KMS utama. Semua opsi sama-sama aman; perbedaannya ada pada trade-off operasional.

Perbandingan empat opsi penyimpanan AWS KMS utama di seluruh upaya pengelolaan, risiko ketersediaan, kendala TPS, dan latensi. Toko kunci standar dan opsi material kunci impor menilai Rendah dengan SLA 99,999%. Opsi penyimpanan AWS CloudHSM kunci dan toko kunci eksternal menilai Sedang hingga Tinggi tanpa SLA.

Pertimbangkan untuk membuat penyimpanan kunci khusus hanya jika organisasi Anda memiliki persyaratan peraturan yang secara eksplisit mengamanatkan perlindungan material kunci dalam HSM penyewa tunggal atau di HSM yang Anda kendalikan di luar. AWS Meski begitu, buat hanya jika risiko tidak memenuhi persyaratan tersebut melebihi biaya tambahan, kompleksitas operasional, dan penurunan kinerja toko kunci khusus.

AWS KMS toko kunci standar

Setiap kunci KMS adalah kunci yang didukung perangkat keras, dengan bahan utamanya yang dihasilkan dan dilindungi oleh HSM standar. AWS KMS Jenis HSM ini dapat dianggap sebagai armada penyewa agnostik HSM yang memungkinkan toko kunci yang paling skalabel, berbiaya terendah, dan termudah untuk dikelola. Jika Anda membuat kunci KMS untuk digunakan dalam satu atau lebih Layanan AWS sehingga layanan dapat mengenkripsi data Anda atas nama Anda, Anda membuat kunci simetris. Jika Anda menggunakan kunci KMS untuk desain aplikasi Anda sendiri, Anda dapat memilih untuk membuat kunci enkripsi simetris, kunci asimetris, atau kunci HMAC.

Dalam opsi penyimpanan kunci standar, AWS KMS buat kunci Anda, lalu enkripsi di bawah kunci yang dikelola layanan secara internal. AWS KMS kemudian menyimpan beberapa salinan terenkripsi kunci Anda dalam sistem yang dirancang untuk daya tahan. Menghasilkan dan melindungi bahan utama Anda dalam jenis toko kunci standar memungkinkan Anda memanfaatkan sepenuhnya skalabilitas, ketersediaan, dan daya tahan AWS KMS dengan beban operasional dan biaya terendah dari toko-toko AWS utama.

Fitur

Toko kunci standar mendukung semua AWS KMS fitur.

Operasi

Toko kunci standar menyediakan tingkat transaksi per detik (TPS) tertinggi dengan latensi terendah, menjadikannya ideal untuk aplikasi throughput tinggi dan integrasi layanan. AWS AWS KMS menawarkan SLA publik sebesar 99,999% pada ketersediaan kunci di toko kunci standar dan penskalaan kinerja otomatis untuk memenuhi tuntutan beban kerja Anda.

Model tanggung jawab

AWS mengelola semua infrastruktur, penskalaan, dan pemeliharaan. Ini menghasilkan nol beban operasional untuk Anda, dengan skalabilitas penuh, ketersediaan, dan daya tahan. Anda tetap bertanggung jawab atas kebijakan kunci IAM dan KMS yang mengontrol kapan, di mana, siapa, dan bagaimana setiap kunci dapat digunakan. Anda juga bertanggung jawab atas tag kunci, alias, dan peristiwa siklus hidup seperti rotasi, mengaktifkan atau menonaktifkan kunci, dan menjadwalkannya untuk dihapus.

AWS KMS toko kunci standar dengan bahan kunci impor

Di toko kunci standar, kunci KMS menghasilkan materi utamanya menggunakan FIPS-validated AWS KMS HSM. Namun, Anda dapat membuat kunci KMS tanpa materi kunci dan mengimpor sendiri —terkadang disebut bring your own key (BYOK). Ini memberi Anda kendali atas bagaimana materi kunci dihasilkan, berapa lama bahan tersebut tetap tersedia AWS KMS, dan kapan materi tersebut dihapus. Anda dapat mengatur waktu kedaluwarsa saat impor atau panggilan DeleteImportedKeyMaterial untuk segera mencabut akses.

Mengimpor materi kunci berguna ketika Anda perlu membuat kunci menggunakan sistem atau sumber entropi tertentu, menyimpan salinan cadangan di luar AWS, atau menghapus materi kunci pada jadwal yang ditentukan.

Fitur

Materi kunci yang diimpor mendukung semua AWS KMS fitur kecuali rotasi kunci otomatis dan kunci pasca-kuantum (ML-DSA).

Operasi

Kunci dengan bahan kunci impor tidak dapat dibedakan dari kunci di penyimpanan kunci standar dalam hal kinerja, membuatnya cocok untuk aplikasi throughput tinggi dan integrasi layanan. AWS AWS KMS menawarkan SLA publik sebesar 99,999% pada ketersediaan kunci dengan bahan kunci impor dan penskalaan kinerja otomatis untuk memenuhi tuntutan beban kerja Anda.

Model tanggung jawab

Selain tanggung jawab toko kunci standar yang dijelaskan sebelumnya, Anda bertanggung jawab atas daya tahan bahan kunci impor Anda. AWS mengelola infrastruktur dan penskalaan untuk ketersediaan. Anda dapat segera menghapus materi kunci menggunakan DeleteImportedKeyMaterial API; setelah Anda menghapus materi kunci apa pun yang terkait dengan kunci KMS, itu menjadi tidak dapat digunakan untuk operasi kriptografi sampai Anda mengimpor ulang materi kunci yang terkait dengan kunci itu.

AWS KMS toko kunci kustom

Jika Anda memerlukan kepemilikan langsung dan pengelolaan HSM yang menyimpan dan melindungi materi utama Anda, Anda dapat membuat toko kunci khusus. Toko kunci khusus adalah toko kunci di dalamnya AWS KMS yang didukung oleh manajer kunci di luar AWS KMS, yang Anda miliki dan kelola. Toko kunci khusus menggabungkan dan memperluas antarmuka manajemen kunci yang sudah dikenal AWS KMS dengan kemampuan untuk menghasilkan dan menggunakan materi utama di HSM Anda sendiri. Bila Anda menggunakan kunci KMS di toko kunci kustom, operasi kriptografi dilakukan menggunakan bahan kunci yang tetap berada dalam HSM atau manajer kunci Anda.

Toko kunci khusus tidak lebih aman daripada toko kunci standar, tetapi mereka memiliki implikasi manajemen dan biaya yang berbeda (dan lebih tinggi). Terlepas dari apakah Anda menggunakan toko kunci standar atau toko kunci khusus, layanan ini dirancang sehingga tidak ada seorang pun, termasuk AWS karyawan, yang dapat mengambil kunci teks biasa Anda atau menggunakannya tanpa izin Anda.

AWS KMS mendukung dua jenis toko kunci khusus: toko AWS CloudHSM kunci dan toko kunci eksternal.

Fitur yang didukung

Toko kunci khusus hanya mendukung kunci KMS enkripsi simetris. AWS KMS Fitur lainnya—seperti kunci asimetris, kunci HMAC, rotasi kunci otomatis, kunci multi-wilayah, dan bahan kunci impor — tidak tersedia di toko kunci khusus.

AWS CloudHSM toko kunci

AWS Awalnya meluncurkan AWS CloudHSM produk untuk membantu pelanggan bermigrasi dari HSM lokal ke HSM penyewa tunggal di cloud. Dengan ekstensi, AWS KMS kemudian memperkenalkan toko kunci khusus untuk pelanggan yang sama untuk terus menggunakan AWS CloudHSM di seluruh aplikasi mereka sendiri dan Layanan AWS terintegrasi melalui AWS KMS.

Anda dapat mengonfigurasi AWS KMS untuk menggunakan penyimpanan AWS CloudHSM kunci, tempat kunci dihasilkan, disimpan, dan digunakan dalam AWS CloudHSM cluster yang Anda miliki dan kelola. Permintaan untuk AWS KMS diteruskan ke cluster Anda AWS CloudHSM . Meskipun AWS CloudHSM cluster di-host di dalam AWS, mereka menyediakan instance HSM penyewa tunggal yang dimiliki dan dikelola oleh Anda. Karena AWS CloudHSM cluster dikelola oleh Anda di luar AWS KMS, toko AWS CloudHSM utama menyediakan TPS rendah dengan ketersediaan, daya tahan, dan konsistensi kinerja tergantung pada AWS CloudHSM cluster Anda.

Jika Anda harus menggunakan toko kunci khusus, toko AWS CloudHSM kunci lebih disukai daripada toko kunci eksternal: koneksi antara AWS KMS dan HSM Anda tetap berada di dalam AWS jaringan, jadi AWS memiliki ketersediaan dan konsistensinya daripada jalur yang berjalan di luar AWS melalui proxy XKS Anda. Either way, Anda masih mengontrol fungsi yang mengisolasi materi kunci Anda dan dapat mengunci akses ke kunci Anda.

Operasi

AWS CloudHSM key store menyediakan TPS rendah dan latensi lebih tinggi daripada kunci standar, dengan ketersediaan tergantung pada konfigurasi cluster Anda dan tidak ada cakupan SLA. Mereka hanya cocok untuk beban kerja transaksi per detik (TPS) rendah seperti enkripsi volume Amazon Elastic Block Store atau enkripsi basis data Amazon RDS, dan tidak boleh digunakan untuk skenario TPS tinggi termasuk layanan analisis data, operasi Amazon Simple Storage Service volume tinggi, atau beban kerja DynamoDB.

Model tanggung jawab

Selain tanggung jawab penyimpanan kunci standar yang dijelaskan sebelumnya, Anda bertanggung jawab atas ketersediaan dan daya tahan kunci kriptografi dan skalabilitas operasi di cluster Anda AWS CloudHSM . Secara desain, AWS CloudHSM memiliki visibilitas terbatas ke dalam konfigurasi dan log cluster milik pelanggan. Ini membatasi kemampuan AWS untuk menyelesaikan masalah akses utama atas nama Anda.

Toko kunci eksternal

Anda dapat mengonfigurasi AWS KMS untuk menggunakan penyimpanan kunci eksternal (XKS), tempat materi kunci dihasilkan, disimpan, dan digunakan dalam sistem manajemen kunci di luar AWS. Permintaan untuk AWS KMS diteruskan ke sistem yang dihosting secara eksternal melalui proxy XKS di jaringan Anda. Spesifikasi API proxy XKS terbuka, dan banyak vendor manajemen kunci komersial mendukungnya. Karena proxy XKS di-host oleh Anda atau pihak ketiga di luar AWS, toko kunci eksternal menyediakan TPS terendah dan latensi tertinggi dari semua opsi penyimpanan utama, dengan ketersediaan, daya tahan, dan konsistensi kinerja tergantung pada infrastruktur eksternal Anda.

Toko kunci eksternal tidak disarankan. Pertimbangkan penyimpanan kunci eksternal hanya jika Anda memiliki persyaratan eksplisit dan tidak dapat diubah untuk menyimpan materi utama di luar. AWS

Operasi

Toko kunci eksternal menyediakan TPS terendah dan latensi tertinggi dari semua opsi penyimpanan utama, dengan ketersediaan, daya tahan, dan konsistensi kinerja tergantung pada infrastruktur eksternal Anda dan tidak ada cakupan SLA. Mereka hanya cocok untuk beban kerja transaksi per detik (TPS) rendah seperti enkripsi volume Amazon Elastic Block Store atau enkripsi basis data Amazon RDS, dan tidak boleh digunakan untuk skenario TPS tinggi termasuk layanan analisis data, operasi Amazon Simple Storage Service volume tinggi, atau beban kerja DynamoDB.

Model tanggung jawab

Selain tanggung jawab penyimpanan kunci standar yang dijelaskan sebelumnya, Anda bertanggung jawab atas ketersediaan dan daya tahan kunci kriptografi dan skalabilitas manajer kunci eksternal termasuk proxy XKS dan HSM. Karena jalur komunikasi antara AWS dan proxy XKS Anda berjalan di luar AWS jaringan, AWS memiliki visibilitas terbatas ke masalah jaringan di jalur itu dan tidak memiliki kemampuan untuk memecahkan masalah mereka atas nama Anda.