View a markdown version of this page

Lakukan operasi offline dengan kunci publik - AWS Key Management Service

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Lakukan operasi offline dengan kunci publik

Dalam kunci KMS asimetris, kunci pribadi dibuat AWS KMS dan tidak pernah meninggalkan AWS KMS tanpa terenkripsi. Untuk menggunakan kunci pribadi, Anda harus menelepon AWS KMS. Anda dapat menggunakan kunci publik di dalam AWS KMS dengan memanggil operasi AWS KMS API. Atau, Anda dapat mengunduh kunci publik dan berbagi untuk digunakan di luar AWS KMS.

Anda dapat membagikan kunci publik untuk membiarkan orang lain mengenkripsi data di luar AWS KMS itu Anda dapat mendekripsi hanya dengan kunci pribadi Anda. Atau, untuk mengizinkan orang lain memverifikasi tanda tangan digital di luar AWS KMS yang telah Anda hasilkan dengan kunci privat Anda. Atau, untuk membagikan kunci publik Anda dengan rekan untuk mendapatkan rahasia bersama.

Saat Anda menggunakan kunci publik di kunci KMS asimetris di dalam AWS KMS, Anda mendapat manfaat dari otentikasi, otorisasi, dan pencatatan yang merupakan bagian dari setiap AWS KMS operasi. Anda juga mengurangi risiko mengenkripsi data yang tidak dapat didekripsi. Fitur-fitur ini tidak efektif di luar AWS KMS. Lihat perinciannya di Pertimbangan khusus untuk mengunduh kunci publik.

Tip

Mencari kunci data atau kunci SSH? Topik ini menjelaskan cara mengelola kunci asimetris di AWS Key Management Service, di mana kunci pribadi tidak dapat diekspor. Untuk pasangan kunci data yang dapat diekspor di mana kunci pribadi dilindungi oleh kunci KMS enkripsi simetris, lihat. GenerateDataKeyPair Untuk bantuan mengunduh kunci publik yang terkait dengan instans Amazon EC2, lihat Mengambil kunci publik di Panduan Pengguna Amazon EC2 dan Panduan Pengguna Amazon EC2.

Pertimbangan khusus untuk mengunduh kunci publik

Untuk melindungi kunci KMS Anda, AWS KMS menyediakan kontrol akses, enkripsi yang diautentikasi, dan log terperinci dari setiap operasi. AWS KMS juga memungkinkan Anda untuk mencegah penggunaan kunci KMS, sementara atau permanen. Akhirnya, AWS KMS operasi dirancang untuk meminimalkan risiko mengenkripsi data yang tidak dapat didekripsi. Fitur-fitur ini tidak tersedia saat Anda menggunakan kunci publik yang diunduh di luar AWS KMS.

Otorisasi

Kebijakan utama dan kebijakan IAM yang mengontrol akses ke kunci KMS di dalamnya tidak AWS KMS berpengaruh pada operasi yang dilakukan di luar. AWS Setiap pengguna yang bisa mendapatkan kunci publik dapat menggunakannya di luar AWS KMS meskipun mereka tidak memiliki izin untuk mengenkripsi data atau memverifikasi tanda tangan dengan kunci KMS.

Pembatasan penggunaan kunci

Pembatasan penggunaan kunci tidak efektif di luar AWS KMS. Pasangan kunci RSA secara struktural sama apakah penggunaan kuncinya atau. ENCRYPT_DECRYPT SIGN_VERIFY Jadi Anda dapat menggunakan kunci publik yang diunduh dari kunci SIGN_VERIFY RSA KMS untuk mengenkripsi data di luar. AWS KMS Namun, tidak AWS KMS dapat mendekripsi data tersebut menggunakan kunci pribadi yang sesuai. AWS KMS memberlakukan penggunaan kunci untuk operasi yang dilakukannya, sehingga menolak permintaan Dek ripsi pada SIGN_VERIFY kunci.

Pembatasan algoritme

Pembatasan pada algoritma enkripsi dan penandatanganan yang AWS KMS mendukung tidak efektif di luar AWS KMS. Jika Anda mengenkripsi data dengan kunci publik dari kunci KMS di luar AWS KMS, dan menggunakan algoritma enkripsi yang AWS KMS tidak mendukung, data tidak dapat didekripsi.

Menonaktifkan dan menghapus kunci KMS

Tindakan yang dapat Anda ambil untuk mencegah penggunaan kunci KMS dalam operasi kriptografi di dalamnya AWS KMS tidak mencegah siapa pun menggunakan kunci publik di luar. AWS KMS Misalnya, menonaktifkan kunci KMS, menjadwalkan penghapusan kunci KMS, menghapus kunci KMS, atau menghapus materi kunci dari kunci KMS tidak berpengaruh pada kunci publik di luar. AWS KMS Jika Anda menghapus kunci KMS asimetris atau menghapus atau kehilangan materi kuncinya, data yang Anda enkripsi dengan kunci publik di luar tidak dapat dipuli AWS KMS hkan.

Pencatatan log

AWS CloudTrail log yang mencatat setiap AWS KMS operasi, termasuk permintaan, respons, tanggal, waktu, dan pengguna yang berwenang, tidak mencatat penggunaan kunci publik di luar AWS KMS.

Verifikasi offline dengan pasangan kunci SM2 (hanya Wilayah China)

Untuk memverifikasi tanda tangan di luar AWS KMS dengan kunci publik SM2, Anda harus menentukan ID pembeda. Secara default, AWS KMS digunakan 1234567812345678 sebagai ID pembeda. Untuk informasi selengkapnya, lihat Verifikasi offline dengan pasangan kunci SM2 (hanya Wilayah China).