View a markdown version of this page

AWS KMS Dettagli tecnici del portachiavi gerarchico - AWS Encryption SDK

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

AWS KMS Dettagli tecnici del portachiavi gerarchico

Il portachiavi AWS KMS gerarchico utilizza una chiave dati univoca per crittografare ogni messaggio e crittografa ogni chiave di dati con una chiave di wrapping univoca derivata da una chiave di ramo attiva. Utilizza una derivazione della chiave in modalità counter con una funzione pseudocasuale con HMAC per derivare la chiave di avvolgimento a 32 byte con i seguenti input. SHA-256

  • Un sale casuale da 16 byte

  • La chiave di filiale attiva

  • Il valore UTF-8 codificato per l'identificatore del fornitore di chiavi «aws-kms-hierarchy»

Il portachiavi gerarchico utilizza la chiave di wrapping derivata per crittografare una copia della chiave dati in testo normale utilizzando un tag di autenticazione a 16 byte e i seguenti input. AES-GCM-256

  • La chiave di wrapping derivata viene utilizzata come chiave di cifratura AES-GCM

  • La chiave dati viene utilizzata come messaggio AES-GCM

  • Come IV viene utilizzato un vettore di inizializzazione casuale (IV) a 12 byte AES-GCM

  • Dati autenticati aggiuntivi (AAD) contenenti i seguenti valori serializzati.

    Valore Lunghezza in byte Interpretato come
    «gerarchia aws-kms» 17 UTF-8 codificato
    L'identificatore della chiave della filiale Variabile UTF-8 codificato
    La versione con chiave di filiale 16 UTF-8 codificato
    Contesto di crittografia Variabile UTF-8 coppie chiave-valore codificate