Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
AWS KMS concetti
Scopri i termini e i concetti di base utilizzati in AWS Key Management Service (AWS KMS) e come interagiscono per proteggere i tuoi dati.
Introduzione a AWS KMS
AWS Key Management Service (AWS KMS) fornisce un'interfaccia web per generare e gestire chiavi crittografiche e opera come fornitore di servizi crittografici per la protezione dei dati. AWS KMS offre servizi tradizionali di gestione delle chiavi integrati con AWS servizi per fornire una visione coerente delle chiavi dei clienti in tutte le aree AWS, con gestione e controllo centralizzati.
AWS KMS include un'interfaccia web tramite l' Console di gestione AWS interfaccia a riga di comando e operazioni API RESTful per richiedere operazioni crittografiche di una flotta distribuita di moduli di sicurezza hardware (HSM) convalidati FIPS 140-3. L' AWS KMS HSM è un dispositivo crittografico hardware standalone multichip progettato per fornire funzioni crittografiche dedicate per soddisfare i requisiti di sicurezza e scalabilità di. AWS KMS Puoi stabilire la tua gerarchia HSM-based crittografica in base alle chiavi che gestisci come. AWS KMS keys Queste chiavi sono rese disponibili sui moduli di protezione hardware e in memoria solo per il tempo necessario per elaborare la richiesta di crittografia. È possibile creare più chiavi KMS, ognuna rappresentata dal proprio ID chiave. Solo con i ruoli e gli account AWS IAM amministrati da ciascun cliente è possibile creare, eliminare o utilizzare le chiavi KMS gestite dal cliente per crittografare, decrittografare, firmare o verificare i dati. È possibile definire i controlli di accesso su chi può gestire and/or l'uso delle chiavi KMS creando una policy allegata alla chiave. Tali policy consentono di definire usi specifici dell'applicazione per le chiavi per ogni operazione API.
Inoltre, la maggior parte dei AWS servizi supporta la crittografia dei dati inattivi tramite chiavi KMS. Questa funzionalità consente ai clienti di controllare come e quando AWS i servizi possono accedere ai dati crittografati controllando come e quando è possibile accedere alle chiavi KMS.
AWS KMS è un servizio a più livelli composto da AWS KMS host rivolti al Web e un livello di HSM. Il raggruppamento di questi host su più livelli costituisce lo stack. AWS KMS Tutte le richieste AWS KMS devono essere effettuate tramite il protocollo Transport Layer Security (TLS) e terminare su un host. AWS KMS AWS KMS gli host consentono il protocollo TLS solo con una suite di crittografia che garantisce una perfetta segretezza di inoltro. http://dx.doi.org/10.6028/NIST.SP.800-52r2
AWS KMS obiettivi di progettazione
AWS KMS è progettato per soddisfare i seguenti requisiti.
- Durabilità
-
La durabilità delle chiavi crittografiche è progettata per eguagliare quella dei servizi con la massima durabilità in AWS circolazione. Una singola chiave di crittografia può crittografare grandi volumi di dati accumulati per un lungo periodo di tempo.
- Affidabile
-
L'utilizzo delle chiavi è protetto alle policy di controllo accessi definite e gestite dall'utente. Non esiste alcun meccanismo per esportare le chiavi KMS in chiaro. La riservatezza delle chiavi di crittografia è fondamentale. Per eseguire azioni amministrative sui moduli di protezione hardware sono necessari più dipendenti Amazon con accesso specifico ai controlli di accesso basati su quorum.
- Low-latency e produttività elevata
-
AWS KMS fornisce operazioni crittografiche a livelli di latenza e throughput adatti all'uso da parte di altri servizi in. AWS
- Regioni indipendenti
-
AWS fornisce regioni indipendenti per i clienti che devono limitare l'accesso ai dati in diverse regioni. L'utilizzo delle chiavi può essere isolato all'interno di una Regione AWS.
- Fonte sicura di numeri casuali
-
Poiché la crittografia avanzata dipende dalla generazione di numeri casuali davvero imprevedibile, AWS KMS fornisce una fonte di numeri casuali convalidata e di alta qualità.
- Audit
-
AWS KMS registra l'uso e la gestione delle chiavi crittografiche nei log. AWS CloudTrail Puoi utilizzare AWS CloudTrail i log per verificare l'uso delle tue chiavi crittografiche, incluso l'uso delle chiavi da parte dei AWS servizi per tuo conto.
Per raggiungere questi obiettivi, il AWS KMS sistema include una serie di AWS KMS operatori e operatori host di servizi (collettivamente, «operatori») che amministrano i «domini». Un dominio è un insieme di AWS KMS server, HSM e operatori definito a livello regionale. Ogni AWS KMS operatore dispone di un token hardware che contiene una coppia di chiavi pubblica e privata utilizzata per autenticare le sue azioni. I moduli di protezione hardware dispongono di una coppia di chiavi pubblica e privata aggiuntiva per stabilire le chiavi di crittografia che proteggono la sincronizzazione dello stato degli HSM.