View a markdown version of this page

Negozi chiave - AWS Key Management Service

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Negozi chiave

Un archivio di chiavi è un luogo sicuro per l'archiviazione e l'utilizzo di chiavi crittografiche. L'archivio chiavi standard supporta AWS KMS anche metodi per la generazione e la gestione delle chiavi che memorizza. Il materiale delle chiavi crittografiche per le chiavi KMS create viene generato e protetto da moduli di sicurezza hardware (HSM) convalidati secondo lo standard FIPS 140-3 di livello 3. Il materiale chiave per le chiavi KMS non lascia mai gli HSM non crittografati e tutte le operazioni crittografiche sulle chiavi vengono eseguite all'interno di questi moduli di protezione hardware FIPS 140-3.

Per soddisfare requisiti specifici, supporta anche archivi di chiavi personalizzati. AWS KMS Esistono due tipi: archivi di AWS CloudHSM chiavi, supportati da un AWS CloudHSM cluster dedicato di proprietà del cliente, e archivi di chiavi esterni, supportati da un HSM o sistema di gestione delle chiavi esterno a. Cloud AWS Le seguenti sezioni ti aiutano a scegliere l'archivio di chiavi giusto per le tue esigenze specifiche.

Scegliere il negozio di chiavi giusto

Per la maggior parte dei clienti, l'archivio chiavi AWS KMS standard offre l'equilibrio ottimale tra sicurezza, prestazioni, costi e semplicità operativa. Gli AWS KMS HSM vengono continuamente controllati e revisionati rispetto a un'ampia gamma di standard di sicurezza e certificazioni di conformità in tutto il mondo, che comprendono programmi globali, regionali, governativi e specifici del settore. Per i dettagli, AWS KMS consulta la sezione Conformità.

Per molti requisiti di conformità, il controllo di cui disponi sull'accesso alle chiavi tramite la politica delle chiavi KMS è sufficiente. Se devi dimostrare di avere il controllo sul materiale chiave stesso, prendi in considerazione l'utilizzo di chiavi AWS KMS importate con l'archivio chiavi AWS KMS standard. Questo approccio offre i vantaggi in termini di conformità del materiale chiave controllato dal cliente, pur mantenendo i vantaggi operativi dell' AWS KMS infrastruttura, tra cui prestazioni e disponibilità elevate.

La tabella seguente confronta la complessità operativa relativa delle opzioni di archiviazione delle AWS KMS chiavi. Tutte le opzioni sono ugualmente sicure; la differenza sta nei compromessi operativi.

Confronto tra quattro AWS KMS principali opzioni di archiviazione in base al livello di gestione, al rischio di disponibilità, ai vincoli TPS e alla latenza. Le opzioni standard di archiviazione delle chiavi e dei materiali chiave importati hanno un punteggio basso con uno SLA del 99,999%. Le opzioni di archivio AWS CloudHSM chiavi e archivio chiavi esterno hanno un punteggio da medio ad alto senza alcun SLA.

Prendi in considerazione la possibilità di creare un archivio chiavi personalizzato solo quando la tua organizzazione ha requisiti normativi che impongono esplicitamente la protezione dei materiali chiave in un HSM a tenant singolo o in un HSM che controlli esternamente. AWS Anche in questo caso, creane uno solo quando il rischio di non soddisfare tali requisiti supera i costi aggiuntivi, la complessità operativa e la riduzione delle prestazioni degli archivi di chiavi personalizzati.

AWS KMS archivio chiavi standard

Ogni chiave KMS è una chiave supportata da hardware, il cui materiale chiave è generato e protetto dagli HSM standard. AWS KMS Questo tipo di HSM può essere considerato come una flotta di HSM indipendente dal tenant che consente l'archivio di chiavi più scalabile, economico e semplice da gestire. Se stai creando una chiave KMS da utilizzare all'interno di una o più chiavi in Servizi AWS modo che il servizio possa crittografare i dati per tuo conto, crei una chiave simmetrica. Se utilizzi una chiave KMS per la progettazione della tua applicazione, puoi scegliere di creare una chiave di crittografia simmetrica, una chiave asimmetrica o una chiave HMAC.

Nell'opzione di archiviazione delle chiavi standard, AWS KMS crea la chiave, quindi la crittografa utilizzando chiavi gestite internamente dal servizio. AWS KMS quindi archivia più copie crittografate delle chiavi in sistemi progettati per durare a lungo. La generazione e la protezione del materiale chiave nel tipo di archivio chiavi standard consente di sfruttare appieno la scalabilità, la disponibilità e la durata AWS KMS con il minor onere operativo e il costo degli archivi AWS chiave.

Funzionalità

L'archivio chiavi standard supporta tutte le AWS KMS funzionalità.

Operazioni

L'archivio di chiavi standard offre le più alte percentuali di transazioni al secondo (TPS) con la latenza più bassa, il che lo rende ideale per applicazioni e integrazioni di servizi ad alto rendimento. AWS AWS KMS offre uno SLA pubblico del 99,999% sulla disponibilità delle chiavi nel key store standard e la scalabilità automatica delle prestazioni per soddisfare le esigenze del carico di lavoro.

Modello di responsabilità

AWS gestisce tutta l'infrastruttura, la scalabilità e la manutenzione. Ciò si traduce in zero oneri operativi per te, con scalabilità, disponibilità e durabilità complete. Rimani responsabile delle politiche chiave di IAM e KMS che controllano quando, dove, chi e come ogni chiave può essere utilizzata. Sei anche responsabile dei tag chiave, degli alias e degli eventi del ciclo di vita come la rotazione, l'attivazione o la disabilitazione della chiave e la pianificazione dell'eliminazione.

AWS KMS archivio chiavi standard con materiale chiave importato

Nell'archivio chiavi standard, una chiave KMS genera il relativo materiale chiave utilizzando gli FIPS-validated AWS KMS HSM. Tuttavia, puoi creare una chiave KMS senza materiale chiave e importarne di tuoi, a volte chiamata bring your own key (BYOK). In questo modo puoi controllare come viene generato il materiale chiave, per AWS KMS quanto tempo rimane disponibile e quando viene eliminato. È possibile impostare una scadenza per l'importazione o la chiamata DeleteImportedKeyMaterial per revocare immediatamente l'accesso.

L'importazione di materiale chiave è utile quando è necessario generare chiavi utilizzando un sistema o una fonte di entropia specifici, conservare una copia di backup all'esterno AWS o rimuovere il materiale chiave secondo una pianificazione definita.

Funzionalità

Il materiale chiave importato supporta tutte le AWS KMS funzionalità tranne la rotazione automatica dei tasti e le chiavi post-quantum (). ML-DSA

Operazioni

Le chiavi con materiale chiave importato sono indistinguibili dalle chiavi dell'archivio chiavi standard in termini di prestazioni, il che le rende adatte per applicazioni ad alta produttività e integrazioni di servizi. AWS AWS KMS offre uno SLA pubblico del 99,999% sulla disponibilità di chiavi con materiale chiave importato e scalabilità automatica delle prestazioni per soddisfare le esigenze del carico di lavoro.

Modello di responsabilità

Oltre alle responsabilità standard di archiviazione delle chiavi descritte in precedenza, l'utente è responsabile della durabilità del materiale chiave importato. AWS gestisce l'infrastruttura e la scalabilità ai fini della disponibilità. È possibile eliminare immediatamente il materiale chiave utilizzando l'DeleteImportedKeyMaterialAPI; dopo aver eliminato qualsiasi materiale chiave associato a una chiave KMS, questo diventa inutilizzabile per le operazioni crittografiche fino a quando non si reimporta il materiale chiave associato a quella chiave.

AWS KMS archivi di chiavi personalizzati

Se hai bisogno della proprietà e della gestione dirette degli HSM che archiviano e proteggono il materiale chiave, puoi creare un archivio chiavi personalizzato. Un archivio chiavi personalizzato è un archivio di chiavi interno AWS KMS supportato da un gestore di chiavi esterno AWS KMS, di cui sei proprietario e gestisci. Gli archivi di chiavi personalizzati combinano ed estendono la familiare interfaccia di gestione delle chiavi AWS KMS con la capacità di generare e utilizzare il materiale chiave nei propri HSM. Quando si utilizza una chiave KMS in un archivio di chiavi personalizzato, le operazioni crittografiche vengono eseguite utilizzando materiale chiave che rimane all'interno dell'HSM o del gestore delle chiavi.

Gli archivi di chiavi personalizzati non sono più sicuri degli archivi di chiavi standard, ma hanno implicazioni di gestione e costi diverse (e maggiori). Indipendentemente dal fatto che si utilizzi l'archivio chiavi standard o un archivio chiavi personalizzato, il servizio è progettato in modo che nessuno, compresi AWS i dipendenti, possa recuperare le chiavi in testo semplice o utilizzarle senza la tua autorizzazione.

AWS KMS supporta due tipi di archivi chiavi personalizzati: archivi AWS CloudHSM chiavi e archivi chiavi esterni.

Funzionalità supportate

Gli archivi di chiavi personalizzati supportano solo chiavi KMS con crittografia simmetrica. Altre AWS KMS funzionalità, come chiavi asimmetriche, chiavi HMAC, rotazione automatica delle chiavi, chiavi multiregionali e materiale chiave importato, non sono disponibili negli archivi di chiavi personalizzati.

AWS CloudHSM archivio chiavi

AWS originariamente ha lanciato il AWS CloudHSM prodotto per aiutare i clienti a migrare dagli HSM locali agli HSM single-tenant nel cloud. Per estensione, AWS KMS in seguito ha introdotto l'archivio chiavi personalizzato per gli stessi clienti, da continuare a utilizzare AWS CloudHSM tra le proprie applicazioni e integrato tramite. Servizi AWS AWS KMS

È possibile AWS KMS configurare l'utilizzo di un archivio di AWS CloudHSM chiavi, in cui le chiavi vengono generate, archiviate e utilizzate in un AWS CloudHSM cluster di proprietà e gestione dell'utente. Le richieste AWS KMS vengono inoltrate al AWS CloudHSM cluster. Sebbene AWS CloudHSM i cluster siano ospitati all'interno AWS, forniscono istanze HSM single-tenant di proprietà e gestite dall'utente. Poiché il AWS CloudHSM cluster è gestito dall'utente all'esterno AWS KMS, l'archivio delle AWS CloudHSM chiavi offre un TPS basso con disponibilità, durata e coerenza delle prestazioni a seconda del cluster. AWS CloudHSM

Se è necessario utilizzare un archivio chiavi personalizzato, gli archivi AWS CloudHSM chiavi sono preferiti rispetto agli archivi chiavi esterni: la connessione tra AWS KMS e gli HSM rimane all'interno della AWS rete, quindi AWS è responsabile della sua disponibilità e coerenza piuttosto che del percorso che scorre all'esterno AWS tramite il proxy XKS. In ogni caso, potete comunque controllare le funzioni che isolano il materiale delle vostre chiavi e possono bloccare l'accesso alle vostre chiavi.

Operazioni

AWS CloudHSM gli archivi di chiavi offrono un TPS basso e una latenza più elevata rispetto alle chiavi standard, con la disponibilità che dipende dalla configurazione del cluster e non copre gli SLA. Sono adatti solo per carichi di lavoro con basse transazioni al secondo (TPS) come la crittografia del volume Amazon Elastic Block Store o la crittografia del database Amazon RDS e non devono essere utilizzati per scenari con TPS elevato, tra cui servizi di analisi dei dati, operazioni Amazon Simple Storage Service ad alto volume o carichi di lavoro DynamoDB.

Modello di responsabilità

Oltre alle responsabilità standard di archiviazione delle chiavi descritte in precedenza, l'utente si assume la responsabilità della disponibilità e della durabilità delle chiavi crittografiche e della scalabilità delle operazioni nel AWS CloudHSM cluster. In base alla progettazione, AWS CloudHSM offre una visibilità limitata sulla configurazione e sui log dei cluster di proprietà del cliente. Ciò limita la capacità di risolvere i principali problemi di AWS accesso per conto dell'utente.

Archivio delle chiavi esterne

È possibile AWS KMS configurare l'utilizzo di un archivio di chiavi esterno (XKS), in cui il materiale chiave viene generato, archiviato e utilizzato in un sistema di gestione delle chiavi esterno. AWS Le richieste AWS KMS vengono inoltrate al sistema ospitato esternamente tramite un proxy XKS presente nella rete. La specifica dell'API proxy XKS è aperta e molti fornitori commerciali di gestione delle chiavi la supportano. Poiché il proxy XKS è ospitato dall'utente o da una terza parte esterna AWS, gli archivi di chiavi esterni offrono il TPS più basso e la massima latenza tra tutte le opzioni di archiviazione delle chiavi, con disponibilità, durata e coerenza delle prestazioni che dipendono dall'infrastruttura esterna.

Gli archivi di chiavi esterni non sono consigliati. Prendi in considerazione un archivio di chiavi esterno solo quando hai un requisito esplicito e immutabile di tenere all'esterno il materiale chiave. AWS

Operazioni

Gli archivi di chiavi esterni offrono il TPS più basso e la massima latenza tra tutte le opzioni di archiviazione delle chiavi, con disponibilità, durabilità e coerenza delle prestazioni che dipendono dall'infrastruttura esterna e non hanno alcuna copertura SLA. Sono adatti solo per carichi di lavoro con basse transazioni al secondo (TPS) come la crittografia del volume Amazon Elastic Block Store o la crittografia del database Amazon RDS e non devono essere utilizzati per scenari con TPS elevato, tra cui servizi di analisi dei dati, operazioni Amazon Simple Storage Service ad alto volume o carichi di lavoro DynamoDB.

Modello di responsabilità

Oltre alle responsabilità standard di archiviazione delle chiavi descritte in precedenza, l'utente si assume la responsabilità della disponibilità e della durabilità delle chiavi crittografiche e della scalabilità del gestore di chiavi esterno, inclusi il proxy XKS e gli HSM. Poiché il percorso di comunicazione tra AWS e il proxy XKS viene eseguito all'esterno della AWS rete, AWS ha una visibilità limitata sui problemi di rete su quel percorso e non è in grado di risolverli per conto dell'utente.