View a markdown version of this page

Esegui operazioni offline con chiavi pubbliche - AWS Key Management Service

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Esegui operazioni offline con chiavi pubbliche

In una chiave KMS asimmetrica, la chiave privata viene creata e non viene mai crittografata. AWS KMS AWS KMS Per utilizzare la chiave privata, devi chiamare. AWS KMSÈ possibile utilizzare la chiave pubblica interna AWS KMS richiamando le operazioni AWS KMS API. In alternativa, puoi scaricare la chiave pubblica e condividerla per utilizzarla all'esterno AWS KMS.

Potresti condividere una chiave pubblica per consentire ad altri di crittografare dati esterni AWS KMS che puoi decrittografare solo con la tua chiave privata. Oppure per consentire ad altri di verificare esternamente a AWS KMS una firma digitale generata con la chiave privata. Oppure, condividere la tua chiave pubblica con un peer per ricavarne un segreto condiviso.

Quando utilizzi la chiave pubblica nella tua chiave KMS asimmetrica interna, trai vantaggio dall'autenticazione AWS KMS, dall'autorizzazione e dalla registrazione che fanno parte di ogni operazione. AWS KMS Si riduce anche il rischio di crittografare dati che non possono essere decrittati. Queste funzionalità non sono efficaci all'esterno di. AWS KMS Per informazioni dettagliate, vedi Considerazioni speciali per il download delle chiavi pubbliche.

Suggerimento

Ti interessano le chiavi di dati o le chiavi SSH? In questo argomento viene descritto come gestire le chiavi asimmetriche in AWS Key Management Service, dove la chiave privata non è esportabile. Per le coppie di chiavi di dati esportabili in cui la chiave privata è protetta da una chiave KMS di crittografia simmetrica, vedere. GenerateDataKeyPair Per assistenza nel download della chiave pubblica associata a un'istanza Amazon EC2, consulta Recuperare la chiave pubblica nella Amazon EC2 User Guide e nella Amazon EC2 User Guide. https://docs.aws.amazon.com/AWSEC2/latest/WindowsGuide/describe-keys.html#retrieving-the-public-key

Considerazioni speciali per il download delle chiavi pubbliche

Per proteggere le tue chiavi KMS, AWS KMS fornisce controlli di accesso, crittografia autenticata e registri dettagliati di ogni operazione. AWS KMS consente inoltre di impedire l'uso delle chiavi KMS, temporaneamente o permanentemente. Infine, AWS KMS le operazioni sono progettate per ridurre al minimo il rischio di crittografia dei dati che non possono essere decrittografati. Queste funzionalità non sono disponibili quando si utilizzano chiavi pubbliche scaricate all'esterno di. AWS KMS

Autorizzazione

Le politiche chiave e le politiche IAM che controllano l'accesso alla chiave KMS all'interno non AWS KMS hanno alcun effetto sulle operazioni eseguite all'esterno. AWS Qualsiasi utente in grado di ottenere la chiave pubblica può utilizzarla all'esterno AWS KMS anche se non dispone dell'autorizzazione per crittografare i dati o verificare le firme con la chiave KMS.

Limitazioni d'uso delle chiavi

Le restrizioni sull'utilizzo delle chiavi non sono efficaci al di fuori di. AWS KMS Una coppia di chiavi RSA è strutturalmente la stessa indipendentemente dal fatto che il suo utilizzo sia o. ENCRYPT_DECRYPT SIGN_VERIFY Quindi puoi utilizzare la chiave pubblica scaricata di una chiave SIGN_VERIFY RSA KMS per crittografare i dati all'esterno. AWS KMS Tuttavia, non è AWS KMS possibile decrittografare i dati utilizzando la chiave privata corrispondente. AWS KMS impone l'utilizzo della chiave per le operazioni che esegue, quindi rifiuta le richieste di decrittografia su una chiave. SIGN_VERIFY

Restrizioni sugli algoritmi

Le restrizioni sugli algoritmi di crittografia e firma supportati non sono efficaci al di AWS KMS fuori di. AWS KMS Se si crittografano i dati con la chiave pubblica da una chiave KMS esterna a e si utilizza un algoritmo di AWS KMS crittografia che non supporta, i dati AWS KMS non possono essere decrittografati.

Disattivazione ed eliminazione di chiavi KMS

Le azioni che puoi intraprendere per impedire l'uso della chiave KMS in un'operazione crittografica all'interno AWS KMS non impediscono a nessuno di utilizzare la chiave pubblica all'esterno. AWS KMS Ad esempio, la disattivazione di una chiave KMS, la pianificazione dell'eliminazione di una chiave KMS, l'eliminazione di una chiave KMS o l'eliminazione del materiale di chiave da una chiave KMS non hanno alcun effetto su una chiave pubblica esterna a AWS KMS. Se si elimina una chiave KMS asimmetrica o si elimina o si perde il relativo materiale chiave, i dati crittografati con una chiave pubblica esterna non sono recuperabili. AWS KMS

Registrazione dei log

AWS CloudTrail i registri che registrano ogni AWS KMS operazione, incluse la richiesta, la risposta, la data, l'ora e l'utente autorizzato, non registrano l'uso della chiave pubblica all'esterno di. AWS KMS

Verifica offline con coppie di chiavi SM2 (solo regioni della Cina)

Per verificare una firma all'esterno AWS KMS con una chiave pubblica SM2, è necessario specificare l'ID distintivo. Per impostazione predefinita, viene AWS KMS utilizzato 1234567812345678 come ID distintivo. Per ulteriori informazioni, consulta Offline verification with SM2 key pairs (China Regions only) (verifica offline con coppie di chiavi SM2 (solo regioni della Cina)).