View a markdown version of this page

キーストア - AWS Key Management Service

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

キーストア

キーストアは、暗号化キーを保存し使用するための安全な場所です。の標準キーストアは、保存するキーを生成および管理する方法 AWS KMS もサポートしています。作成した KMS キーの暗号化キーマテリアルは、FIPS 140-3 レベル 3 で検証されたハードウェアセキュリティモジュール (HSMs) で生成され、保護されます。KMS キーのキーマテリアルは HSMs を暗号化しないままにすることはなく、キーに対するすべての暗号化オペレーションはこれらの FIPS 140-3 HSMs 内で実行されます。

特殊な要件を満たすために、 はカスタムキーストア AWS KMS もサポートしています。キーストアには、お客様所有の専用 AWS CloudHSM クラスターにバックアップされた AWS CloudHSM キーストアと、 の外部にある HSM またはキー管理システムにバックアップされた外部キーストアの 2 つのタイプがあります AWS クラウド。以下のセクションは、特定の要件に適したキーストアを選択するのに役立ちます。

適切なキーストアの選択

ほとんどのお客様にとって、 AWS KMS 標準キーストアは、セキュリティ、パフォーマンス、コスト、運用のシンプルさの最適なバランスを提供します。 AWS KMS HSMs は、グローバル、リージョン、政府、業界固有のプログラムにまたがる、世界中のさまざまなセキュリティ標準とコンプライアンス認定に対して継続的に監査およびレビューされています。詳細については、AWS KMS 「 コンプライアンス」を参照してください。

多くのコンプライアンス要件では、KMS キーポリシーによるキーアクセスに対するコントロールで十分です。キーマテリアル自体の制御を実証する必要がある場合は、AWS KMS インポートされたキーを AWS KMS 標準キーストアで使用することを検討してください。このアプローチは、高性能や可用性など、 AWS KMS インフラストラクチャの運用上の利点を維持しながら、顧客が管理するキーマテリアルのコンプライアンス上の利点を提供します。

次の表は、 AWS KMS キーストアオプションの相対的な運用上の複雑さを比較したものです。すべてのオプションは同等に安全です。違いは運用上のトレードオフです。

管理、可用性リスク、TPS 制約、レイテンシーに関する 4 つの AWS KMS キーストアオプションの比較。標準キーストアとインポートされたキーマテリアルオプションは、99.999% の SLA で低レートです。 AWS CloudHSM キーストアと外部キーストアのオプションは、SLA なしで中~高のレートになります。

シングルテナント HSM または外部で管理する HSM でキーマテリアルの保護を明示的に義務付ける規制要件が組織にある場合にのみ、カスタムキーストアを作成することを検討してください AWS。それでも、これらの要件を満たさないリスクが、カスタムキーストアの追加コスト、運用の複雑さ、パフォーマンスの低下を上回る場合にのみ作成します。

AWS KMS 標準キーストア

すべての KMS キーはハードウェアベースのキーであり、そのキーマテリアルは AWS KMS HSMs。この HSM タイプは、テナントに依存しない HSMs フリートと考えることができます。これにより、最もスケーラブルでコストが低く、管理が最も簡単なキーストアが可能になります。サービスがユーザーに代わってデータを暗号化 AWS のサービス できるように、1 つ以上の 内で使用するために KMS キーを作成する場合は、対称キーを作成します。独自のアプリケーション設計に KMS キーを使用している場合は、対称暗号化キー、非対称キー、または HMAC キーを作成できます。

標準キーストアオプションでは、 はキー AWS KMS を作成し、サービスが内部的に管理するキーで暗号化します。 AWS KMS その後、 はキーの暗号化された複数のコピーを耐久性のために設計されたシステムに保存します。標準キーストアタイプでキーマテリアルを生成して保護することで、 AWS キーストアの運用上の負担とコストを最小限に抑え AWS KMS ながら、 のスケーラビリティ、可用性、耐久性を最大限に活用できます。

機能

標準キーストアは、すべての AWS KMS 機能をサポートしています。

オペレーション

標準キーストアは、レイテンシーが最も低い 1 秒あたりのトランザクション (TPS) 率が最も高く、高スループットのアプリケーションと AWS サービス統合に最適です。 は、ワークロードの需要を満たすために、標準キーストアのキーの可用性と自動パフォーマンススケーリングに対して 99.999% のパブリック SLA AWS KMS を提供します。

責任モデル

AWS は、すべてのインフラストラクチャ、スケーリング、メンテナンスを管理します。これにより、運用上の負担がゼロになり、完全なスケーラビリティ、可用性、耐久性が得られます。IAM および KMS キーポリシーは、各キーをいつ、どこで、誰が、どのように使用できるかを制御する責任を担います。また、ローテーション、キーの有効化または無効化、削除のスケジュールなどのキータグ、エイリアス、ライフサイクルイベントについても責任を負います。

AWS KMS インポートされたキーマテリアルを持つ標準キーストア

標準キーストアでは、KMS キーは FIPS 検証済み AWS KMS HSMs を使用してキーマテリアルを生成します。ただし、キーマテリアルなしで KMS キーを作成し、独自のキーをインポートできます。場合によっては、独自のキーを持ち込む (BYOK) と呼ばれることもあります。これにより、キーマテリアルの生成方法、使用可能な期間 AWS KMS、削除時期を制御できます。インポートまたは呼び出し時に有効期限を設定DeleteImportedKeyMaterialして、アクセスをすぐに取り消すことができます。

キーマテリアルのインポートは、特定のシステムまたはエントロピーソースを使用してキーを生成したり、バックアップコピーを外部に保持したり AWS、定義されたスケジュールでキーマテリアルを削除したりする必要がある場合に便利です。

機能

インポートされたキーマテリアルは、自動キーローテーションとポスト量子 (ML-DSA) キーを除くすべての AWS KMS 機能をサポートします。

オペレーション

インポートされたキーマテリアルを持つキーは、パフォーマンスの点で標準キーストアのキーと区別できないため、高スループットのアプリケーションや AWS サービス統合に適しています。 は、インポートされたキーマテリアルを持つキーの可用性とワークロードの需要を満たすための自動パフォーマンススケーリングに対して 99.999% のパブリック SLA AWS KMS を提供します。

責任モデル

前述の標準キーストアの責任に加えて、インポートしたキーマテリアルの耐久性についても責任を負います。 はインフラストラクチャ AWS を管理し、可用性をスケーリングします。DeleteImportedKeyMaterial API を使用してキーマテリアルをすぐに削除できます。KMS キーに関連付けられたキーマテリアルを削除すると、そのキーに関連付けられたキーマテリアルを再インポートするまで、暗号化オペレーションには使用できません。

AWS KMS カスタムキーストア

キーマテリアルを保存および保護する HSMs を直接所有および管理する必要がある場合は、カスタムキーストアを作成できます。カスタムキーストアは、ユーザーが所有および管理する の外部のキーマネージャーによってバックアップされる AWS KMS内のキーストア AWS KMS です。カスタムキーストアは、 の使い慣れたキー管理インターフェイス AWS KMS と、独自の HSMs。カスタムキーストアで KMS キーを使用する場合、暗号化オペレーションは、HSM またはキーマネージャー内にとどまるキーマテリアルを使用して実行されます。

カスタムキーストアは標準キーストアよりも安全ではありませんが、管理とコストへの影響は異なります (それ以上)。標準キーストアとカスタムキーストアのどちらを使用するかにかかわらず、このサービスは、 AWS 従業員を含む誰もアクセス許可なしでプレーンテキストキーを取得したり使用したりできないように設計されています。

AWS KMS は、キーストアと外部 AWS CloudHSM キーストアの 2 種類のカスタムキーストアをサポートしています。

サポートされている機能

カスタムキーストアは、対称暗号化 KMS キーのみをサポートします。非対称キー、HMAC キー、自動キーローテーション、マルチリージョンキー、インポートされたキーマテリアルなどのその他の AWS KMS 機能は、カスタムキーストアでは使用できません。

AWS CloudHSM キーストア

AWS は当初、お客様がオンプレミス HSMs からクラウド内のシングルテナント HSMs に移行できるように AWS CloudHSM 製品を開始しました。拡張により、 AWS KMS は、同じ顧客向けにカスタムキーストアを導入し、独自のアプリケーション AWS CloudHSM 間で引き続き を使用し、 を通じて AWS のサービス 統合しました AWS KMS。

AWS CloudHSM キーストアを使用する AWS KMS ように を設定できます。キーストアは、所有および管理している AWS CloudHSM クラスターで生成、保存、使用されます。へのリクエスト AWS KMS は AWS CloudHSM クラスターに転送されます。 AWS CloudHSM クラスターは 内でホストされますが AWS、ユーザーが所有および管理しているシングルテナント HSM インスタンスを提供します。 AWS CloudHSM クラスターは外部で管理されるため AWS KMS、 AWS CloudHSM キーストアは AWS CloudHSM クラスターに応じて可用性、耐久性、パフォーマンスの一貫性を備えた低い TPS を提供します。

カスタムキーストアを使用する必要がある場合、 AWS CloudHSM キーストアは外部キーストアよりも優先されます。 AWS KMS と HSMs間の接続は AWS ネットワーク内にとどまるため AWS 、 は XKS プロキシ AWS を介して外部で実行されるパスではなく、その可用性と整合性を所有します。いずれの場合でも、キーマテリアルを分離する関数を制御し、キーへのアクセスをロックアウトできます。

オペレーション

AWS CloudHSM キーストアは、標準キーよりも低い TPS と高いレイテンシーを提供します。可用性はクラスター設定に依存し、SLA カバレッジはありません。Amazon Elastic Block Store ボリューム暗号化や Amazon RDS データベース暗号化などの低トランザクション/秒 (TPS) ワークロードにのみ適しており、データ分析サービス、大量の Amazon Simple Storage Service オペレーション、DynamoDB ワークロードなどの高 TPS シナリオには使用しないでください。

責任モデル

前述の標準キーストアの責任に加えて、暗号化キーの可用性と耐久性、およびクラスター内の AWS CloudHSM オペレーションのスケーラビリティについても責任を負います。設計上、 AWS CloudHSM では、お客様所有のクラスターの設定とログの可視性が制限されています。これにより、 がユーザーに代わって AWS キーアクセスの問題を解決する能力が制限されます。

外部キーストア

外部キーストア (XKS) を使用する AWS KMS ように を設定できます。外部キーストアでは、キーマテリアルが生成され、保存され、外部キー管理システムで使用されます AWS。へのリクエスト AWS KMS は、ネットワークの XKS プロキシを介して外部でホストされたシステムに転送されます。XKS プロキシ API 仕様はオープンであり、多くの商用キー管理ベンダーがサポートしています。XKS プロキシはユーザーまたは外部のサードパーティーによってホストされるため AWS、外部キーストアはすべてのキーストアオプションの中で最も低い TPS と最高のレイテンシーを提供し、可用性、耐久性、パフォーマンスの一貫性は外部インフラストラクチャによって異なります。

外部キーストアはお勧めしません。外部キーストアは、キーマテリアルを外部に保持するための明示的で変更不可能な要件がある場合にのみ検討してください AWS。

オペレーション

外部キーストアは、すべてのキーストアオプションの中で最も低い TPS と最高のレイテンシーを提供し、可用性、耐久性、パフォーマンスの一貫性は外部インフラストラクチャに依存し、SLA カバレッジはありません。Amazon Elastic Block Store ボリューム暗号化や Amazon RDS データベース暗号化などの低トランザクション/秒 (TPS) ワークロードにのみ適しており、データ分析サービス、大量の Amazon Simple Storage Service オペレーション、DynamoDB ワークロードなどの高 TPS シナリオには使用しないでください。

責任モデル

前述の標準キーストアの責任に加えて、暗号化キーの可用性と耐久性、および XKS プロキシと HSMs を含む外部キーマネージャーのスケーラビリティについても責任を負います。 AWS と XKS プロキシ間の通信パスは AWS ネットワーク外で動作するため、 AWS はそのパス上のネットワーク問題に対する可視性が限られており、ユーザーに代わってそれらをトラブルシューティングすることはできません。