As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Proteger o material de chave importada
O material de chave importada é protegido em trânsito e em repouso. Antes de importar o material da chave, você criptografa (ou “embrulha”) o material da chave com a chave pública de um par de chaves RSA gerado em módulos de segurança de AWS KMS hardware (HSMs) validados pelo Programa de Validação do Módulo Criptográfico FIPS 140-3.
Após o recebimento, AWS KMS descriptografa o material da chave com a chave privada correspondente em um AWS KMS HSM e o criptografa novamente em uma chave simétrica AES que existe somente na memória volátil do HSM. O material de chave nunca sai do HSM em texto sem formatação. Ele é descriptografado somente enquanto está em uso e somente em AWS KMS HSMs.
O uso da chave do KMS com material de chave importado é determinado exclusivamente pelas políticas de controle de acesso que você define na chave do KMS. Além disso, é possível usar aliases e tags para identificar e controlar o acesso à chave do KMS. É possível habilitar e desabilitar a chave, visualizar e monitorar a chave usando serviços como o AWS CloudTrail.
No entanto, você mantém a única cópia à prova de falhas do seu material de chave. Em troca dessa medida extra de controle, você é responsável pela durabilidade e disponibilidade geral do material chave importado. AWS KMS foi projetado para manter o material chave importado altamente disponível. Mas AWS KMS não mantém a durabilidade do material chave importado no mesmo nível do material chave que AWS KMS gera.
Essa diferença em durabilidade é importante nos seguintes casos:
-
Quando você define um prazo de validade para o material de chave importado, AWS KMS exclui o material de chaves após sua expiração. AWS KMS não exclui a chave KMS nem seus metadados. Você pode criar um CloudWatch alarme da Amazon que o notifica quando o material da chave importada está se aproximando da data de expiração.
Você não pode excluir o material de chaves que é AWS KMS gerado para uma chave KMS e não pode definir que o material de AWS KMS chaves expire.
-
Quando você exclui manualmente o material da chave importada, AWS KMS exclui o material da chave, mas não exclui a chave KMS ou seus metadados. Por outro lado, o agendamento da exclusão de chaves exige um período de espera de 7 a 30 dias, após o qual exclui AWS KMS permanentemente a chave KMS, seus metadados e seu material de chaves.
-
No caso improvável de certas falhas que afetem toda a região AWS KMS (como uma perda total de energia), AWS KMS não é possível restaurar automaticamente o material de chaves importado. No entanto, AWS KMS pode restaurar a chave KMS e seus metadados.
Você deve manter uma cópia do material de chave importado fora AWS de um sistema que você controla. Recomendamos armazenar uma cópia exportável do material de chave importado em um sistema de gerenciamento de chaves, como um HSM. Como prática recomendada, você deve armazenar uma referência ao ARN da chave do KMS e ao ID do material de chave gerado pelo AWS KMS junto com a cópia exportável do material de chave. Se o material de chave importado for excluído ou expirar, a chave do KMS associada se tornará inutilizável até que você reimporte o mesmo material de chave. Se o material de chave importada for perdido permanentemente, todo texto cifrado criptografado sob a chave do KMS será irrecuperável.
Importante
As chaves de criptografia simétricas podem ter vários materiais de chave associados a elas. A chave KMS inteira se torna inutilizável assim que você exclui qualquer um desses materiais de chave ou se qualquer um desses materiais de chave expirar (a menos que o material de chave excluído ou expirado seja ou). PENDING_ROTATION PENDING_MULTI_REGION_IMPORT_AND_ROTATION Você deve reimportar qualquer material de chave expirado ou excluído associado a essa chave antes que a chave se torne utilizável para operações criptográficas.