As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Repositórios de chaves
Um repositório de chaves é um local seguro para armazenar e usar chaves de criptografia. O armazenamento de chaves padrão AWS KMS também oferece suporte a métodos para gerar e gerenciar as chaves que ele armazena. O material da chave criptográfica para as chaves KMS que você cria é gerado e protegido por módulos de segurança de hardware (HSMs) validados pelo FIPS 140-3
Para atender a requisitos especializados, AWS KMS também oferece suporte a armazenamentos de chaves personalizadas. Há dois tipos: armazenamentos de AWS CloudHSM chaves, apoiados por um AWS CloudHSM cluster dedicado de propriedade do cliente, e armazenamentos de chaves externos, apoiados por um HSM ou sistema de gerenciamento de chaves fora do. Nuvem AWS As seções a seguir ajudam você a escolher o armazenamento de chaves certo para suas necessidades específicas.
Escolhendo a loja de chaves certa
Para a maioria dos clientes, o armazenamento de chaves AWS KMS padrão oferece o equilíbrio ideal entre segurança, desempenho, custo e simplicidade operacional. Os AWS KMS HSMs são continuamente auditados e revisados de acordo com uma ampla variedade de padrões de segurança e certificações de conformidade em todo o mundo, abrangendo programas globais, regionais, governamentais e específicos do setor. Para obter detalhes, consulte AWS KMS conformidade.
Para muitos requisitos de conformidade, o controle que você tem sobre o acesso às chaves por meio da política de chaves do KMS é suficiente. Se você precisar demonstrar controle sobre o próprio material de chaves, considere usar chaves AWS KMS importadas com o armazenamento de chaves AWS KMS padrão. Essa abordagem fornece benefícios de conformidade do material essencial controlado pelo cliente, mantendo as vantagens operacionais da AWS KMS infraestrutura, incluindo alto desempenho e disponibilidade.
A tabela a seguir compara a complexidade operacional relativa das opções de armazenamento de AWS KMS chaves. Todas as opções são igualmente seguras; a diferença está nas compensações operacionais.
Considere criar um repositório de chaves personalizado somente quando sua organização tiver requisitos regulatórios que exijam explicitamente a proteção do material de chaves em um HSM de inquilino único ou em um HSM que você controla fora dele. AWS Mesmo assim, crie um somente quando o risco de não atender a esses requisitos superar o custo adicional, a complexidade operacional e o desempenho reduzido dos armazenamentos de chaves personalizadas.
AWS KMS armazenamento de chaves padrão
Cada chave KMS é uma chave suportada por hardware, com seu material de chave gerado e protegido pelos HSMs padrão. AWS KMS Esse tipo de HSM pode ser considerado como uma frota de HSMs independente de inquilino que permite o armazenamento de chaves mais escalável, mais barato e mais fácil de gerenciar. Se você estiver criando uma chave KMS para uso em uma ou mais Serviços da AWS , para que o serviço possa criptografar seus dados em seu nome, crie uma chave simétrica. Se você estiver usando uma chave KMS para seu próprio design de aplicativo, poderá optar por criar uma chave de criptografia simétrica, uma chave assimétrica ou uma chave HMAC.
Na opção de armazenamento de chaves padrão, AWS KMS cria sua chave e a criptografa com as chaves que o serviço gerencia internamente. AWS KMS em seguida, armazena várias cópias criptografadas de suas chaves em sistemas projetados para oferecer durabilidade. Gerar e proteger seu material de chaves no tipo de armazenamento de chaves padrão permite que você aproveite ao máximo a escalabilidade, a disponibilidade e a durabilidade AWS KMS com a menor carga operacional e o menor custo dos armazenamentos de AWS chaves.
Recursos
O armazenamento de chaves padrão oferece suporte a todos os AWS KMS recursos.
Operações
O armazenamento de chaves padrão fornece as maiores taxas de transações por segundo (TPS) com a menor latência, tornando-o ideal para aplicativos de alto rendimento e integrações de serviços. AWS AWS KMS oferece um SLA
Modelo de responsabilidade
AWS gerencia toda a infraestrutura, escalabilidade e manutenção. Isso resulta em zero carga operacional para você, com total escalabilidade, disponibilidade e durabilidade. Você continua responsável pelas políticas de chaves do IAM e do KMS que controlam quando, onde, quem e como cada chave pode ser usada. Você também é responsável pelas principais tags, aliases e eventos do ciclo de vida, como rotação, ativação ou desativação da chave e agendamento para exclusão.
AWS KMS armazenamento de chaves padrão com material de chave importado
No armazenamento de chaves padrão, uma chave KMS gera seu material de chaves usando os FIPS-validated AWS KMS HSMs. No entanto, você pode criar uma chave KMS sem material de chave e importar sua própria chave, às vezes chamada de traga sua própria chave (BYOK). Isso lhe dá controle sobre como o material chave é gerado, por quanto tempo ele permanece disponível e quando é excluído. AWS KMS Você pode definir um prazo de validade na importação ou na chamada DeleteImportedKeyMaterial para revogar o acesso imediatamente.
A importação de material de chaves é útil quando você precisa gerar chaves usando um sistema específico ou fonte de entropia, reter uma cópia de backup externa AWS ou remover o material de chaves em um cronograma definido.
Recursos
O material de chave importado suporta todos os AWS KMS recursos, exceto a rotação automática de chaves e as teclas pós-quânticas (ML-DSA).
Operações
As chaves com material de chave importado são indistinguíveis das chaves no armazenamento de chaves padrão em termos de desempenho, o que as torna adequadas para aplicativos de alto rendimento e integrações de serviços. AWS AWS KMS oferece um SLA
Modelo de responsabilidade
Além das responsabilidades padrão do armazenamento de chaves descritas anteriormente, você é responsável pela durabilidade do material de chaves importado. AWS gerencia a infraestrutura e a escalabilidade de acordo com a disponibilidade. Você pode excluir imediatamente o material de chave usando a DeleteImportedKeyMaterial API; depois de excluir qualquer material de chave associado a uma chave KMS, ele se torna inutilizável para operações criptográficas até que você reimporte o material de chave associado a essa chave.
AWS KMS lojas de chaves personalizadas
Se você precisar de propriedade e gerenciamento diretos dos HSMs que armazenam e protegem seu material de chaves, você pode criar um armazenamento de chaves personalizado. Um armazenamento de chaves personalizado é um armazenamento de chaves interno AWS KMS que é apoiado por um gerenciador de chaves externo AWS KMS, que você possui e gerencia. Os armazenamentos de chaves personalizados combinam e ampliam a interface familiar de gerenciamento de chaves AWS KMS com a capacidade de gerar e usar o material de chaves em seus próprios HSMs. Quando você usa uma chave KMS em um armazenamento de chaves personalizado, as operações criptográficas são executadas usando material de chave que permanece no seu HSM ou gerenciador de chaves.
Os armazenamentos de chaves personalizadas não são mais seguros do que o armazenamento de chaves padrão, mas têm implicações de gerenciamento e custo diferentes (e maiores). Independentemente de você usar o armazenamento de chaves padrão ou um armazenamento de chaves personalizado, o serviço foi projetado para que ninguém, incluindo AWS funcionários, possa recuperar suas chaves de texto simples ou usá-las sem sua permissão.
AWS KMS suporta dois tipos de armazenamentos de chaves personalizados: armazenamentos de AWS CloudHSM chaves e armazenamentos de chaves externos.
Recursos compatíveis
Os armazenamentos de chaves personalizadas oferecem suporte somente a chaves KMS de criptografia simétrica. Outros AWS KMS recursos, como chaves assimétricas, chaves HMAC, rotação automática de chaves, chaves multirregionais e material de chave importado, não estão disponíveis em armazenamentos de chaves personalizadas.
AWS CloudHSM armazenamento de chaves
AWS lançou originalmente o AWS CloudHSM produto para ajudar os clientes a migrar de HSMs locais para HSMs de inquilino único na nuvem. Por extensão, introduziu AWS KMS posteriormente o armazenamento de chaves personalizadas para que esses mesmos clientes continuassem usando AWS CloudHSM em seus próprios aplicativos e Serviços da AWS integrados por meio deles AWS KMS.
Você pode configurar AWS KMS para usar um armazenamento de AWS CloudHSM chaves, onde as chaves são geradas, armazenadas e usadas em um AWS CloudHSM cluster que você possui e gerencia. As solicitações para AWS KMS são encaminhadas para o seu AWS CloudHSM cluster. Embora os AWS CloudHSM clusters estejam hospedados nele AWS, eles fornecem instâncias HSM de inquilino único que pertencem e são gerenciadas por você. Como o AWS CloudHSM cluster é gerenciado por você externamente AWS KMS, o armazenamento de AWS CloudHSM chaves fornece baixo TPS com disponibilidade, durabilidade e consistência de desempenho, dependendo do seu AWS CloudHSM cluster.
Se você precisar usar um armazenamento de chaves personalizado, os armazenamentos de AWS CloudHSM chaves são preferidos aos armazenamentos de chaves externos: a conexão entre seus HSMs AWS KMS e seus HSMs permanece dentro da AWS rede, portanto, AWS possui sua disponibilidade e consistência, em vez do caminho que é executado externamente AWS por meio do proxy XKS. De qualquer forma, você ainda controla as funções que isolam o material da chave e podem bloquear o acesso às chaves.
Operações
AWS CloudHSM os armazenamentos de chaves oferecem baixo TPS e maior latência do que as chaves padrão, com disponibilidade dependente da configuração do cluster e sem cobertura de SLA. Eles são adequados somente para cargas de trabalho de transações baixas por segundo (TPS), como criptografia de volume do Amazon Elastic Block Store ou criptografia de banco de dados do Amazon RDS, e não devem ser usados para cenários de alto TPS, incluindo serviços de análise de dados, operações de alto volume do Amazon Simple Storage Service ou cargas de trabalho do DynamoDB.
Modelo de responsabilidade
Além das responsabilidades padrão de armazenamento de chaves descritas anteriormente, você assume a responsabilidade pela disponibilidade e durabilidade das chaves criptográficas e pela escalabilidade das operações em seu AWS CloudHSM cluster. Por design, AWS CloudHSM tem visibilidade limitada da configuração e dos registros dos clusters de propriedade do cliente. Isso restringe a capacidade de AWS resolver os principais problemas de acesso em seu nome.
Armazenamento de chaves externas
Você pode configurar AWS KMS para usar um armazenamento de chaves externo (XKS), onde o material de chaves é gerado, armazenado e usado em um sistema externo AWS de gerenciamento de chaves. As solicitações AWS KMS são encaminhadas para seu sistema hospedado externamente por meio de um proxy XKS em sua rede. A especificação da API de proxy XKS é aberta e muitos fornecedores comerciais de gerenciamento de chaves oferecem suporte a ela. Como o proxy XKS é hospedado por você ou por terceiros externos AWS, os armazenamentos de chaves externos oferecem o menor TPS e a maior latência de todas as opções de armazenamento de chaves, com disponibilidade, durabilidade e consistência de desempenho dependentes de sua infraestrutura externa.
Armazenamentos externos de chaves não são recomendados. Considere um armazenamento externo de chaves somente quando você tiver um requisito explícito e imutável de manter o material de chaves do lado de fora. AWS
Operações
Os armazenamentos de chaves externos oferecem o menor TPS e a maior latência de todas as opções de armazenamento de chaves, com disponibilidade, durabilidade e consistência de desempenho dependentes de sua infraestrutura externa e sem cobertura de SLA. Eles são adequados somente para cargas de trabalho de transações baixas por segundo (TPS), como criptografia de volume do Amazon Elastic Block Store ou criptografia de banco de dados do Amazon RDS, e não devem ser usados para cenários de alto TPS, incluindo serviços de análise de dados, operações de alto volume do Amazon Simple Storage Service ou cargas de trabalho do DynamoDB.
Modelo de responsabilidade
Além das responsabilidades padrão do armazenamento de chaves descritas anteriormente, você assume a responsabilidade pela disponibilidade e durabilidade das chaves criptográficas e pela escalabilidade do gerenciador de chaves externo, incluindo o proxy XKS e os HSMs. Como o caminho de comunicação entre AWS e seu proxy XKS é executado fora da AWS rede, AWS tem visibilidade limitada dos problemas de rede nesse caminho e não tem capacidade de solucioná-los em seu nome.