View a markdown version of this page

Realizar operações offline com chaves públicas - AWS Key Management Service

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Realizar operações offline com chaves públicas

Em uma chave KMS assimétrica, a chave privada é criada AWS KMS e nunca sai sem criptografia. AWS KMS Para usar a chave privada, você deve ligar AWS KMS. Você pode usar a chave pública interna AWS KMS chamando as operações AWS KMS da API. Ou você pode baixar a chave pública e compartilhar para uso fora do AWS KMS.

Você pode compartilhar uma chave pública para permitir que outras pessoas criptografem dados fora dos AWS KMS quais você só pode descriptografar com sua chave privada. Ou para permitir que outras pessoas verifiquem uma assinatura digital fora do AWS KMS que você gerou com a chave privada. Ou ainda para compartilhar sua chave pública com um par para obter um segredo compartilhado.

Ao usar a chave pública em sua chave KMS assimétrica AWS KMS, você se beneficia da autenticação, autorização e registro que fazem parte de cada operação. AWS KMS Você também reduz o risco de criptografar dados que não podem ser descriptografados. Esses recursos não são efetivos fora do AWS KMS. Para obter detalhes, consulte Considerações especiais sobre o download de chaves públicas.

dica

Está procurando por chaves de dados ou chaves SSH? Este tópico explica como gerenciar chaves assimétricas no AWS Key Management Service, onde a chave privada não é exportável. Para pares de chaves de dados exportáveis em que a chave privada é protegida por uma chave KMS de criptografia simétrica, consulte. GenerateDataKeyPair Para obter ajuda com o download da chave pública associada a uma instância do Amazon EC2, consulte Recuperação da chave pública no Guia do usuário do Amazon EC2 e no Guia do usuário do Amazon EC2.

Considerações especiais sobre o download de chaves públicas

Para proteger suas chaves KMS, AWS KMS fornece controles de acesso, criptografia autenticada e registros detalhados de cada operação. AWS KMS também permite que você evite o uso de chaves KMS, temporária ou permanentemente. Finalmente, AWS KMS as operações são projetadas para minimizar o risco de criptografar dados que não podem ser descriptografados. Esses recursos não estão disponíveis quando você usa chaves públicas baixadas fora do AWS KMS.

Autorização

As principais políticas e políticas do IAM que controlam o acesso à chave KMS interna não AWS KMS têm efeito nas operações realizadas fora do AWS. Qualquer usuário que consiga obter a chave pública pode usá-la fora dela, AWS KMS mesmo que não tenha permissão para criptografar dados ou verificar assinaturas com a chave KMS.

Restrições de uso da chave

As restrições de uso de chaves não são efetivas fora do AWS KMS. Um par de chaves RSA é estruturalmente o mesmo, independentemente de seu uso de chave ser ou. ENCRYPT_DECRYPT SIGN_VERIFY Assim, você pode usar a chave pública baixada de uma chave SIGN_VERIFY RSA KMS para criptografar dados fora do. AWS KMS No entanto, não é AWS KMS possível descriptografar esses dados usando a chave privada correspondente. AWS KMS impõe o uso da chave para as operações que realiza, portanto, rejeita as solicitações de descriptografia em uma chave. SIGN_VERIFY

Restrições de algoritmo

As restrições aos algoritmos de criptografia e assinatura que AWS KMS suportam não são efetivas fora do AWS KMS. Se você criptografar dados com a chave pública de uma chave KMS externa e usar um algoritmo de AWS KMS criptografia que não ofereça suporte, os dados AWS KMS não poderão ser descriptografados.

Desabilitar e excluir chaves do KMS

As ações que você pode tomar para impedir o uso da chave KMS em uma operação criptográfica interna AWS KMS não impedem que ninguém use a chave pública fora de. AWS KMS Por exemplo, desabilitar uma chave do KMS, programar a exclusão de uma chave do KMS, excluir uma chave do KMS ou excluir o material de chave de uma chave do KMS não têm efeito em uma chave pública fora do AWS KMS. Se você excluir uma chave KMS assimétrica ou excluir ou perder seu material de chaves, os dados criptografados com uma chave pública externa serão irrecuperáveis. AWS KMS

Registro em log

AWS CloudTrail os registros que registram todas as AWS KMS operações, incluindo solicitação, resposta, data, hora e usuário autorizado, não registram o uso da chave pública fora do AWS KMS.

Verificação offline com pares de chaves SM2 (somente nas regiões da China)

Para verificar uma assinatura fora de AWS KMS uma chave pública SM2, você deve especificar a ID distintiva. Por padrão, AWS KMS usa 1234567812345678 como ID distintiva. Para obter mais informações, consulte Verificação offline com pares de chaves SM2 (somente nas regiões da China).