View a markdown version of this page

配置混合后量子 TLS - AWS Key Management Service

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

配置混合后量子 TLS

在此过程中,为 AWS 通用运行时 HTTP 客户端添加 Maven 依赖关系。然后配置一个优先使用后量子 TLS 的 HTTP 客户端。然后,创建一个使用 HTTP AWS KMS 客户端的客户端。

要查看配置和使用混合后量子 TLS 的完整工作示例 AWS KMS,请参阅上的aws-kms-pq-tls-example GitHub存储库。

  1. 将 AWS 通用运行时客户端添加到您的 Maven 依赖项中。我们建议您使用最新可用版本。

    例如,此语句将 AWS 通用运行时客户端2.30.22的版本添加到您的 Maven 依赖项中。使用版本2.30.22或更高版本启用 ML-KEM。

    <dependency> <groupId>software.amazon.awssdk</groupId> <artifactId>aws-crt-client</artifactId> <version>2.30.22</version> </dependency>
  2. 要启用混合后量子密码套件,请将其添加到您的项目中并对其 AWS SDK for Java 2.x 进行初始化。然后按照以下示例所示,在您的 HTTP 客户端上启用混合后量子密码套件。

    此代码使用 postQuantumTlsEnabled() 方法参数来配置 AWS 通用运行时 HTTP 客户端,从而优先使用推荐的混合后量子密码套件(即 ECDH 与 ML-KEM 的组合)。然后,它使用配置的 HTTP 客户端来构建 AWS KMS 异步客户端的实例KmsAsyncClient。此代码完成后,KmsAsyncClient 实例上的所有 AWS KMS API 请求都将使用混合后量子 TLS。

    // Configure HTTP client SdkAsyncHttpClient awsCrtHttpClient = AwsCrtAsyncHttpClient.builder() .postQuantumTlsEnabled(true) .build(); // Create the AWS KMS async client KmsAsyncClient kmsAsync = KmsAsyncClient.builder() .httpClient(awsCrtHttpClient) .build();
  3. 使用混合后量子 TLS 测试您的 AWS KMS 通话。

    当您在配置的 AWS KMS 客户端上调用 AWS KMS API 操作时,您的调用将使用混合后量子 TLS 传输到 AWS KMS 终端节点。要测试您的配置,请调用 AWS KMS API,例如ListKeys。

    ListKeysReponse keys = kmsAsync.listKeys().get();

    要确认您的呼叫使用了混合后量子 TLS,请按中所验证混合 Post-Quantum TLS述检查其 CloudTrail 日志条目。