本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
金鑰存放區
金鑰存放區是存放和使用密碼編譯金鑰的安全位置。中的標準金鑰存放區 AWS KMS 也支援產生和管理其存放金鑰的方法。您建立之 KMS 金鑰的密碼編譯金鑰材料會在 中產生,並由通過 FIPS 140-3 第 3 級驗證
為了符合特殊需求, AWS KMS 也支援自訂金鑰存放區。有兩種類型: AWS CloudHSM 金鑰存放區,由專用、客戶擁有的 AWS CloudHSM 叢集提供支援,以及外部金鑰存放區,由 外部的 HSM 或金鑰管理系統提供支援 AWS 雲端。下列各節可協助您為特定需求選擇正確的金鑰存放區。
選擇正確的金鑰存放區
對於大多數客戶而言, AWS KMS 標準金鑰存放區可提供安全性、效能、成本和操作簡單性之間的最佳平衡。 AWS KMS HSMs 會根據全球範圍廣泛的安全標準和合規認證進行持續稽核和審核,涵蓋全球、區域、政府和產業特定的計劃。如需詳細資訊,請參閱AWS KMS 合規。
對於許多合規要求,透過 KMS 金鑰政策對金鑰存取的控制已足夠。如果您需要示範控制金鑰材料本身,請考慮搭配 AWS KMS 標準金鑰存放區使用AWS KMS 匯入的金鑰。此方法提供客戶控制金鑰材料的合規優勢,同時維持 AWS KMS 基礎設施的操作優勢,包括高效能和可用性。
下表比較 AWS KMS 金鑰存放區選項的相對操作複雜性。所有選項都同樣安全;差別在於操作權衡。
只有當您的組織具有法規要求,明確要求在單一租用戶 HSM 或您控制外部的 HSM 中保護金鑰材料時,才考慮建立自訂金鑰存放區 AWS。即使如此,只有在不符合這些要求的風險超過額外的成本、操作複雜性和降低的自訂金鑰存放區效能時,才建立一個。
AWS KMS 標準金鑰存放區
每個 KMS 金鑰都是硬體支援的金鑰,其金鑰材料由 AWS KMS HSMs產生和保護。此 HSM 類型可視為與租用戶無關的 HSMs 機群,允許最可擴展、成本最低且最簡單的金鑰存放區進行管理。如果您要建立 KMS 金鑰以在一或多個 內使用, AWS 服務 讓 服務可以代表您加密您的資料,您可以建立對稱金鑰。如果您使用 KMS 金鑰進行自己的應用程式設計,您可以選擇建立對稱加密金鑰、非對稱金鑰或 HMAC 金鑰。
在標準金鑰存放區選項中, 會 AWS KMS 建立您的金鑰,然後在服務內部管理的金鑰下對其進行加密。 AWS KMS 然後, 會將金鑰的多個加密副本存放在專為耐用性設計的系統中。在標準金鑰存放區類型中產生和保護您的金鑰材料,可讓您充分利用 的可擴展性、可用性和耐用性, AWS KMS 並降低 AWS 金鑰存放區的營運負擔和成本。
功能
標準金鑰存放區支援所有 AWS KMS 功能。
作業
標準金鑰存放區提供具有最低延遲的最高每秒交易 (TPS) 速率,因此非常適合高輸送量應用程式 AWS 和服務整合。 AWS KMS 提供 99.999% 的公有 SLA
責任模型
AWS 管理所有基礎設施、擴展和維護。這可為您免除營運負擔,並提供完整的可擴展性、可用性和耐久性。您仍需對 IAM 和 KMS 金鑰政策負責,這些政策控制何時、何地、何人以及如何使用每個金鑰。您也必須負責金鑰標籤、別名和生命週期事件,例如輪換、啟用或停用金鑰,以及排定刪除。
AWS KMS 具有匯入金鑰材料的標準金鑰存放區
在標準金鑰存放區中,KMS 金鑰會使用 FIPS 驗證 AWS KMS HSMs 產生其金鑰材料。不過,您可以建立不含金鑰材料的 KMS 金鑰,並匯入您自己的金鑰,有時稱為使用您自己的金鑰 (BYOK)。這可讓您控制金鑰材料的產生方式、可用時間 AWS KMS,以及刪除時間。您可以在匯入時設定過期時間,或呼叫 DeleteImportedKeyMaterial 以立即撤銷存取權。
當您需要使用特定系統或熵來源產生金鑰、在外部保留備份複本,或依定義的排程移除金鑰材料時 AWS,匯入金鑰材料非常有用。
功能
匯入的金鑰材料支援自動金鑰輪換和後量子 (ML-DSA) 金鑰以外的所有 AWS KMS 功能。
作業
具有匯入金鑰材料的金鑰在效能方面與標準金鑰存放區中的金鑰無法區分,因此適合高輸送量應用程式 AWS 和服務整合。 AWS KMS 提供公有 SLA
責任模型
除了上述的標準金鑰存放區責任之外,您還需負責匯入金鑰材料的耐久性。 AWS 管理基礎設施和擴展可用性。您可以使用 DeleteImportedKeyMaterial API 立即刪除金鑰材料;刪除與 KMS 金鑰相關聯的任何金鑰材料之後,它就無法用於密碼編譯操作,直到您重新匯入與該金鑰相關聯的金鑰材料為止。
AWS KMS 自訂金鑰存放區
如果您需要直接擁有和管理存放和保護金鑰資料的 HSMs,您可以建立自訂金鑰存放區。自訂金鑰存放區是 內的金鑰存放區 AWS KMS,由您擁有和管理的 外部金鑰管理員 AWS KMS 提供支援。自訂金鑰存放區結合並擴展熟悉的 金鑰管理界面 AWS KMS ,能夠在您自己的 HSMs中產生和使用金鑰材料。當您在自訂金鑰存放區中使用 KMS 金鑰時,密碼編譯操作會使用保留在 HSM 或金鑰管理器中的金鑰材料來執行。
自訂金鑰存放區不比標準金鑰存放區更安全,但它們具有不同的 (和更高的) 管理和成本影響。無論您使用標準金鑰存放區還是自訂金鑰存放區,服務的設計都會讓包括 AWS 員工在內的任何人都無法擷取您的純文字金鑰,或在未經您許可的情況下使用這些金鑰。
AWS KMS 支援兩種類型的自訂金鑰存放區: AWS CloudHSM 金鑰存放區和外部金鑰存放區。
支援的功能
自訂金鑰存放區僅支援對稱加密 KMS 金鑰。自訂金鑰存放區不提供其他 AWS KMS 功能,例如非對稱金鑰、HMAC 金鑰、自動金鑰輪換、多區域金鑰和匯入的金鑰材料。
AWS CloudHSM 金鑰存放區
AWS 最初推出 AWS CloudHSM 產品,協助客戶從內部部署 HSMs 遷移到雲端的單一租用戶 HSMs。再延伸, AWS KMS 推出自訂金鑰存放區,讓這些相同客戶 AWS CloudHSM 在自己的應用程式中繼續使用 ,並透過 AWS 服務 整合 AWS KMS。
您可以將 設定為 AWS KMS 使用 AWS CloudHSM 金鑰存放區,其中金鑰會在您擁有和管理的 AWS CloudHSM 叢集中產生、儲存和使用。對 的請求 AWS KMS 會轉送到您的 AWS CloudHSM 叢集。雖然 AWS CloudHSM 叢集託管在 內 AWS,但它們提供由您擁有和管理的單一租用戶 HSM 執行個體。由於 AWS CloudHSM 叢集由您外部管理 AWS KMS, AWS CloudHSM 金鑰存放區提供低 TPS,可用性、耐用性和效能一致性取決於您的 AWS CloudHSM 叢集。
如果您必須使用自訂金鑰存放區, AWS CloudHSM 金鑰存放區優先於外部金鑰存放區: AWS KMS 和 HSMs之間的連線會保留在 AWS 網路中,因此 AWS 擁有其可用性和一致性,而不是 AWS 透過 XKS 代理在外部執行的路徑。無論哪種方式,您仍然可以控制隔離金鑰材料並鎖定對金鑰存取的函數。
作業
AWS CloudHSM 金鑰存放區提供比標準金鑰低的 TPS 和更高的延遲,可用性取決於您的叢集組態,而且沒有 SLA 涵蓋範圍。它們僅適用於低交易每秒 (TPS) 工作負載,例如 Amazon Elastic Block Store 磁碟區加密或 Amazon RDS 資料庫加密,不得用於高 TPS 案例,包括資料分析服務、大量 Amazon Simple Storage Service 操作或 DynamoDB 工作負載。
責任模型
除了上述的標準金鑰存放區責任之外,您也必須負責密碼編譯金鑰的可用性和耐久性,以及叢集中 AWS CloudHSM 操作的可擴展性。根據設計,對客戶擁有之叢集的組態和日誌的可見性 AWS CloudHSM 有限。這會限制 代表您 AWS 解決金鑰存取問題的能力。
外部金鑰存放區
您可以設定 AWS KMS 使用外部金鑰存放區 (XKS),在外部的金鑰管理系統中產生、存放和使用金鑰材料 AWS。對 的請求 AWS KMS 會透過您網路中的 XKS 代理轉送到您的外部託管系統。XKS 代理 API 規格已開啟,許多商業金鑰管理廠商都支援此規格。由於 XKS 代理由您或外部的第三方託管 AWS,外部金鑰存放區提供所有金鑰存放區選項的最低 TPS 和最高延遲,可用性、耐用性和效能一致性取決於您的外部基礎設施。
不建議使用外部金鑰存放區。只有當您有明確且不可變更的需求將金鑰材料保留在外部時,才考慮外部金鑰存放區 AWS。
作業
外部金鑰存放區提供所有金鑰存放區選項的最低 TPS 和最高延遲,可用性、耐用性和效能一致性取決於您的外部基礎設施,且沒有 SLA 涵蓋範圍。它們僅適用於低交易每秒 (TPS) 工作負載,例如 Amazon Elastic Block Store 磁碟區加密或 Amazon RDS 資料庫加密,不得用於高 TPS 案例,包括資料分析服務、大量 Amazon Simple Storage Service 操作或 DynamoDB 工作負載。
責任模型
除了上述的標準金鑰存放區責任之外,您也必須負責密碼編譯金鑰的可用性和耐久性,以及外部金鑰管理器的可擴展性,包括 XKS 代理和 HSMs。由於 AWS 和 XKS 代理之間的通訊路徑在 AWS 網路外部執行, AWS 因此對該路徑上聯網問題的可見性有限,且無法代表您進行故障診斷。