KMS — это безопасный, надёжный и простой в использовании облачный сервис, который помогает пользователям создавать, управлять и защищать ключи централизованно.
Он использует Hardware Security Modules (HSMs) для защиты ключей. Все ключи защищаются корневыми ключами в HSM, чтобы избежать утечки ключей.
Он также контролирует доступ к ключам и фиксирует все операции с ключами в отслеживаемых журналах. Кроме того, он предоставляет записи об использовании всех ключей, удовлетворяя требования аудита и нормативного соответствия.
Для получения подробной информации см. Data Encryption Workshop (DEW) API Reference.
Вы можете генерировать 512‑битные аппаратные истинно случайные числа с помощью KMS API. Эти числа могут использоваться в качестве основы для материалов ключей или в качестве параметров шифрования. Для получения подробной информации см. Data Encryption Workshop (DEW) API Reference.
Симметричные ключи, созданные в консоли KMS, используют алгоритмы AES.
Тип ключа | Тип алгоритма | Спецификации ключа | Описание | Сценарий применения |
|---|---|---|---|---|
Симметричный ключ | AES | AES_256 | Симметричный ключ AES |
|
Ключ дайджеста | SHA |
| Ключ дайджеста |
|
Асимметричный ключ | RSA |
| RSA асимметричный пароль |
|
ECC |
| Эллиптическая кривая, рекомендованная NIST | Электронная подпись и проверка подписи |
В следующей таблице перечислены алгоритмы шифрования и дешифрования обёртки ключей, поддерживаемые импортированными ключами.
Алгоритм | Описание | Конфигурация |
|---|---|---|
RSAES_OAEP_SHA_256 | Алгоритм RSA, использующий OAEP и имеющий хеш‑функцию SHA-256 | Выберите алгоритм в зависимости от функций вашего HSM. Если ваш HSM поддерживает алгоритм RSAES_OAEP_SHA_256, используйте RSAES_OAEP_SHA_256 для шифрования материалов ключей. |