Облачная платформаAdvanced

Функции

Язык статьи: Русский
Показать оригинал
Страница переведена автоматически и может содержать неточности. Рекомендуем сверяться с английской версией.

KMS — это безопасный, надёжный и простой в использовании облачный сервис, который помогает пользователям создавать, управлять и защищать ключи централизованно.

Он использует Hardware Security Modules (HSMs) для защиты ключей. Все ключи защищаются корневыми ключами в HSM, чтобы избежать утечки ключей.

Он также контролирует доступ к ключам и фиксирует все операции с ключами в отслеживаемых журналах. Кроме того, он предоставляет записи об использовании всех ключей, удовлетворяя требования аудита и нормативного соответствия.

Функции

  • В консоли KMS вы можете:
    • Создавать, запрашивать, включать и отключать CMK, а также планировать и отменять удаление CMK.
    • Изменять псевдоним и описание CMK.
    • Использовать онлайн‑инструмент для шифрования и дешифрования небольших данных.
    • Импортировать ключи и удалять материал ключа.
    • Добавлять, искать, редактировать и удалять теги.
  • Вы можете использовать API для выполнения следующих операций:
    • Создавать, шифровать или дешифровать DEK.
    • Отозвать гранты.

    Для получения подробной информации см. Data Encryption Workshop (DEW) API Reference.

  • Генерировать аппаратные истинно случайные числа.

    Вы можете генерировать 512‑битные аппаратные истинно случайные числа с помощью KMS API. Эти числа могут использоваться в качестве основы для материалов ключей или в качестве параметров шифрования. Для получения подробной информации см. Data Encryption Workshop (DEW) API Reference.

Алгоритмы ключей, поддерживаемые KMS

Симметричные ключи, созданные в консоли KMS, используют алгоритмы AES.

Table 1 Алгоритмы ключей, поддерживаемые KMS

Тип ключа

Тип алгоритма

Спецификации ключа

Описание

Сценарий применения

Симметричный ключ

AES

AES_256

Симметричный ключ AES

  • Шифрование и дешифрование данных
  • Шифрование и дешифрование DEK
    ПРИМЕЧАНИЕ:

    Вы можете шифровать и дешифровать небольшое количество данных с помощью онлайн‑инструмента в консоли.

    Для шифрования и дешифрования большого объёма данных необходимо вызывать API.

Ключ дайджеста

SHA

  • HMAC_256
  • HMAC_384
  • HMAC_512

Ключ дайджеста

  • Предотвращение подделки данных
  • Проверка целостности данных

Асимметричный ключ

RSA

  • RSA_2048
  • RSA_3072
  • RSA_4096

RSA асимметричный пароль

  • Электронная подпись и проверка подписи
  • Шифрование данных и дешифрование
    ПРИМЕЧАНИЕ:

    Асимметричные ключи применимы к сценариям подписи и проверки подписи. Асимметричные ключи недостаточно эффективны для шифрования данных. Симметричные ключи подходят для шифрования и дешифрования данных.

ECC

  • EC_P256
  • EC_P384

Эллиптическая кривая, рекомендованная NIST

Электронная подпись и проверка подписи

В следующей таблице перечислены алгоритмы шифрования и дешифрования обёртки ключей, поддерживаемые импортированными ключами.

Table 2 Алгоритм обёртки ключа

Алгоритм

Описание

Конфигурация

RSAES_OAEP_SHA_256

Алгоритм RSA, использующий OAEP и имеющий хеш‑функцию SHA-256

Выберите алгоритм в зависимости от функций вашего HSM.

Если ваш HSM поддерживает алгоритм RSAES_OAEP_SHA_256, используйте RSAES_OAEP_SHA_256 для шифрования материалов ключей.