Envelope encryption — это практика шифрования данных с помощью DEK, а затем шифрования DEK с помощью корневого ключа, которым вы можете полностью управлять. В этом случае CMKs не требуются для шифрования или дешифрования.
Преимущества:
Пользователи могут использовать CMKs для шифрования и дешифрования данных в консоли KMS или вызывая KMS APIs.
CMK может шифровать и дешифровать данные размером не более 4 KB. Envelope может шифровать и дешифровать более крупные объёмы данных.
Данные, зашифрованные с помощью envelopes, не требуется передавать. Только DEKs необходимо передать на сервер KMS.
Данные, передаваемые в облако для шифрования, подвержены рискам, таким как перехват и фишинг.
Во время envelope encryption KMS использует Hardware Security Modules (HSMs) для защиты ключей. Все CMKs защищаются корневыми ключами в HSM, чтобы избежать утечки ключей.
Вы будете беспокоиться о безопасности данных в облаке. Также облачным сервисам трудно доказать, что они никогда не злоупотребляют этими данными и не раскрывают их.
Если вы выбираете envelope encryption, KMS будет контролировать доступ к ключам и фиксировать все их использования и операции в прослеживаемых логах, удовлетворяя требования аудита и нормативного соответствия.
Для шифрования или дешифрования данных с использованием облачного сервиса необходимо отправлять данные на сервер шифрования и получать обработанные данные. Этот процесс существенно влияет на производительность вашего сервиса и приводит к высоким затратам.
Шифрование конвертом позволяет генерировать DEK онлайн, вызывая API криптографических алгоритмов KMS, и шифровать большой объём локальных данных с помощью DEK.