aws%20kms
AWS KMS (ang. Amazon Web Services Key Management Service) jest zarządzanym przez Amazon Web Services serwisem umożliwiającym tworzenie, przechowywanie i kontrolowanie kluczy kryptograficznych używanych do szyfrowania danych w chmurze. System ten jest integralną częścią bezpieczeństwa i kryptografii oferowanej przez platformę AWS.
Historia i rozwój
Usługa AWS KMS została uruchomiona w 2014 roku jako odpowiedź na rosnące zapotrzebowanie na prostą i skalowalną ochronę danych w chmurze. Od momentu debutu system przeszedł liczne aktualizacje, wprowadzając m.in. wsparcie dla kluczy asymetrycznych, integrację z IAM oraz możliwość delegowania zarządzania kluczami.
Podstawowe funkcje
- Tworzenie i zarządzanie kluczami – AWS KMS pozwala generować klucze symetryczne (np. AES‑256) oraz asymetryczne (RSA, ECC) oraz definiować ich cykl życia.
- Kontrola dostępu – Dostęp do kluczy jest regulowany za pomocą polityk IAM, polityk klucza (key policies) oraz tagów.
- Integracja z usługami AWS – KMS współpracuje z takimi usługami jak Amazon S3, EC2, RDS, DynamoDB czy EFS, umożliwiając szyfrowanie danych „w spoczynku”.
- Audyt i monitorowanie – Wszystkie operacje na kluczach są rejestrowane w AWS CloudTrail, co umożliwia pełny audyt bezpieczeństwa.
- Rotacja kluczy – Automatyczna rotacja kluczy symetrycznych co 365 dni może być włączona jednym kliknięciem.
Architektura
System KMS opiera się na trzech warstwach:
- Warstwa zarządzania – API oraz konsola AWS, które umożliwiają definiowanie polityk i tworzenie kluczy.
- HSM (Hardware Security Module) – Fizyczne urządzenia certyfikowane przez FIPS 140‑2, w których przechowywane są klucze główne (CMK – Customer Master Key).
- Warstwa operacyjna – Mechanizmy szyfrowania/dekryptacji wywoływane przez inne usługi AWS przy użyciu kluczy przechowywanych w HSM.
Zastosowania
Typowe scenariusze wykorzystania AWS KMS obejmują:
- Szyfrowanie obiektów w S3 przy pomocy szyfrowania po stronie serwera (SSE‑KMS).
- Ochronę danych baz danych w RDS i DynamoDB.
- Bezpieczne przechowywanie tajnych kluczy API i haseł przy użyciu AWS Secrets Manager oraz AWS Systems Manager Parameter Store.
- Podpisy cyfrowe dokumentów przy użyciu kluczy asymetrycznych KMS.
Bezpieczeństwo i zgodność
KMS spełnia wymagania wielu regulacji, m.in.:
Klucze są przechowywane w HSM, które są fizycznie odseparowane od infrastruktury serwerowej, a dostęp do nich jest ściśle kontrolowany przez IAM oraz polityki klucza.
Model kosztowy
Koszty AWS KMS składają się z trzech podstawowych elementów:
- Opłata za aktywne klucze – naliczana miesięcznie za każdy Customer Master Key.
- Opłata za przywołania API – opłata za operacje takie jak
Encrypt,Decrypt,GenerateDataKeyitp. - Opłata za rotację – dodatkowe koszty mogą wystąpić przy automatycznej rotacji kluczy.
Szczegółowe stawki dostępne są w dokumentacji cennika usługi.
Zalety i ograniczenia
Zalety
- Skalowalność i brak konieczności utrzymywania własnej infrastruktury HSM.
- Ścisła integracja z szerokim wachlarzem usług AWS.
- Pełna audytowalność i zgodność z wymogami prawnymi.
- Automatyczna rotacja i łatwe zarządzanie politykami dostępu.
Ograniczenia
- Klucze są dostępne wyłącznie w regionach AWS – replikacja międzyregionowa wymaga dodatkowych konfiguracji.
- Opłaty za przywołania API mogą znacząco wzrosnąć przy dużej liczbie operacji.
- Brak możliwości eksportu kluczy prywatnych – użytkownik nie ma dostępu do surowego materiału kluczowego.
Powiązane pojęcia
Więcej informacji można znaleźć w następujących artykułach:
- Amazon Web Services
- Kryptografia
- Computing w chmurze
- Identity and Access Management (IAM)
- Amazon S3
- AWS Secrets Manager
- AWS CloudTrail
Źródła
Informacje zawarte w artykule pochodzą z oficjalnej dokumentacji AWS, publikacji technicznych oraz wytycznych związanych z bezpieczeństwem danych w chmurze.