encyklopedia.space

aws%20kms

AWS KMS (ang. Amazon Web Services Key Management Service) jest zarządzanym przez Amazon Web Services serwisem umożliwiającym tworzenie, przechowywanie i kontrolowanie kluczy kryptograficznych używanych do szyfrowania danych w chmurze. System ten jest integralną częścią bezpieczeństwa i kryptografii oferowanej przez platformę AWS.

Historia i rozwój

Usługa AWS KMS została uruchomiona w 2014 roku jako odpowiedź na rosnące zapotrzebowanie na prostą i skalowalną ochronę danych w chmurze. Od momentu debutu system przeszedł liczne aktualizacje, wprowadzając m.in. wsparcie dla kluczy asymetrycznych, integrację z IAM oraz możliwość delegowania zarządzania kluczami.

Podstawowe funkcje

  • Tworzenie i zarządzanie kluczami – AWS KMS pozwala generować klucze symetryczne (np. AES‑256) oraz asymetryczne (RSA, ECC) oraz definiować ich cykl życia.
  • Kontrola dostępu – Dostęp do kluczy jest regulowany za pomocą polityk IAM, polityk klucza (key policies) oraz tagów.
  • Integracja z usługami AWS – KMS współpracuje z takimi usługami jak Amazon S3, EC2, RDS, DynamoDB czy EFS, umożliwiając szyfrowanie danych „w spoczynku”.
  • Audyt i monitorowanie – Wszystkie operacje na kluczach są rejestrowane w AWS CloudTrail, co umożliwia pełny audyt bezpieczeństwa.
  • Rotacja kluczy – Automatyczna rotacja kluczy symetrycznych co 365 dni może być włączona jednym kliknięciem.

Architektura

System KMS opiera się na trzech warstwach:

  1. Warstwa zarządzania – API oraz konsola AWS, które umożliwiają definiowanie polityk i tworzenie kluczy.
  2. HSM (Hardware Security Module) – Fizyczne urządzenia certyfikowane przez FIPS 140‑2, w których przechowywane są klucze główne (CMK – Customer Master Key).
  3. Warstwa operacyjna – Mechanizmy szyfrowania/dekryptacji wywoływane przez inne usługi AWS przy użyciu kluczy przechowywanych w HSM.

Zastosowania

Typowe scenariusze wykorzystania AWS KMS obejmują:

Bezpieczeństwo i zgodność

KMS spełnia wymagania wielu regulacji, m.in.:

Klucze są przechowywane w HSM, które są fizycznie odseparowane od infrastruktury serwerowej, a dostęp do nich jest ściśle kontrolowany przez IAM oraz polityki klucza.

Model kosztowy

Koszty AWS KMS składają się z trzech podstawowych elementów:

  1. Opłata za aktywne klucze – naliczana miesięcznie za każdy Customer Master Key.
  2. Opłata za przywołania API – opłata za operacje takie jak Encrypt, Decrypt, GenerateDataKey itp.
  3. Opłata za rotację – dodatkowe koszty mogą wystąpić przy automatycznej rotacji kluczy.

Szczegółowe stawki dostępne są w dokumentacji cennika usługi.

Zalety i ograniczenia

Zalety

  • Skalowalność i brak konieczności utrzymywania własnej infrastruktury HSM.
  • Ścisła integracja z szerokim wachlarzem usług AWS.
  • Pełna audytowalność i zgodność z wymogami prawnymi.
  • Automatyczna rotacja i łatwe zarządzanie politykami dostępu.

Ograniczenia

  • Klucze są dostępne wyłącznie w regionach AWS – replikacja międzyregionowa wymaga dodatkowych konfiguracji.
  • Opłaty za przywołania API mogą znacząco wzrosnąć przy dużej liczbie operacji.
  • Brak możliwości eksportu kluczy prywatnych – użytkownik nie ma dostępu do surowego materiału kluczowego.

Powiązane pojęcia

Więcej informacji można znaleźć w następujących artykułach:

Źródła

Informacje zawarte w artykule pochodzą z oficjalnej dokumentacji AWS, publikacji technicznych oraz wytycznych związanych z bezpieczeństwem danych w chmurze.