Amazon KMS (Key Management Service)

更新 發佈閱讀 5 分鐘

Amazon KMS (Key Management Service) 是一項 Amazon Web Services (AWS) 提供的全受管服務,它讓您可以輕鬆地建立和控制用於加密資料的加密金鑰 (Encryption Keys)。KMS 將硬體安全模組 (HSM) 和金鑰管理服務整合在一起,幫助您保護用於 AWS 服務和應用程式中的加密金鑰。

簡單來說,KMS 提供了一個集中的、安全的方式來管理你的加密金鑰,讓你可以對數據進行加密,而無需自己處理金鑰的生成、儲存、保護、輪換和稽核等複雜性。

主要概念與特點:

  1. 受管加密金鑰:
    • KMS 提供不同類型的金鑰: 客戶主金鑰 (Customer Master Keys, CMKs):這是您在 KMS 中建立和管理的主要金鑰。CMK 永遠不會離開 KMS,它用於加密和解密您的數據加密金鑰 (Data Keys)。 客戶管理的 CMK (Customer Managed CMK): 您可以完全控制這些金鑰的建立、輪換、權限和刪除。 AWS 受管 CMK (AWS Managed CMK): AWS 代表您建立和管理這些金鑰,並將其用於特定的 AWS 服務(例如 S3, EBS, RDS 等)。您可以在 IAM 策略中控制其使用。 AWS 擁有的 CMK (AWS Owned CMK): 這是 AWS 為其服務使用的金鑰,您無法直接管理或稽核這些金鑰。 資料金鑰 (Data Keys): CMK 不直接加密您的應用程式資料,而是用於加密和解密您的資料金鑰。資料金鑰用於實際加密您的大量應用程式資料。這種分層加密(也稱為信封加密 Envelope Encryption)更高效。
  2. 安全性與金鑰控制:
    • 硬體安全模組 (HSM): KMS 使用符合 FIPS 140-2 Level 2 或 Level 3 的認證硬體安全模組來保護您的金鑰,防止未經授權的存取和使用。
    • 嚴格的存取控制: 與 AWS IAM (Identity and Access Management) 深度整合,讓您可以精細地控制哪些使用者或服務可以存取和使用哪些金鑰,以及執行哪些加密操作。
    • 自動金鑰輪換: 您可以配置客戶管理的 CMK 自動輪換,以增加安全性。
  3. 稽核與監控:
    • AWS CloudTrail 整合: 記錄所有對 KMS 的 API 呼叫,包括金鑰的使用情況。這提供了金鑰使用情況的完整稽核追蹤,對於合規性非常重要。
    • Amazon CloudWatch 整合: 監控 KMS 金鑰的使用和操作指標。
  4. 與 AWS 服務廣泛整合:
    • KMS 與幾乎所有的 AWS 服務無縫整合,使得加密資料變得非常容易。例如: Amazon S3: 加密儲存在 S3 中的物件。 Amazon EBS: 加密 EC2 實例的磁碟區。 Amazon RDS: 加密資料庫實例。 Amazon Redshift: 加密資料倉儲。 Amazon DynamoDB: 加密 NoSQL 資料庫。 AWS Lambda: 加密環境變數。 AWS CloudTrail: 加密日誌檔。 AWS Secrets Manager: 加密機密資訊。 等等...
  5. 高可用性和耐用性:
    • KMS 是一項高度可用且具備冗餘的服務,其底層架構跨越多個可用區域,確保金鑰管理服務的連續性。

典型使用案例:

  • 資料加密: 加密您儲存在各種 AWS 服務中的靜態資料 (Data at Rest) 和傳輸中的資料 (Data in Transit)。
  • 應用程式中的加密: 開發人員可以直接透過 KMS API 在應用程式中進行加解密操作。
  • 合規性: 滿足各種行業和政府法規對數據加密和金鑰管理的合規性要求(如 HIPAA, PCI DSS, GDPR 等)。
  • 集中金鑰管理: 作為組織內所有加密金鑰的中央管理系統。

總之,AWS Key Management Service 是一個不可或缺的安全服務,它提供了一種安全、簡便且符合稽核要求的方式來管理和使用加密金鑰,幫助您保護在 AWS 雲端中的敏感資料。

留言
avatar-img
留言分享你的想法!
avatar-img
郝信華 iPAS AI應用規劃師 學習筆記
31會員
495內容數
現職 : 富邦建設資訊副理 證照:經濟部 iPAS AI應用規劃師 (初級) AWS Certified AI Practitioner (AIF-C01) 經濟部 iPAS AI應用規劃師 數據分析 (中級)
2025/06/20
Amazon CloudFront 是一項 Amazon Web Services (AWS) 提供的全球內容傳遞網路 (Content Delivery Network, CDN) 服務。它的主要目的是安全地加速將您的網站、影片、應用程式和其他 Web 內容傳遞給全球使用者。 簡單來說,Clou
2025/06/20
Amazon CloudFront 是一項 Amazon Web Services (AWS) 提供的全球內容傳遞網路 (Content Delivery Network, CDN) 服務。它的主要目的是安全地加速將您的網站、影片、應用程式和其他 Web 內容傳遞給全球使用者。 簡單來說,Clou
2025/06/20
AWS Well-Architected Tool 是一項 Amazon Web Services (AWS) 提供的服務,它能幫助您根據 AWS Well-Architected Framework 中的最佳實務來審查您的雲端工作負載架構,並提供改進建議。 這個工具的核心是 AWS Well-A
2025/06/20
AWS Well-Architected Tool 是一項 Amazon Web Services (AWS) 提供的服務,它能幫助您根據 AWS Well-Architected Framework 中的最佳實務來審查您的雲端工作負載架構,並提供改進建議。 這個工具的核心是 AWS Well-A
2025/06/20
Amazon SageMaker 是一項 Amazon Web Services (AWS) 提供的全受管機器學習 (ML) 服務。它旨在幫助開發人員和資料科學家更輕鬆、更快速地構建、訓練和部署機器學習模型。 在機器學習的開發生命週期中,從資料準備到模型訓練、部署和監控,每個階段都可能涉及複雜的工
2025/06/20
Amazon SageMaker 是一項 Amazon Web Services (AWS) 提供的全受管機器學習 (ML) 服務。它旨在幫助開發人員和資料科學家更輕鬆、更快速地構建、訓練和部署機器學習模型。 在機器學習的開發生命週期中,從資料準備到模型訓練、部署和監控,每個階段都可能涉及複雜的工
看更多
你可能也想看
Thumbnail
臺灣獨立調香師品牌 Sunkronizo,Friday : Sexy Vibe 淡香精,揉合威士忌、菸草、皮革、蜂蜜與花香的多層次魅力,讓知性自信與內斂的從容態度,從視覺、嗅覺都充分表現。
Thumbnail
臺灣獨立調香師品牌 Sunkronizo,Friday : Sexy Vibe 淡香精,揉合威士忌、菸草、皮革、蜂蜜與花香的多層次魅力,讓知性自信與內斂的從容態度,從視覺、嗅覺都充分表現。
Thumbnail
使台劇得以突破過往印象中偶像劇、鄉土劇等範疇,產製更多類型,甚至紅到國外、帶動台灣觀光的最重要原因,便是「隨選串流平台」服務在近十年的蓬勃發展,台灣人愛看串流的程度或許比你我想像中都高,高到連美國電影協會(MPA),都委託Frontier Economics進行研究
Thumbnail
使台劇得以突破過往印象中偶像劇、鄉土劇等範疇,產製更多類型,甚至紅到國外、帶動台灣觀光的最重要原因,便是「隨選串流平台」服務在近十年的蓬勃發展,台灣人愛看串流的程度或許比你我想像中都高,高到連美國電影協會(MPA),都委託Frontier Economics進行研究
Thumbnail
本文探討串流平臺(VOD)如何徹底改變好萊塢和臺灣影視產業的生態。從美國電影協會(MPA)的數據報告,揭示串流服務在臺灣的驚人普及率與在地內容的消費趨勢。文章分析國際作品如何透過在地化元素開拓新市場。同時,作者也擔憂政府過度監管可能扼殺臺灣影視創新自由,以越南為鑑,呼籲以開放態度擁抱串流時代的新機遇
Thumbnail
本文探討串流平臺(VOD)如何徹底改變好萊塢和臺灣影視產業的生態。從美國電影協會(MPA)的數據報告,揭示串流服務在臺灣的驚人普及率與在地內容的消費趨勢。文章分析國際作品如何透過在地化元素開拓新市場。同時,作者也擔憂政府過度監管可能扼殺臺灣影視創新自由,以越南為鑑,呼籲以開放態度擁抱串流時代的新機遇
Thumbnail
透過充分利用 AWS Organizations 和 CloudFormation StackSets,您可以更好地實現企業級的雲端管理與控制,為業務的持續發展提供穩固的技術支撐。
Thumbnail
透過充分利用 AWS Organizations 和 CloudFormation StackSets,您可以更好地實現企業級的雲端管理與控制,為業務的持續發展提供穩固的技術支撐。
Thumbnail
疫情世代後,企業在思考的已經不是要不要上雲,而是哪些服務或內容可以上雲,透過混合雲的形式,搭配公司的策略達到靈活且彈性的最佳效益。 而既然要能達到最佳效益,選擇適合公司環境的雲端環境,對於現代企業來說非常重要,這篇文章將與大家分享AWS、GCP、Azure三大公有雲的特點與優勢。
Thumbnail
疫情世代後,企業在思考的已經不是要不要上雲,而是哪些服務或內容可以上雲,透過混合雲的形式,搭配公司的策略達到靈活且彈性的最佳效益。 而既然要能達到最佳效益,選擇適合公司環境的雲端環境,對於現代企業來說非常重要,這篇文章將與大家分享AWS、GCP、Azure三大公有雲的特點與優勢。
Thumbnail
AWS Systems Manager 建立 Activations Windows 使用PowerShell [System.Net.ServicePointManager]::SecurityProtocol = 'TLS12' $code = "activation-code
Thumbnail
AWS Systems Manager 建立 Activations Windows 使用PowerShell [System.Net.ServicePointManager]::SecurityProtocol = 'TLS12' $code = "activation-code
Thumbnail
本篇使用 AWS Lambda 結合 Amazon Bedrock 和 Claude 3 來分析儲存在 Amazon S3 中的圖像的示範
Thumbnail
本篇使用 AWS Lambda 結合 Amazon Bedrock 和 Claude 3 來分析儲存在 Amazon S3 中的圖像的示範
Thumbnail
實踐AWS中使用Lambda來負責登入簽核及與OpenAI API溝通,並利用S3容器託管一個靜態網頁做為前端
Thumbnail
實踐AWS中使用Lambda來負責登入簽核及與OpenAI API溝通,並利用S3容器託管一個靜態網頁做為前端
Thumbnail
上一篇說明了如何在Kubernetes上建立基本的MySQL standalone,並加入phpmyadmin(PMA)來進行圖形化的管理,本篇就再進階一步,實作MySQL replication架構(master-salve),並進行驗證是否成功。
Thumbnail
上一篇說明了如何在Kubernetes上建立基本的MySQL standalone,並加入phpmyadmin(PMA)來進行圖形化的管理,本篇就再進階一步,實作MySQL replication架構(master-salve),並進行驗證是否成功。
Thumbnail
AWS CloudFront + S3 遇到 CORS 解決方式
Thumbnail
AWS CloudFront + S3 遇到 CORS 解決方式
Thumbnail
本文將探討Kubernetes內部DNS解析的相關流程,並介紹如何利用DNS來找到服務。透過瞭解DNS的工作原理,可以讓應用服務的問題處理更有效率,並提供基本測試與結論。
Thumbnail
本文將探討Kubernetes內部DNS解析的相關流程,並介紹如何利用DNS來找到服務。透過瞭解DNS的工作原理,可以讓應用服務的問題處理更有效率,並提供基本測試與結論。
Thumbnail
這篇文章教你如何搭建Kubernetes Cluster,包括節點安裝前設定、軟體套件安裝、Control-Plane部署和加入運算節點等步驟。在建置之後,作者會分享一些基礎服務的安裝。希望這篇文章對你有所幫助。
Thumbnail
這篇文章教你如何搭建Kubernetes Cluster,包括節點安裝前設定、軟體套件安裝、Control-Plane部署和加入運算節點等步驟。在建置之後,作者會分享一些基礎服務的安裝。希望這篇文章對你有所幫助。
追蹤感興趣的內容從 Google News 追蹤更多 vocus 的最新精選內容追蹤 Google News