Amazon KMS (Key Management Service)

更新 發佈閱讀 5 分鐘

Amazon KMS (Key Management Service) 是一項 Amazon Web Services (AWS) 提供的全受管服務,它讓您可以輕鬆地建立和控制用於加密資料的加密金鑰 (Encryption Keys)。KMS 將硬體安全模組 (HSM) 和金鑰管理服務整合在一起,幫助您保護用於 AWS 服務和應用程式中的加密金鑰。

簡單來說,KMS 提供了一個集中的、安全的方式來管理你的加密金鑰,讓你可以對數據進行加密,而無需自己處理金鑰的生成、儲存、保護、輪換和稽核等複雜性。

主要概念與特點:

  1. 受管加密金鑰:
    • KMS 提供不同類型的金鑰: 客戶主金鑰 (Customer Master Keys, CMKs):這是您在 KMS 中建立和管理的主要金鑰。CMK 永遠不會離開 KMS,它用於加密和解密您的數據加密金鑰 (Data Keys)。 客戶管理的 CMK (Customer Managed CMK): 您可以完全控制這些金鑰的建立、輪換、權限和刪除。 AWS 受管 CMK (AWS Managed CMK): AWS 代表您建立和管理這些金鑰,並將其用於特定的 AWS 服務(例如 S3, EBS, RDS 等)。您可以在 IAM 策略中控制其使用。 AWS 擁有的 CMK (AWS Owned CMK): 這是 AWS 為其服務使用的金鑰,您無法直接管理或稽核這些金鑰。 資料金鑰 (Data Keys): CMK 不直接加密您的應用程式資料,而是用於加密和解密您的資料金鑰。資料金鑰用於實際加密您的大量應用程式資料。這種分層加密(也稱為信封加密 Envelope Encryption)更高效。
  2. 安全性與金鑰控制:
    • 硬體安全模組 (HSM): KMS 使用符合 FIPS 140-2 Level 2 或 Level 3 的認證硬體安全模組來保護您的金鑰,防止未經授權的存取和使用。
    • 嚴格的存取控制: 與 AWS IAM (Identity and Access Management) 深度整合,讓您可以精細地控制哪些使用者或服務可以存取和使用哪些金鑰,以及執行哪些加密操作。
    • 自動金鑰輪換: 您可以配置客戶管理的 CMK 自動輪換,以增加安全性。
  3. 稽核與監控:
    • AWS CloudTrail 整合: 記錄所有對 KMS 的 API 呼叫,包括金鑰的使用情況。這提供了金鑰使用情況的完整稽核追蹤,對於合規性非常重要。
    • Amazon CloudWatch 整合: 監控 KMS 金鑰的使用和操作指標。
  4. 與 AWS 服務廣泛整合:
    • KMS 與幾乎所有的 AWS 服務無縫整合,使得加密資料變得非常容易。例如: Amazon S3: 加密儲存在 S3 中的物件。 Amazon EBS: 加密 EC2 實例的磁碟區。 Amazon RDS: 加密資料庫實例。 Amazon Redshift: 加密資料倉儲。 Amazon DynamoDB: 加密 NoSQL 資料庫。 AWS Lambda: 加密環境變數。 AWS CloudTrail: 加密日誌檔。 AWS Secrets Manager: 加密機密資訊。 等等...
  5. 高可用性和耐用性:
    • KMS 是一項高度可用且具備冗餘的服務,其底層架構跨越多個可用區域,確保金鑰管理服務的連續性。

典型使用案例:

  • 資料加密: 加密您儲存在各種 AWS 服務中的靜態資料 (Data at Rest) 和傳輸中的資料 (Data in Transit)。
  • 應用程式中的加密: 開發人員可以直接透過 KMS API 在應用程式中進行加解密操作。
  • 合規性: 滿足各種行業和政府法規對數據加密和金鑰管理的合規性要求(如 HIPAA, PCI DSS, GDPR 等)。
  • 集中金鑰管理: 作為組織內所有加密金鑰的中央管理系統。

總之,AWS Key Management Service 是一個不可或缺的安全服務,它提供了一種安全、簡便且符合稽核要求的方式來管理和使用加密金鑰,幫助您保護在 AWS 雲端中的敏感資料。

留言
avatar-img
郝信華 iPAS AI應用規劃師 學習筆記
44會員
572內容數
現職 : 富邦建設資訊副理 證照:經濟部 iPAS AI應用規劃師 初級+中級(數據分析) AWS AIF-C01 AWS CLF-C02 Microsoft AI-900 其他:富邦美術館志工
2025/06/20
Amazon CloudFront 是一項 Amazon Web Services (AWS) 提供的全球內容傳遞網路 (Content Delivery Network, CDN) 服務。它的主要目的是安全地加速將您的網站、影片、應用程式和其他 Web 內容傳遞給全球使用者。 簡單來說,Clou
2025/06/20
Amazon CloudFront 是一項 Amazon Web Services (AWS) 提供的全球內容傳遞網路 (Content Delivery Network, CDN) 服務。它的主要目的是安全地加速將您的網站、影片、應用程式和其他 Web 內容傳遞給全球使用者。 簡單來說,Clou
2025/06/20
AWS Well-Architected Tool 是一項 Amazon Web Services (AWS) 提供的服務,它能幫助您根據 AWS Well-Architected Framework 中的最佳實務來審查您的雲端工作負載架構,並提供改進建議。 這個工具的核心是 AWS Well-A
2025/06/20
AWS Well-Architected Tool 是一項 Amazon Web Services (AWS) 提供的服務,它能幫助您根據 AWS Well-Architected Framework 中的最佳實務來審查您的雲端工作負載架構,並提供改進建議。 這個工具的核心是 AWS Well-A
2025/06/20
Amazon SageMaker 是一項 Amazon Web Services (AWS) 提供的全受管機器學習 (ML) 服務。它旨在幫助開發人員和資料科學家更輕鬆、更快速地構建、訓練和部署機器學習模型。 在機器學習的開發生命週期中,從資料準備到模型訓練、部署和監控,每個階段都可能涉及複雜的工
2025/06/20
Amazon SageMaker 是一項 Amazon Web Services (AWS) 提供的全受管機器學習 (ML) 服務。它旨在幫助開發人員和資料科學家更輕鬆、更快速地構建、訓練和部署機器學習模型。 在機器學習的開發生命週期中,從資料準備到模型訓練、部署和監控,每個階段都可能涉及複雜的工
看更多
你可能也想看
Thumbnail
本文將探討Kubernetes內部DNS解析的相關流程,並介紹如何利用DNS來找到服務。透過瞭解DNS的工作原理,可以讓應用服務的問題處理更有效率,並提供基本測試與結論。
Thumbnail
本文將探討Kubernetes內部DNS解析的相關流程,並介紹如何利用DNS來找到服務。透過瞭解DNS的工作原理,可以讓應用服務的問題處理更有效率,並提供基本測試與結論。
Thumbnail
實踐AWS中使用Lambda來負責登入簽核及與OpenAI API溝通,並利用S3容器託管一個靜態網頁做為前端
Thumbnail
實踐AWS中使用Lambda來負責登入簽核及與OpenAI API溝通,並利用S3容器託管一個靜態網頁做為前端
Thumbnail
本篇使用 AWS Lambda 結合 Amazon Bedrock 和 Claude 3 來分析儲存在 Amazon S3 中的圖像的示範
Thumbnail
本篇使用 AWS Lambda 結合 Amazon Bedrock 和 Claude 3 來分析儲存在 Amazon S3 中的圖像的示範
Thumbnail
5 月將於臺北表演藝術中心映演的「2026 北藝嚴選」《海妲・蓋柏樂》,由臺灣劇團「晃晃跨幅町」製作,本文將以從舞台符號、聲音與表演調度切入,討論海妲・蓋柏樂在父權社會結構下的困境,並結合榮格心理學與馮.法蘭茲對「阿尼姆斯」與「永恆少年」原型的分析,理解女人何以走向精神性的操控、毀滅與死亡。
Thumbnail
5 月將於臺北表演藝術中心映演的「2026 北藝嚴選」《海妲・蓋柏樂》,由臺灣劇團「晃晃跨幅町」製作,本文將以從舞台符號、聲音與表演調度切入,討論海妲・蓋柏樂在父權社會結構下的困境,並結合榮格心理學與馮.法蘭茲對「阿尼姆斯」與「永恆少年」原型的分析,理解女人何以走向精神性的操控、毀滅與死亡。
Thumbnail
疫情世代後,企業在思考的已經不是要不要上雲,而是哪些服務或內容可以上雲,透過混合雲的形式,搭配公司的策略達到靈活且彈性的最佳效益。 而既然要能達到最佳效益,選擇適合公司環境的雲端環境,對於現代企業來說非常重要,這篇文章將與大家分享AWS、GCP、Azure三大公有雲的特點與優勢。
Thumbnail
疫情世代後,企業在思考的已經不是要不要上雲,而是哪些服務或內容可以上雲,透過混合雲的形式,搭配公司的策略達到靈活且彈性的最佳效益。 而既然要能達到最佳效益,選擇適合公司環境的雲端環境,對於現代企業來說非常重要,這篇文章將與大家分享AWS、GCP、Azure三大公有雲的特點與優勢。
Thumbnail
透過充分利用 AWS Organizations 和 CloudFormation StackSets,您可以更好地實現企業級的雲端管理與控制,為業務的持續發展提供穩固的技術支撐。
Thumbnail
透過充分利用 AWS Organizations 和 CloudFormation StackSets,您可以更好地實現企業級的雲端管理與控制,為業務的持續發展提供穩固的技術支撐。
Thumbnail
在AI浪潮下,009819 中信美國數據中心及電力ETF 直接卡位算力與電力雙主軸,等於掌握AI最核心基建。2008從 Apple Inc. 與 iPhone 帶動供應鏈,到如今AI崛起,主線已由應用端轉向底層。AI發展離不開算力與電力支撐,009819的價值,在於押中「沒有它不行」的核心資產。
Thumbnail
在AI浪潮下,009819 中信美國數據中心及電力ETF 直接卡位算力與電力雙主軸,等於掌握AI最核心基建。2008從 Apple Inc. 與 iPhone 帶動供應鏈,到如今AI崛起,主線已由應用端轉向底層。AI發展離不開算力與電力支撐,009819的價值,在於押中「沒有它不行」的核心資產。
Thumbnail
這是一場修復文化與重建精神的儀式,觀眾不需要完全看懂《遊林驚夢:巧遇Hagay》,但你能感受心與土地團聚的渴望,也不急著在此處釐清或定義什麼,但你的在場感受,就是一條線索,關於如何找著自己的路徑、自己的聲音。
Thumbnail
這是一場修復文化與重建精神的儀式,觀眾不需要完全看懂《遊林驚夢:巧遇Hagay》,但你能感受心與土地團聚的渴望,也不急著在此處釐清或定義什麼,但你的在場感受,就是一條線索,關於如何找著自己的路徑、自己的聲音。
Thumbnail
上一篇說明了如何在Kubernetes上建立基本的MySQL standalone,並加入phpmyadmin(PMA)來進行圖形化的管理,本篇就再進階一步,實作MySQL replication架構(master-salve),並進行驗證是否成功。
Thumbnail
上一篇說明了如何在Kubernetes上建立基本的MySQL standalone,並加入phpmyadmin(PMA)來進行圖形化的管理,本篇就再進階一步,實作MySQL replication架構(master-salve),並進行驗證是否成功。
Thumbnail
AWS Systems Manager 建立 Activations Windows 使用PowerShell [System.Net.ServicePointManager]::SecurityProtocol = 'TLS12' $code = "activation-code
Thumbnail
AWS Systems Manager 建立 Activations Windows 使用PowerShell [System.Net.ServicePointManager]::SecurityProtocol = 'TLS12' $code = "activation-code
Thumbnail
AWS CloudFront + S3 遇到 CORS 解決方式
Thumbnail
AWS CloudFront + S3 遇到 CORS 解決方式
Thumbnail
《轉轉生》(Re:INCARNATION)為奈及利亞編舞家庫德斯.奧尼奎庫與 Q 舞團創作的當代舞蹈作品,結合拉各斯街頭節奏、Afrobeat/Afrobeats、以及約魯巴宇宙觀的非線性時間,建構出關於輪迴的「誕生—死亡—重生」儀式結構。本文將從約魯巴哲學概念出發,解析其去殖民的身體政治。
Thumbnail
《轉轉生》(Re:INCARNATION)為奈及利亞編舞家庫德斯.奧尼奎庫與 Q 舞團創作的當代舞蹈作品,結合拉各斯街頭節奏、Afrobeat/Afrobeats、以及約魯巴宇宙觀的非線性時間,建構出關於輪迴的「誕生—死亡—重生」儀式結構。本文將從約魯巴哲學概念出發,解析其去殖民的身體政治。
追蹤感興趣的內容從 Google News 追蹤更多 vocus 的最新精選內容追蹤 Google News