Возможности Сервиса управления ключами AWS
Обзор
Сервис управления ключами AWS (AWS KMS) обеспечивает управление криптографическими ключами, которые используются для защиты данных. AWS KMS предоставляет централизованное управление жизненным циклом и разрешениями для ключей. Вы можете создавать новые ключи, когда захотите, а также контролировать тех, кто может управлять ключами, отдельно от тех, кто может их использовать. Решение интегрировано с другими сервисами AWS, что упрощает шифрование данных, хранящихся в них, и контроль доступа к ключам для их расшифровки. Благодаря интеграции AWS KMS с AWS CloudTrail существует также возможность проверить, кто использовал ключи, какие именно, когда и для каких ресурсов. AWS KMS позволяет разработчикам без особых затруднений добавлять шифрование или цифровые подписи в код своих приложений, как напрямую, так и через AWS SDK. AWS Шифрование SDK поддерживает AWS KMS в качестве поставщика ключей для разработчиков, которые используют в своих приложениях локальное шифрование и (или) расшифровку данных.
Интеграция с сервисами AWS
AWS KMS интегрируется с сервисами AWS для шифрования данных в местах хранения или для упрощения входа и проверки с помощью ключа AWS KMS. Для защиты данных в местах хранения интегрированные сервисы AWS используют шифрование конвертов, для которого применяется ключ данных, который в свою очередь шифруется с помощью ключа KMS, сохраненного в AWS KMS. Для входа и проверки сервисы AWS используют асимметричные ключи KMS или ECC, сохраненные в AWS KMS. Дополнительные сведения о том, как интегрированный сервис использует AWS KMS, можно найти в документации на соответствующий сервис AWS.
Alexa для бизнеса[1] | Amazon FSx | Amazon Rekognition | AWS CodePipeline |
Amazon AppFlow | Amazon GuardDuty | Служба реляционных баз данных Amazon (Amazon RDS) | AWS Control Tower |
Amazon Athena | Amazon HealthLake | Amazon Route 53 | Обмен данными AWS |
Amazon Aurora | Amazon Inspector | Простой сервис хранения данных Amazon (Amazon S3)[3] | Сервис миграции баз данных AWS |
SDK для Amazon Chime | Amazon Kendra | Amazon SageMaker | AWS DeepRacer |
Журналы Amazon CloudWatch | Amazon Keyspaces (для Apache Cassandra) | Amazon Simple Email Service (SES) |
Эластичное аварийное восстановление AWS |
Amazon CloudWatch Synthetics | Потоки данных Amazon Kinesis | Amazon Simple Notification Service (SNS) | AWS Elemental MediaTailor |
Amazon CodeGuru | Amazon Kinesis Firehose | Amazon Simple Queue Service (SQS) | Разрешение сущностей AWS |
Amazon CodeWhisperer | Видеопотоки Amazon Kinesis | Amazon Textract | AWS GameLift |
Amazon Comprehend | Amazon Lex | Amazon Timestream | AWS Glue |
Amazon Connect | Amazon Lightsail[1] | Amazon Transcribe | AWS Glue DataBrew |
Профили клиентов Amazon Connect | Служба определения местоположения Amazon | Amazon Translate | Наземная станция AWS |
Amazon Connect Voice ID | Amazon Lookout for Equipment | Amazon WorkMail | AWS IoT SiteWise |
Amazon Connect Wisdom | Amazon Lookout для метрики | Amazon WorkSpaces | AWS Lambda |
Amazon DocumentDB | Машинное зрение Amazon Lookout | Тонкий клиент Amazon WorkSpaces | Менеджер лицензий AWS |
Amazon DynamoDB | Amazon Macie | Amazon WorkSpaces Web | Модернизация мэйнфреймов AWS |
Ускоритель Amazon DynamoDB (DAX)[1] |
Управляемый блокчейн Amazon | AWS AppConfig | Сетевой брандмауэр AWS |
Магазин эластичных блоков Amazon (Amazon EBS) | Управляемый сервис Amazon для Prometheus |
AWS AppFabric | AWS Proton |
Конструктор образов Amazon EC2 | Управляемая потоковая передача Amazon для Kafka (Amazon MSK) | Профилировщик затрат на приложения AWS | Менеджер секретов AWS |
Amazon EFS | Управляемые рабочие процессы Amazon для Apache Airflow (Amazon MWAA) | Сервис миграции приложений AWS (AWS MGN) | AWS Snowball |
Эластичный реестр контейнеров Amazon (Amazon ECR) | Amazon MemoryDB | AWS App Runner | Периферийный AWS Snowball |
Эластичный сервис Amazon Kubernetes (EKS) | Amazon Monitron | Диспетчер аудита AWS | AWS Snowcone |
Amazon Elastic Transcoder | Amazon MQ | Резервное копирование AWS | Шлюз хранилища AWS |
Amazon ElastiCache | Amazon Neptune | Менеджер сертификатов AWS[1] | Менеджер систем AWS |
Amazon EMR | Amazon Nimble Studio | AWS Cloud9[1] | Цепочка поставок AWS |
Бессерверная конфигурация Amazon EMR | Amazon OpenSearch | AWS CloudHSM[2] | Проверенный доступ AWS |
Планировщик событий Amazon EventBridge | Amazon Omics | AWS CloudTrail | AWS X-Ray |
Amazon FinSpace | Amazon Personalize | AWS CodeArtifact | |
Amazon Forecast | База данных квантового реестра Amazon (Amazon QLDB) | AWS CodeBuild | |
Детектор мошенничества Amazon | Amazon Redshift | AWS CodeCommit[1] |
[1] Поддерживает только управляемые ключи AWS.
[2] AWS KMS поддерживает собственное хранилище ключей, для которого кластер AWS CloudHSM создает резервную копию.
[3] Класс хранилищ S3 Express One Zone не интегрирован с AWS KMS, но поддерживает шифрование на стороне сервера с помощью управляемых ключей Amazon S3 (SSE-S3). Подробнее об объектном шифровании S3 Express One Zone см. в разделе Защита и шифрование данных S3 Express One Zone.
[4] Список сервисов, интегрированных с KMS в регионе AWS Китай (Пекин) под управлением Sinnet и регионе AWS Китай (Нинся) под управлением NWCD, см. на странице интеграции AWS KMS с сервисами в Китае.
Сервисы AWS, которые не перечислены выше, шифруют данные клиента с помощью ключей, принадлежащих самому сервису и управляемых им же.