Ключ
Основа криптографических операций — это криптографический ключ. Без доступа к ключу зашифровать и расшифровать данные невозможно.
Ключ — ресурс облака, который объединяет несколько экземпляров криптографических ключей, называемых версиями ключа. Для операций шифрования используется конкретная версия ключа. Первая версия создается в момент создания самого ключа.
Срок жизни ключей в облаке KMS не ограничен. Для вывода ключа из эксплуатации стандарт PCI DSS требует уничтожать криптографический материал ключа, но сохранять его метаданные. Поэтому в KMS для ключей не предусмотрена операция удаления, только уничтожение. Ключи можно уничтожить только вручную.
Для уничтожения в KMS используется механизм отложенного уничтожения ключей: уничтожение выполняется с задержкой, чтобы снизить вероятность потери данных, зашифрованных уничтожаемым ключом. В течение заданного периода времени ключ и все его версии деактивированы, и вы можете отменить запланированное уничтожение.
Параметры ключа
Заголовок раздела «Параметры ключа»Параметры симметричного ключа:
- идентификатор — уникальное имя ключа в облаке;
- имя — отображаемое имя ключа, которое может быть неуникальным;
- алгоритм шифрования — алгоритм, который используется при создании новых версий ключа;
- политика ротации — периодичность, с которой автоматически выполняется ротация ключа;
- статус — текущее состояние ключа.
Статус ключа
Заголовок раздела «Статус ключа»Статус | Описание |
|---|---|
ENABLED | Ключ активен. Его можно использовать в операциях шифрования |
DISABLED | Ключ деактивирован. Его и все его версии нельзя использовать в операциях шифрования |
SCHEDULED FOR DESTRUCTION | Запланировано уничтожение ключа. Он деактивирован. Ключ и все его версии нельзя использовать в операциях шифрования |
DESTROYED | Ключ уничтожен. Восстановить его невозможно |
Симметричный ключ
Заголовок раздела «Симметричный ключ»В методе симметричного шифрования и для зашифрования, и для расшифрования данных используется один и тот же ключ шифрования. Каждая операция шифрования выполняется с использованием версии ключа. Для операций шифрования каждая версия применяет свой уникальный криптографический материал и унаследованный от ключа алгоритм шифрования. Новая версия ключа создается при его ротации.
Период автоматической ротации задается в настройках ключа при его создании или редактировании. Ротировать ключ вручную можно в любой момент независимо от заданного периода автоматической ротации. Получаемая новая версия ключа автоматически назначается основной.
Ротировать и использовать в операциях шифрования можно только активный ключ. Ключ можно деактивировать, тогда он будет недоступен для зашифрования и расшифрования данных.
Особенности и ограничения
Заголовок раздела «Особенности и ограничения»- На ресурс распространяются квоты и лимиты.
- После уничтожения невозможно восстановить ключ и данные, зашифрованные с его использованием.