Перейти к содержимому

Ключ

Основа криптографических операций — это криптографический ключ. Без доступа к ключу зашифровать и расшифровать данные невозможно.

Ключ — ресурс облака, который объединяет несколько экземпляров криптографических ключей, называемых версиями ключа. Для операций шифрования используется конкретная версия ключа. Первая версия создается в момент создания самого ключа.

Срок жизни ключей в облаке KMS не ограничен. Для вывода ключа из эксплуатации стандарт PCI DSS требует уничтожать криптографический материал ключа, но сохранять его метаданные. Поэтому в KMS для ключей не предусмотрена операция удаления, только уничтожение. Ключи можно уничтожить только вручную.

Для уничтожения в KMS используется механизм отложенного уничтожения ключей: уничтожение выполняется с задержкой, чтобы снизить вероятность потери данных, зашифрованных уничтожаемым ключом. В течение заданного периода времени ключ и все его версии деактивированы, и вы можете отменить запланированное уничтожение.

Параметры симметричного ключа:

  • идентификатор — уникальное имя ключа в облаке;
  • имя — отображаемое имя ключа, которое может быть неуникальным;
  • алгоритм шифрования — алгоритм, который используется при создании новых версий ключа;
  • политика ротации — периодичность, с которой автоматически выполняется ротация ключа;
  • статус — текущее состояние ключа.
Статус
Описание
ENABLEDКлюч активен. Его можно использовать в операциях шифрования
DISABLEDКлюч деактивирован. Его и все его версии нельзя использовать в операциях шифрования
SCHEDULED FOR DESTRUCTIONЗапланировано уничтожение ключа. Он деактивирован. Ключ и все его версии нельзя использовать в операциях шифрования
DESTROYEDКлюч уничтожен. Восстановить его невозможно

В методе симметричного шифрования и для зашифрования, и для расшифрования данных используется один и тот же ключ шифрования. Каждая операция шифрования выполняется с использованием версии ключа. Для операций шифрования каждая версия применяет свой уникальный криптографический материал и унаследованный от ключа алгоритм шифрования. Новая версия ключа создается при его ротации.

Период автоматической ротации задается в настройках ключа при его создании или редактировании. Ротировать ключ вручную можно в любой момент независимо от заданного периода автоматической ротации. Получаемая новая версия ключа автоматически назначается основной.

Ротировать и использовать в операциях шифрования можно только активный ключ. Ключ можно деактивировать, тогда он будет недоступен для зашифрования и расшифрования данных.

  • На ресурс распространяются квоты и лимиты.
  • После уничтожения невозможно восстановить ключ и данные, зашифрованные с его использованием.