[ aws ]
kms
Описание
Услуга управления ключами (KMS) — это веб-сервис шифрования и управления ключами. В этом руководстве описаны операции KMS, которые можно вызывать программно. Для получения общей информации о KMS см. ` Руководство разработчика службы управления ключами https://docs.aws.amazon.com/kms/latest/developerguide/`__ .
Примечание
В KMS термин ключ-мастер-клиента (CMK) заменён на ключ KMS и ключ KMS . Суть не изменилась. Для предотвращения несовместимости KMS сохраняет некоторые вариации этого термина.
Amazon Web Services предоставляет SDK, которые состоят из библиотек и примеров кода для различных языков программирования и платформ (Java, Ruby, .Net, macOS, Android и т. д.). SDK предоставляют удобный способ создания программного доступа к KMS и другим службам Amazon Web Services. Например, SDK обрабатывают такие задачи, как подписание запросов (см. ниже), обработку ошибок и автоматическое повторное выполнение запросов. Дополнительную информацию о SDK Amazon Web Services, включая загрузку и установку, см. в разделе Инструменты Amazon Web Services.
Рекомендуется использовать SDK Amazon Web Services для выполнения программных API-вызовов KMS.
Если вам необходимо использовать проверенные криптографические модули FIPS 140-2 при взаимодействии с Amazon Web Services, используйте конечную точку FIPS в предпочитаемой вами области Amazon Web Services. Дополнительную информацию о доступных конечных точках FIPS см. в разделе «Конечные точки сервисов» в теме «Служба управления ключами» в Общей справке Amazon Web Services .
Все вызовы API KMS должны быть подписаны и переданы с использованием Transport Layer Security (TLS). KMS рекомендует всегда использовать последнюю поддерживаемую версию TLS. Клиенты также должны поддерживать наборы шифров с Perfect Forward Secrecy (PFS), такие как Ephemeral Diffie-Hellman (DHE) или Elliptic Curve Ephemeral Diffie-Hellman (ECDHE). Большинство современных систем, таких как Java 7 и новее, поддерживают эти режимы.
Запросы должны быть подписаны с использованием идентификатора ключа доступа и секретного ключа доступа. Сильно рекомендуем не использовать корневой ключ доступа к вашему аккаунту Amazon Web Services для повседневной работы. Вы можете использовать идентификатор ключа доступа и секретный ключ доступа для пользователя IAM, или вы можете использовать службу Security Token Service (STS) для генерации временных учетных данных безопасности и использовать их для подписи запросов.
Все запросы KMS должны быть подписаны с использованием версии подписи 4 .
KMS поддерживает CloudTrail — службу, которая регистрирует вызовы API Amazon Web Services и связанные события для вашей учетной записи Amazon Web Services и отправляет их в указанный вами Amazon S3-ведро. Используя информацию, собранную CloudTrail, вы можете определить, какие запросы были отправлены в KMS, кто отправил запрос, когда он был отправлен и т. д. Дополнительные сведения о CloudTrail, включая включение и поиск файлов журналов, см. в руководстве пользователя CloudTrail.
Дополнительную информацию об учетных данных и подписи запросов см. в следующем:
- Учетные данные безопасности Amazon Web Services — в этом разделе содержится общая информация о типах учетных данных, используемых для доступа к Amazon Web Services.
- Временные учетные данные безопасности — в этом разделе руководства пользователя IAM описано, как создавать и использовать временные учетные данные безопасности.
- Процесс подписи версии подписи 4 — в этом наборе тем описывается процесс подписи запроса с использованием идентификатора ключа доступа и секретного ключа доступа.
Из операция API, обсуждаемых в этом руководстве, следующие будут наиболее полезны для большинства приложений. Вы, вероятно, будете выполнять операции, отличные от этих, такие как создание ключей и назначение политик, используя консоль.
- Шифрование
- Расшифрование
- GenerateDataKey
- GenerateDataKeyWithoutPlaintext
Доступные команды
- cancel-key-deletion
- connect-custom-key-store
- create-alias
- create-custom-key-store
- create-grant
- create-key
- decrypt
- delete-alias
- delete-custom-key-store
- delete-imported-key-material
- derive-shared-secret
- describe-custom-key-stores
- describe-key
- disable-key
- disable-key-rotation
- disconnect-custom-key-store
- enable-key
- enable-key-rotation
- encrypt
- generate-data-key
- generate-data-key-pair
- generate-data-key-pair-without-plaintext
- generate-data-key-without-plaintext
- generate-mac
- generate-random
- get-key-policy
- get-key-rotation-status
- get-parameters-for-import
- get-public-key
- import-key-material
- list-aliases
- list-grants
- list-key-policies
- list-key-rotations
- list-keys
- list-resource-tags
- list-retirable-grants
- put-key-policy
- re-encrypt
- replicate-key
- retire-grant
- revoke-grant
- rotate-key-on-demand
- schedule-key-deletion
- sign
- tag-resource
- untag-resource
- update-alias
- update-custom-key-store
- update-key-description
- update-primary-region
- verify
- verify-mac
© Copyright 2025, Amazon Web Services. Created using Sphinx.