本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
Amazon Key Management Service
Amazon Key Management Service(Amazon KMS)是一项托管式服务,可让您轻松创建和控制用于保护您的数据的加密密钥。Amazon KMS 使用硬件安全模块(HSM)根据 FIPS 140-2 加密模块验证计划
Amazon KMS 与大多数用于加密数据的其他 Amazon 服务
您可以使用 Amazon KMS API 来创建和管理 KMS 密钥和特殊功能,如自定义密钥存储,并在加密操作中使用 KMS 密钥。有关详细信息,请参阅 Amazon Key Management Service API 引用。
您可以创建和管理您的 Amazon KMS keys:
-
使用密钥策略、IAM policy 和授权控制对您的 KMS 密钥的访问。Amazon KMS 支持基于属性的访问权限控制(ABAC)。您还可以通过使用条件键来优化策略。
-
创建、删除、列出和更新别名,即您的 KMS 密钥的友好名称。您还可以使用别名来控制对您的 KMS 密钥的访问。
-
标记您的 KMS 密钥以进行识别、自动化和成本跟踪。您还可以使用标签来控制对您的 KMS 密钥的访问。
-
启用和禁用 KMS 密钥。
-
启用和禁用 KMS 密钥中加密材料的自动轮换。
-
删除 KMS 密钥来完成密钥生命周期。
可以在加密操作中使用您的 KMS 密钥。有关示例,请参阅 使用 Amazon KMS API 进行编程。
-
使用对称或非对称 KMS 密钥对数据进行加密、解密和重新加密。
-
使用非对称 KMS 密钥对消息进行签名和验证。
-
生成并验证 HMAC 代码。
-
生成适用于加密应用程序的随机数。
您还可以使用 Amazon KMS 的高级功能
-
创建多区域密钥,它们就像是不同 Amazon Web Services 区域 中的相同 KMS 密钥副本。
-
将加密材料导入 KMS 密钥。
-
在您的 Amazon CloudHSM 集群支持的 Amazon CloudHSM 密钥存储中创建 KMS 密钥。
-
在您的 Amazon 之外的加密密钥支持的外部密钥存储中创建 KMS 密钥。
-
通过 VPC 中的私有终端节点直接连接到 Amazon KMS。
-
使用混合后量子 TLS 可对发送到 Amazon KMS 的数据进行前瞻性的传输中加密。
通过使用 Amazon KMS,您能够更好地控制对加密数据的访问权限。您可以直接在应用程序中或通过与 Amazon KMS 集成的 Amazon 服务使用密钥管理和加密功能。无论您是在为 Amazon 编写应用程序,还是在使用 Amazon 服务,您都可以借助 Amazon KMS 控制哪些人可以使用 Amazon KMS keys 钥并访问您的加密数据。
Amazon KMS 已与 Amazon CloudTrail 集成,后者是一项将日志文件传输到您指定的 Amazon S3 存储桶的服务。通过 CloudTrail,您可以监控和调查哪些人在何时通过何种方式使用了您的 KMS 密钥。
Amazon KMS中的Amazon Web Services 区域
支持 Amazon KMS 的 Amazon Web Services 区域 中列出了 Amazon Key Management Service 终端节点和配额。如果 Amazon KMS 支持的 Amazon Web Services 区域 中不支持某项 Amazon KMS 功能,则在有关该功能的主题中描述区域差异。
Amazon KMS 定价
与其他 Amazon 产品一样的是,使用 Amazon KMS 不需要合同或最低购买。有关 Amazon KMS 定价的更多信息,请参阅 Amazon Key Management Service 定价
服务等级协议
Amazon Key Management Service 由定义服务可用性策略的服务等级协议
了解更多
-
要了解 Amazon KMS 中使用的术语和概念,请参阅 Amazon KMS 概念。
-
有关 Amazon KMS API 的更多信息,请参阅 Amazon Key Management Service API 参考。有关使用不同的编程语言的示例,请参阅使用 Amazon KMS API 进行编程。
-
要了解如何使用 Amazon CloudFormation 模板来创建和管理密钥和别名,请参阅 Amazon CloudFormation 用户指南中的 使用 Amazon CloudFormation 创建 Amazon KMS 资源 和Amazon Key Management Service资源类型参考。
-
有关 Amazon KMS 如何使用密码术并保护 KMS 密钥的详细技术信息,请参阅 Amazon Key Management Service 加密详细信息。加密详细信息文档没有描述 Amazon KMS 如何在中国(北京)和中国(宁夏)区域工作。
-
如需每个 Amazon Web Services 区域 中的 Amazon KMS 端点的列表,包括 FIPS 端点,请参阅 Amazon 一般参考的 Amazon Key Management Service 主题中的服务端点。
-
有关 Amazon KMS 相关问题的帮助,请参阅 Amazon Key Management Service 论坛
。
Amazon 开发工具包中的 Amazon KMS