AWS KMS
AWS Key Management Service
Cria e gerencia chaves de criptografia.
O que é
Serviço gerenciado de chaves criptográficas usado pela maioria dos serviços AWS para criptografar dados em repouso, com controle de acesso por IAM e registro de uso no CloudTrail.
Quando usar
- Criptografar dados em S3, EBS, RDS, DynamoDB e outros serviços.
- É preciso controlar quem pode usar cada chave e auditar esse uso.
- A política interna exige rotação de chaves.
Como funciona
- Chaves gerenciadas pela AWS ou pelo cliente (CMK) protegem dados dos serviços integrados.
- Cada uso de chave pode ser auditado no CloudTrail.
Como aparece na prova
- Palavras-chave: criptografia em repouso, chaves, rotação, controle de acesso a chaves.
- Criptografia dos dados do cliente é responsabilidade do cliente: o KMS é a ferramenta.
Não confunda com
AWS CloudHSM
CloudHSM entrega módulos de hardware dedicados com controle exclusivo do cliente.
Secrets Manager
Secrets Manager guarda segredos; KMS gerencia as chaves que os protegem.
Questões relacionadas
Qual serviço é usado para criar e gerenciar chaves de criptografia utilizadas por serviços como S3, EBS e RDS?
Ver resposta comentada
Resposta: AWS Key Management Service
O AWS KMS cria e gerencia as chaves de criptografia usadas pelos serviços integrados, com controle de acesso via IAM e uso auditável pelo CloudTrail.