AWS密钥管理服务现已支持外部密钥存储

AWS KMS 外部密钥存储(XKS)发布

AWS 最近宣布推出 AWS Key Management Service (AWS KMS) 的 外部密钥存储(External Key Store, XKS)功能。这一功能允许组织在 AWS KMS 服务之外存储和管理加密密钥。

主要功能与架构

AWS KMS 是一项由 AWS 提供的托管服务,帮助组织轻松创建、管理和控制用于加密数据的密钥。通过 XKS 功能,组织可以将加密密钥存储在第三方服务或应用中,取代原有的 KMS 密钥层次结构,并引入一个新的外部信任根。所有根密钥现在都在组织提供和操作的硬件安全模块(HSM)中生成和存储。当 AWS KMS 需要加密或解密数据密钥时,会将请求转发到组织提供的 HSM。

外部密钥存储代理(XKS Proxy)

AWS 首席开发者倡导者 Sébastien Stormacq 在 AWS 新闻 博客 中解释道,所有 AWS KMS 与外部 HSM 的交互都通过一个外部密钥存储代理(XKS Proxy)进行调解。这个代理由组织提供和管理,负责将通用的 AWS KMS 请求转换为特定供应商的 HSM 能够理解的格式。XKS 所连接的 HSM 不位于 AWS 数据中心内。

合作伙伴与行业支持

为了为客户提供广泛的外部密钥管理选项,AWS KMS 团队在开发 XKS 规范时,获得了多家 HSM、密钥管理和集成服务提供商的反馈,包括 Thales、Entrust、Salesforce、T-Systems、Atos、Fortanix 和 HashiCorp。

HashiCorp 研发执行副总裁 James Bayer 在 推文 中表示,AWS 宣布的 XKS 功能允许将 KMS 根密钥存储在 AWS 基础设施之外,HashiCorp Vault 是此次发布的合作伙伴。这对于担心监管合规性和加密密钥控制的用户来说非常重要。

Fortanix 首席产品和战略官 Faiyaz Shahpurwala 在 新闻稿 中提到,Fortanix 很高兴与 AWS 合作,为受监管和合规要求约束的全球企业客户提供 XKS 功能。这将使客户在利用 AWS 提供的一流服务的同时,拥有更多的密钥管理选择和更灵活的控制权。

定价与更多信息

定价 方面,AWS KMS 对每个根密钥每月收取 1 美元的费用,无论密钥材料存储在 KMS、CloudHSM 还是组织的本地 HSM 中。更多关于外部密钥存储的详细信息,请参阅 常见问题解答

阅读 33
0 条评论