AWS SAA-C03/02 - IAM e Segurança2 min
KMS e Criptografia
Responda com suas palavras antes de ler o resto da nota.
- Que problema isso resolve?
- Quando usar / quando NÃO usar?
- Qual o principal trade-off (custo, latência, operação)?
- Que sinal no enunciado aponta pra isso?
- Com o que isso é confundido na prova?
Conceito
KMS gera, guarda e controla o uso de chaves criptográficas, integrado com quase todo serviço AWS e auditado pelo CloudTrail.
| Tipo de chave | Rotação | Custo | Controle | Cross-account |
|---|---|---|---|---|
| AWS owned | AWS decide | Grátis | Nenhum | Não |
AWS managed (aws/s3) |
Automática anual | Grátis | Baixo, não editável | Não |
| Customer managed (CMK) | Opcional, anual | ~$1/mês + requests | Total | Sim |
| Imported material | Manual | Idem CMK | Total, você guarda o original | Sim |
Envelope encryption
KMS criptografa diretamente no máximo 4 KB. Acima disso o serviço usa envelope encryption:
GenerateDataKey → devolve (chave em claro + chave criptografada)
↓ criptografa o dado com a chave em claro, descarta ela da memória
↓ guarda a chave criptografada junto do dado
Decrypt → KMS devolve a chave em claro de volta
Simétrica vs assimétrica
- Simétrica (AES-256): padrão, a chave nunca sai do KMS. Use pra criptografar dado.
- Assimétrica (RSA/ECC): par público/privado, a pública pode sair. Use pra assinatura digital ou quando quem criptografa está fora da AWS.
KMS vs CloudHSM
| KMS | CloudHSM | |
|---|---|---|
| Tenancy | Multi-tenant gerenciado | Hardware dedicado single-tenant |
| FIPS 140-2 | Level 3 (validado) | Level 3, você controla |
| Quem tem as chaves | AWS opera o serviço | Só você — AWS não acessa |
| Use quando | Padrão pra tudo | Requisito de "AWS não pode ter acesso à chave" |
Trade-offs
CMK dá controle, auditoria por chamada e rotação — ao custo de $1/mês por chave mais requests, o que pesa se você criar milhares. AWS managed key é grátis e suficiente quando não há requisito de auditoria granular ou cross-account. Rotação automática não reencripta o dado antigo: ela cria material novo e mantém o antigo pra decriptar o que já existe.
Sinais de prova
- "Auditar cada uso da chave de criptografia" → CMK + CloudTrail (chave AWS managed não dá esse detalhe)
- "AWS não pode ter acesso às chaves" / "FIPS 140-2 Level 3 dedicado" → CloudHSM
- "Compartilhar dado criptografado com outra conta" → CMK (AWS managed não faz cross-account)
- "Criptografar arquivo de 1 GB com KMS" → envelope encryption, não
Encryptdireto - "Usuário tem IAM mas recebe AccessDenied" → key policy
- Snapshot de volume EBS criptografado gera volume sempre criptografado. Não existe caminho de volta: a cópia pode trocar de chave, mas nunca sai em claro
Relacionado
- Políticas de Identidade vs Recurso
- Secrets Manager vs Parameter Store
- S3 Segurança e Controle de Acesso
- EBS e Instance Store
Parte de 02 - MOC IAM e Segurança · Documentação AWS