trilha

AWS SAA-C03/02 - IAM e Segurança2 min

KMS e Criptografia

Perguntas-guia

Responda com suas palavras antes de ler o resto da nota.

  • Que problema isso resolve?
  • Quando usar / quando NÃO usar?
  • Qual o principal trade-off (custo, latência, operação)?
  • Que sinal no enunciado aponta pra isso?
  • Com o que isso é confundido na prova?

Conceito

KMS gera, guarda e controla o uso de chaves criptográficas, integrado com quase todo serviço AWS e auditado pelo CloudTrail.

Tipo de chave Rotação Custo Controle Cross-account
AWS owned AWS decide Grátis Nenhum Não
AWS managed (aws/s3) Automática anual Grátis Baixo, não editável Não
Customer managed (CMK) Opcional, anual ~$1/mês + requests Total Sim
Imported material Manual Idem CMK Total, você guarda o original Sim

Envelope encryption

KMS criptografa diretamente no máximo 4 KB. Acima disso o serviço usa envelope encryption:

GenerateDataKey → devolve (chave em claro + chave criptografada)
   ↓ criptografa o dado com a chave em claro, descarta ela da memória
   ↓ guarda a chave criptografada junto do dado
Decrypt → KMS devolve a chave em claro de volta

Simétrica vs assimétrica

  • Simétrica (AES-256): padrão, a chave nunca sai do KMS. Use pra criptografar dado.
  • Assimétrica (RSA/ECC): par público/privado, a pública pode sair. Use pra assinatura digital ou quando quem criptografa está fora da AWS.

KMS vs CloudHSM

KMS CloudHSM
Tenancy Multi-tenant gerenciado Hardware dedicado single-tenant
FIPS 140-2 Level 3 (validado) Level 3, você controla
Quem tem as chaves AWS opera o serviço Só você — AWS não acessa
Use quando Padrão pra tudo Requisito de "AWS não pode ter acesso à chave"

Trade-offs

CMK dá controle, auditoria por chamada e rotação — ao custo de $1/mês por chave mais requests, o que pesa se você criar milhares. AWS managed key é grátis e suficiente quando não há requisito de auditoria granular ou cross-account. Rotação automática não reencripta o dado antigo: ela cria material novo e mantém o antigo pra decriptar o que já existe.

Sinais de prova

  • "Auditar cada uso da chave de criptografia" → CMK + CloudTrail (chave AWS managed não dá esse detalhe)
  • "AWS não pode ter acesso às chaves" / "FIPS 140-2 Level 3 dedicado" → CloudHSM
  • "Compartilhar dado criptografado com outra conta" → CMK (AWS managed não faz cross-account)
  • "Criptografar arquivo de 1 GB com KMS" → envelope encryption, não Encrypt direto
  • "Usuário tem IAM mas recebe AccessDenied" → key policy
  • Snapshot de volume EBS criptografado gera volume sempre criptografado. Não existe caminho de volta: a cópia pode trocar de chave, mas nunca sai em claro

Relacionado


Parte de 02 - MOC IAM e Segurança · Documentação AWS

Buscar

Busca por título, seção e texto das notas