İçeriğe atla
0 XP 0
0/5

Puan ders bitince hesaba yazılır. Bu dersi tamamlayınca +55 XP alacaksın. Giriş yapmadan ilerlersen puan yalnız bu tarayıcıda durur.

8 dk · 55 XP · 5 etkinlik

Anahtar yönetimi ve KMS

Şifrelemenin zor kısmı algoritma değildir. Anahtarı nerede tutacağın, kimin kullanacağı ve nasıl yenileneceği asıl sorudur. Kodun içine gömülen bir anahtar, şifrelemeyi süsten ibaret bırakır.

Anahtar yönetim servisi bu işi devralır. Ana anahtar donanım modülünün içinde durur ve dışarı çıkmaz. Sen yalnız şifrele ve çöz çağrıları yaparsın, her çağrı denetim günlüğüne düşer.

Büyük veriyi doğrudan ana anahtarla şifrelemek verimsizdir. Bu yüzden zarf şifreleme kullanılır: servis bir veri anahtarı üretir, veriyi onunla şifreler ve veri anahtarını ana anahtarla korur.

# 1) Veri anahtarı iste: biri düz, biri ana anahtarla şifreli döner
$ aws kms generate-data-key --key-id alias/lab-veri --key-spec AES_256

# 2) Düz anahtarla dosyayı şifrele, sonra bellekten sil
# 3) Şifreli anahtarı dosyanın yanında sakla
# 4) Çözerken şifreli anahtarı KMS'e gönder
$ aws kms decrypt --ciphertext-blob fileb://anahtar.bin
Zarf şifreleme: büyük veri yerelde, anahtar KMS'te korunur.

Anahtar yönetiminde birkaç kavram sık geçer. Anahtarı sağlayıcı mı oluşturuyor yoksa sen mi tanımlıyorsun, bu ayrımı belirler; sağlayıcı oluşturduğunda servis yönetimli, sen tanımladığında müşteri yönetimli anahtar denir. Anahtar politikası, o anahtarı kimin çağırabileceğini yazan ayrı bir belgedir. Otomatik dönüş ise ana anahtar malzemesinin belirli aralıkla tazelenmesidir. Zarf şifreleme ise az önce gördüğün gibi veri anahtarını ana anahtarla koruma yöntemidir.