- Puntos Clave
- ¿Qué son los servicios web de Amazon (AWS)?
- AWS KMS vs AWS CloudHSM: ¿Qué servicio de clave utilizar?
- Tipos de claves, algoritmos y lÃmites de AWS KMS
- Cumplimiento de FIPS 140-3 en AWS KMS y CloudHSM
- Casos de uso comunes para la administración de claves de AWS
- Cómo ayuda la consultorÃa de cifrado
- Preguntas frecuentes
- Proteja sus datos en la nube.
Amazon Web Services (AWS) es una plataforma de computación en la nube que proporciona servicios de computación, almacenamiento, bases de datos, redes y seguridad de datos bajo demanda. Sus dos servicios principales para la gestión de claves criptográficas son AWS Key Management Service (KMS) y AWS CloudHSM, ambos validados según el nivel de seguridad FIPS 140-3 (nivel 3).
AWS ofrece cientos de servicios en la nube, pero para la protección de datos, los dos más importantes son AWS KMS y AWS CloudHSM. AWS KMS es un servicio administrado para múltiples usuarios que genera y controla claves de cifrado dentro de módulos de seguridad de hardware operados por AWS. AWS CloudHSM proporciona un HSM dedicado para un solo usuario, al que solo usted puede acceder. Ambos cuentan con la certificación FIPS 140-3 Nivel 3.
Puntos Clave
- AWS KMS y AWS CloudHSM son los dos servicios de administración de claves criptográficas de AWS. KMS es administrado y multiusuario; CloudHSM es dedicado y de un solo usuario.
- Los HSM de AWS KMS están validados según el nivel de seguridad FIPS 140-3, nivel 3, y cuentan con la certificación del NIST de febrero de 2025. El contenido anterior que cita el nivel 2 de FIPS 140-2 para KMS está desactualizado.
- AWS KMS admite claves simétricas de 256 bits, RSA (2048/3072/4096), ECC (P-256, P-384, P-521, SECG P-256k1, Ed25519), HMAC y SM2 en las regiones de China.
- AWS KMS ahora admite la firma ML-DSA post-cuántica (FIPS 204) con las especificaciones de clave ML-DSA-44, ML-DSA-65 y ML-DSA-87.
- Una clave KMS simétrica cifra hasta 4096 bytes por llamada; las cargas útiles más grandes utilizan cifrado de sobre con una clave de datos protegida por KMS.
¿Qué son los servicios web de Amazon (AWS)?
AWS es la plataforma de computación en la nube de Amazon, que ofrece servicios de computación, almacenamiento, bases de datos, análisis, aprendizaje automático, entrega de contenido y seguridad bajo demanda.
Las organizaciones utilizan AWS para crear y ejecutar aplicaciones sin necesidad de poseer infraestructura fÃsica, pagando únicamente por lo que consumen. AWS opera centros de datos en diversas regiones y zonas de disponibilidad a nivel mundial, lo que garantiza baja latencia y alta disponibilidad. Es uno de los tres mayores proveedores de servicios en la nube, junto con Microsoft Azure y Google Cloud Platform. En lo que respecta a la seguridad de los datos, AWS se centra en dos servicios que se describen a continuación: AWS KMS y AWS CloudHSM.
AWS KMS vs AWS CloudHSM: ¿Qué servicio de clave utilizar?
AWS KMS es un servicio de claves gestionado y multiusuario; AWS CloudHSM es un HSM dedicado de un solo usuario que usted controla directamente.
Ambos servicios almacenan las claves en hardware a prueba de manipulaciones, del cual no se pueden exportar las claves en texto plano, y ambos cuentan con la validación FIPS 140-3 Nivel 3. La diferencia radica en el modelo de control y acceso. Con KMS, AWS gestiona los HSM y usted los controla mediante una API. Con CloudHSM, usted inicializa el clúster con sus propias credenciales de crypto-officer y accede al hardware a través de PKCS#11, JCE, OpenSSL o los proveedores Windows CNG y KSP, y AWS no puede acceder a sus claves.
| Atributo | AWS KMS | Nube de AWS HSM |
| Tenencia | Gestionado, multiusuario | Dedicado a un solo inquilino |
| Validación FIPS | FIPS 140-3 Nivel 3 (febrero de 2025) | FIPS 140-3 Nivel 3 (hsm2m.medium); el modelo anterior hsm1.medium era 140-2 Nivel 3. |
| Acceso | API y SDK de AWS | PKCS#11, JCE, OpenSSL, CNG/KSP |
| ¿Quién controla las llaves? | Usted controla las claves; AWS opera los HSM. | Usted controla las claves y los HSM; AWS no tiene acceso. |
| Rango del algoritmo | Subconjunto seleccionado y aprobado por FIPS | Mayor rango de algoritmos a través de PKCS#11 |
| Ideal para | La mayorÃa de los casos de uso de cifrado, cifrado de sobres, integración de servicios de AWS | Algoritmos personalizados, acceso directo al hardware, raÃz de confianza PKI. |
La validación de nivel 3 de AWS KMS, primero bajo la norma FIPS 140-2 en mayo de 2023 y luego bajo la norma FIPS 140-3 en febrero de 2025, eliminó una razón de larga data para usar CloudHSM. Los clientes que antes solo necesitaban CloudHSM para cumplir con el nivel 3 ahora pueden satisfacer ese requisito solo con KMS.
Tipos de claves, algoritmos y lÃmites de AWS KMS
AWS KMS admite claves simétricas, pares de claves RSA y ECC asimétricas, claves HMAC, claves ML-DSA post-cuánticas y claves SM2 en las regiones de China.
Tipos de claves KMS
AWS KMS admite claves simétricas de 256 bits y claves RSA asimétricas de 2048, 3072 y 4096 bits. El material de clave se genera dentro del HSM utilizando un CTR_DRBG NIST SP 800-90A con una entropÃa inicial de 384 bits. Cada clave KMS tiene una especificación fija y un uso que no se puede modificar después de su creación. En las regiones de China, la clave simétrica predeterminada es de 128 bits y utiliza cifrado SM4.
Algoritmos de cifrado y firma
Para el cifrado asimétrico, KMS utiliza RSA-OAEP. Para la firma y verificación, admite RSA-PSS, RSA-PKCS#1 v1.5, ECDSA y EdDSA. Las curvas elÃpticas compatibles son NIST P-256, P-384, P-521, SECG P-256k1 y Ed25519. El cifrado simétrico utiliza AES en modo Galois/Contador (AES-GCM). Las claves ECC firman y verifican o derivan secretos compartidos, pero una sola clave no puede realizar ambas funciones.
Firma poscuántica (ML-DSA, FIPS 204)
AWS KMS admite ML-DSA , el estándar de firma digital post-cuántica del NIST publicado como FIPS 204 en agosto de 2024. Las especificaciones de clave compatibles son ML-DSA-44, ML-DSA-65 y ML-DSA-87, todas ellas con el algoritmo de firma ML-DSA-SHAKE-256. Esto permite firmar con algoritmos resistentes a la computación cuántica mientras las claves RSA y ECC clásicas permanecen en servicio. Por otra parte, AWS-LC FIPS añadió ML-KEM (FIPS 203) para la encapsulación de claves post-cuánticas.
LÃmites de tamaño de texto sin formato
Una clave KMS simétrica cifra hasta 4096 bytes de texto plano en una sola llamada a Encrypt. Los lÃmites asimétricos son mucho menores y dependen de la clave y el hash: RSA-2048 con SHA-256 alcanza un máximo de 190 bytes, según la fórmula (tamaño_clave_en_bits / 8) menos (2 veces longitud_hash_en_bits / 8) menos 2. Para datos más grandes, utilice el cifrado de sobre, donde KMS protege una clave de datos que cifra la carga útil localmente.
Traiga su propia llave (BYOK)
AWS KMS permite importar su propio material de clave para claves KMS simétricas, HMAC y asimétricas RSA y ECC. Debe encapsular el material de clave bajo una clave pública proporcionada por KMS y, a continuación, importar la clave encapsulada. Esto le permite controlar la generación y retención de claves fuera de AWS. Consulte la documentación actual de AWS KMS para conocer los algoritmos de encapsulación compatibles, ya que esta información se actualiza periódicamente.
Cumplimiento de FIPS 140-3 en AWS KMS y CloudHSM
Tanto AWS KMS como AWS CloudHSM operan con módulos de seguridad de hardware (HSM) validados según el nivel de seguridad FIPS 140-3, nivel 3, en el marco del Programa de Validación de Módulos Criptográficos del NIST.
Los HSM de AWS KMS obtuvieron la certificación FIPS 140-3 Nivel 3 en febrero de 2025, tras haber mantenido la certificación FIPS 140-2 Nivel 3 desde mayo de 2023 y el Nivel 2 de forma continua desde 2017. AWS CloudHSM alcanza el nivel 3 de FIPS 140-3 en el tipo de instancia hsm2m.medium, disponible generalmente desde agosto de 2024 y basado en hardware Marvell LiquidSecurity. La instancia anterior hsm1.medium tenÃa la certificación FIPS 140-2 Nivel 3 y llegó al final de su ciclo de vida el 1 de diciembre de 2025; AWS comenzó la migración automática de clústeres hsm1 a hsm2 a partir de abril de 2025, y el NIST trasladó el certificado hsm1.medium a la lista histórica de CMVP el 4 de enero de 2026. En las regiones de China, AWS KMS utiliza HSM con certificación OSCCA en lugar de los validados por FIPS.
Casos de uso comunes para la administración de claves de AWS
AWS KMS y CloudHSM protegen las claves mediante el cifrado de almacenamiento, la firma de aplicaciones, TLS y la infraestructura de clave pública.
- Cifrado de almacenamiento y bases de datos: Las claves KMS cifran los datos en reposo en S3, EBS, RDS, DynamoDB y otros servicios de AWS mediante cifrado de sobre.
- Firma digital: Las claves KMS asimétricas firman software, documentos y mensajes; los destinatarios verifican la identidad con la clave pública, incluso fuera de AWS.
- Protección de clave privada TLS: CloudHSM almacena las claves privadas TLS en hardware dedicado con certificación FIPS 140-3 de nivel 3 para sitios web alojados en la nube.
- RaÃz de confianza de la infraestructura de clave pública (PKI): CloudHSM puede actuar como raÃz de confianza para una infraestructura de clave pública (PKI) privada, protegiendo la clave privada de la CA en el hardware.
- Firma post-cuántica: ML-DSA Las claves en KMS permiten a los equipos comenzar a firmar digitalmente artefactos de larga duración mediante tecnologÃa resistente a la computación cuántica.
- Almacenes de claves externos y personalizados: Los sistemas de almacenamiento de claves personalizadas KMS guardan las claves KMS con CloudHSM o con un gestor de claves externo que usted controle.
Cómo ayuda la consultorÃa de cifrado
Los servicios de protección de datos en la nube de Encryption Consulting le ayudan a diseñar y gestionar las claves en AWS KMS, CloudHSM y almacenes de claves hÃbridos. El equipo evalúa su entorno de AWS, asigna las claves y los algoritmos a los requisitos de cumplimiento, como FIPS 140-3 y PCI DSS, y crea una ruta de migración hacia algoritmos post-cuánticos como ML-DSA y ML-KEM. Posteriormente, el servicio de protección de datos de AWS de Encryption Consulting implementa y valida el diseño en función de sus objetivos comerciales. El trabajo se rige por las prácticas certificadas ISO/IEC 27001:2022 y SOC 2.
Preguntas frecuentes
¿Cuáles son los principales servicios de AWS para la seguridad de los datos?
AWS ofrece dos servicios principales para la gestión de claves criptográficas. AWS Key Management Service (KMS) es un servicio gestionado para múltiples usuarios que crea y controla claves dentro de HSM validados según el nivel de seguridad FIPS 140-3 (Nivel 3). AWS CloudHSM es un servicio para un solo usuario que le proporciona hardware dedicado con certificación FIPS 140-3 (Nivel 3) bajo su control exclusivo. AWS también ofrece cifrado de almacenamiento, TLS en tránsito y control de acceso IAM para ambos servicios.
¿Está validado AWS KMS según la norma FIPS 140-2 o FIPS 140-3?
Los HSM de AWS KMS cuentan con la validación FIPS 140-3 de nivel de seguridad 3, certificada por NIST en febrero de 2025. Anteriormente, KMS contaba con la certificación FIPS 140-2 de nivel de seguridad 3 (desde mayo de 2023) y de nivel 2 (desde 2017). La información anterior que mencionaba el nivel 2 de FIPS 140-2 para KMS está desactualizada. Los clientes que antes solo necesitaban CloudHSM para alcanzar el nivel 3 ahora pueden cumplir este requisito únicamente con KMS.
¿Cuál es la diferencia entre AWS KMS y AWS CloudHSM?
AWS KMS es un servicio multiusuario gestionado donde AWS opera los HSM y usted controla las claves mediante una API. AWS CloudHSM le proporciona un HSM dedicado de un solo usuario al que solo usted tiene acceso, accesible a través de PKCS#11, JCE, OpenSSL o los proveedores Windows CNG y KSP. Ambos cuentan con la validación FIPS 140-3 Nivel 3. CloudHSM es adecuado para algoritmos personalizados, acceso directo al hardware y actúa como raÃz de confianza de PKI.
¿Qué tipos de claves y algoritmos admite AWS KMS?
AWS KMS admite claves simétricas de 256 bits y claves RSA asimétricas de 2048, 3072 y 4096 bits. Para la curva elÃptica, admite NIST P-256, P-384, P-521, SECG P-256k1 y Ed25519. El cifrado utiliza RSA-OAEP; la firma utiliza RSA-PSS, RSA-PKCS#1 v1.5, ECDSA y EdDSA. KMS también admite claves HMAC y, para la firma post-cuántica, ML-DSA (FIPS 204) con ML-DSA-44, ML-DSA-65 y ML-DSA-87.
¿AWS admite criptografÃa postcuántica?
SÃ. AWS KMS admite ML-DSA (FIPS 204), el estándar de firma digital post-cuántica del NIST publicado en agosto de 2024, con las especificaciones de clave ML-DSA-44, ML-DSA-65 y ML-DSA-87, utilizando el algoritmo de firma ML-DSA-SHAKE-256. AWS-LC FIPS también incorporó ML-KEM (FIPS 203) para la encapsulación de claves. Esto permite a las organizaciones comenzar a firmar e intercambiar claves con algoritmos resistentes a la computación cuántica, mientras que los algoritmos clásicos RSA y ECC siguen en uso.
¿Qué tamaño máximo de texto plano puede cifrar AWS KMS en una sola llamada?
Una clave simétrica de AWS KMS puede cifrar hasta 4096 bytes de texto plano en una sola llamada a Encrypt. Las claves asimétricas RSA almacenan menos: para RSA-2048 con SHA-256, el lÃmite es de 190 bytes, según la fórmula (tamaño_clave_en_bits / 8) menos (2 veces longitud_hash_en_bits / 8) menos 2. Para datos más grandes, utilice el cifrado de sobre, donde KMS protege una clave de datos que cifra la carga útil localmente.
Proteja sus datos en la nube.
¿Listo para proteger sus claves de AWS de extremo a extremo? Proteja sus datos en la nube con los Servicios de Protección de Datos en la Nube o hable con un asesor de ConsultorÃa de Cifrado.
- Puntos Clave
- ¿Qué son los servicios web de Amazon (AWS)?
- AWS KMS vs AWS CloudHSM: ¿Qué servicio de clave utilizar?
- Tipos de claves, algoritmos y lÃmites de AWS KMS
- Cumplimiento de FIPS 140-3 en AWS KMS y CloudHSM
- Casos de uso comunes para la administración de claves de AWS
- Cómo ayuda la consultorÃa de cifrado
- Preguntas frecuentes
- Proteja sus datos en la nube.
