Ir al contenido

¡Se acercan los certificados de 47 días! ¿Estás preparado?

Actúa ahora →

Descripción general: AWS KMS y CloudHSM

AWS KMS y cloudHSM

AWS ofrece dos servicios para la gestión de claves criptográficas en la nube: AWS Key Management Service (AWS KMS) y AWS CloudHSM. Ambos protegen las claves de cifrado, pero difieren fundamentalmente en el nivel de validación FIPS, el modelo de tenencia, quién controla el hardware y los requisitos de cumplimiento que cada uno puede satisfacer. El punto de partida recomendado para la mayoría de las cargas de trabajo es AWS KMS con claves gestionadas por el cliente; CloudHSM solo es necesario cuando se requiere hardware dedicado FIPS 140-2 Nivel 3 o acceso sin claves de AWS.

Respuesta rápida: AWS KMS vs. CloudHSM de un vistazo

AWS KMS es un servicio de administración de claves multiusuario totalmente administrado con HSM validados según FIPS 140-2 Nivel 2, integración nativa con más de 100 servicios de AWS, rotación automática de claves y registro de auditoría de CloudTrail por operación. Es el punto de partida ideal para la mayoría de las cargas de trabajo de cifrado de AWS. AWS CloudHSM es un servicio HSM dedicado de un solo usuario con hardware validado según FIPS 140-2 Nivel 3 en su propia VPC, donde AWS no tiene acceso a sus claves. CloudHSM es necesario para cumplir con los requisitos de FIPS Nivel 3, para cargas de trabajo clasificadas o para aplicaciones que requieren acceso directo a la API PKCS#11/JCE/CNG/OpenSSL. Ambos servicios también se pueden combinar: un almacén de claves personalizado KMS respaldado por CloudHSM le brinda protección de hardware de Nivel 3 con integración nativa del servicio KMS simultáneamente.

Puntos Clave

  • KMS es multiusuario de nivel 2; CloudHSM es de usuario único de nivel 3: AWS KMS utiliza módulos de seguridad de hardware (HSM) validados según FIPS 140-2 Nivel 2, compartidos entre varios clientes con aislamiento lógico. AWS CloudHSM proporciona hardware HSM físico dedicado, validado según FIPS 140-2 Nivel 3, al que ningún otro cliente tiene acceso.
  • AWS se encuentra dentro del límite de confianza de KMS, pero fuera del límite de confianza de claves de CloudHSM: Con KMS, AWS opera el hardware HSM y participa en la gestión de la cadena de claves. Con CloudHSM, AWS gestiona la infraestructura física, pero no tiene acceso a las claves ni a las particiones HSM en ningún momento.
  • KMS se integra de forma nativa con los servicios de AWS; CloudHSM requiere llamadas a la API personalizadas o un almacén de claves KMS personalizado: AWS KMS funciona de forma nativa con S3, EBS, RDS, Lambda y más de 100 servicios adicionales. CloudHSM no se integra de forma nativa con estos servicios a menos que se combine con un almacén de claves KMS personalizado.
  • El almacén de llaves personalizadas une ambos mundos: Un almacén de claves personalizado de KMS, respaldado por un clúster de CloudHSM, proporciona protección de hardware de nivel 3 para las claves utilizadas a través de la API estándar de KMS y todas las integraciones nativas de servicios de AWS. Esta es la arquitectura de producción habitual cuando se requieren tanto la protección de nivel 3 como la integración nativa de AWS.
  • La diferencia de precio es grande; elija en función de sus necesidades, no de sus preferencias: KMS cuesta $1 por clave al mes más $0.03 por cada 10 000 llamadas a la API. Un clúster CloudHSM de 2 HSM cuesta aproximadamente $2,100 al mes. Elija CloudHSM solo cuando un requisito técnico o de cumplimiento normativo estricto justifique el costo y los gastos operativos.

Servicio de administración de claves de AWS (AWS KMS): Descripción general

AWS Key Management Service (AWS KMS) es un servicio totalmente administrado que crea, almacena y controla las claves criptográficas utilizadas para proteger los datos en los servicios de AWS y las aplicaciones de los clientes. KMS se integra de forma nativa con más de 100 servicios de AWS, incluidos Amazon S3, Amazon EBS, Amazon RDS, Amazon DynamoDB, AWS Lambda y AWS Secrets Manager. Al habilitar el cifrado en cualquiera de estos servicios, KMS genera, almacena y protege las claves de cifrado que garantizan la validez de dicho cifrado.

Todo el material de claves de AWS KMS se genera y almacena en módulos de seguridad de hardware (HSM) con certificación FIPS 140-2 Nivel 2. El material de claves nunca sale del perímetro del HSM en texto plano bajo ninguna circunstancia operativa. AWS KMS opera los HSM como un servicio multiusuario, lo que significa que las claves de varios clientes comparten el mismo hardware físico con aislamiento lógico entre ellas. Las claves creadas en una región de AWS determinada no se pueden usar ni acceder desde otra región.

AWS KMS organiza las claves en tres tipos: claves administradas por el cliente (que usted crea, controla y puede rotar según un cronograma personalizado), claves administradas por AWS (creadas automáticamente por los servicios de AWS cuando habilita el cifrado sin especificar una clave) y claves propiedad de AWS (compartidas entre varias cuentas de clientes e invisibles en su cuenta). Para cargas de trabajo reguladas, solo las claves administradas por el cliente proporcionan el registro de auditoría de CloudTrail por operación y el control de claves independiente requerido por PCI DSS, HIPAA y FedRAMP. AWS cambió el nombre de "Claves maestras de cliente (CMK)" a "Claves KMS" en 2021; la funcionalidad subyacente sigue siendo la misma.

AWS KMS admite claves simétricas AES-256 para el cifrado y descifrado de datos, claves asimétricas RSA (2048, 3072, 4096 bits) y ECC (NIST P-256, P-384, P-521 y SECG secp256k1) para la firma y el cifrado asimétrico, y claves HMAC para la autenticación de mensajes. Todas las claves simétricas y las claves asimétricas privadas nunca salen de los HSM de KMS en texto plano; solo las claves públicas se pueden exportar desde KMS.

Para una evaluación de seguridad detallada de AWS KMS, que incluye el análisis de límites de confianza, el modelo IAM y el mapeo de cumplimiento, consulte nuestra guía sobre ¿ Qué tan seguros son los servicios de administración de claves de Amazon (AWS KMS)?

AWS KMS: Resumen de propiedades criptográficas

PropiedadAWS KMS
Modelo de arrendamientoMultiusuario (hardware HSM compartido, aislamiento lógico)
Validación FIPS 140-2Nivel 2
Tipos de teclas compatiblesSimétrico (AES-256), asimétrico (RSA 2048/3072/4096, ECC NIST/SECG), HMAC
Tipos de clavesGestionado por el cliente, gestionado por AWS, propiedad de AWS
Acceso APISDK de AWS / API de AWS KMS
Control de accesoPolíticas de identidad IAM + Política de recursos clave KMS (obligatorio)
Acceso con llaveRegional (las claves creadas en una región no se pueden usar en otra región)
Alta disponibilidadGestionado por AWS, integrado (no requiere configuración por parte del cliente).
Capacidad de auditoríaEventos de administración de CloudTrail (siempre activos) + eventos de datos (deben habilitarse)
Rotación automática de la llaveSí (de 90 días a 7 años para claves gestionadas por el cliente con material generado por AWS)
Soporte BYOKSí (a través de trabajos de importación de KMS; Origen: EXTERNO)
Costo$1.00/clave/mes + $0.03/10 000 llamadas a la API

AWS CloudHSM: Descripción general

AWS CloudHSM es un servicio de Módulo de Seguridad de Hardware (HSM) basado en la nube que proporciona hardware HSM físico dedicado y de un solo inquilino dentro de su propia Amazon Virtual Private Cloud (VPC). CloudHSM cuenta con la validación FIPS 140-2 Nivel 3, el nivel de validación FIPS más alto disponible comercialmente para hardware HSM. A diferencia de AWS KMS, donde AWS administra los HSM como un servicio compartido, CloudHSM asigna hardware dedicado exclusivamente a su organización.

AWS gestiona la infraestructura física de CloudHSM (montaje en rack, redes, alimentación, reemplazo de hardware y actualizaciones de firmware), pero no tiene acceso al software HSM, al material de clave ni a las credenciales de usuario de HSM en ningún momento. Usted gestiona la capa de software HSM, la configuración de usuarios y particiones de HSM, y el material de clave mediante mecanismos de autenticación de hardware independientes de AWS IAM. Esto significa que AWS no puede acceder a sus claves, incluso si se le obligara legalmente a hacerlo, ya que AWS no almacena las credenciales de autenticación de HSM ni el material de clave.

CloudHSM se accede mediante API criptográficas estándar del sector: PKCS#11 (el estándar más compatible entre los proveedores de HSM), JCE (Java Cryptography Extension), Microsoft CNG (Cryptography Next Generation) y OpenSSL Dynamic Engine. Esto hace que CloudHSM sea compatible con una amplia gama de aplicaciones que requieren operaciones criptográficas respaldadas por HSM, como la protección de clave privada de CA para infraestructura de clave pública (PKI) , la firma de código, el cifrado transparente de datos de bases de datos (TDE), la protección de clave privada TLS/SSL, el cifrado de PIN de pago y la gestión de derechos digitales (DRM).

Los clústeres de CloudHSM pueden abarcar varias zonas de disponibilidad dentro de una región de AWS para garantizar una alta disponibilidad. Cada HSM del clúster mantiene una copia sincronizada de todo el material de clave. Para cargas de trabajo de producción, se requiere un mínimo de dos HSM en zonas de disponibilidad separadas para asegurar que ningún fallo de hardware interrumpa las operaciones criptográficas.

AWS CloudHSM: Resumen de propiedades criptográficas

PropiedadNube de AWS HSM
Modelo de arrendamientoInquilino único (hardware HSM físico dedicado)
Validación FIPS 140-2Nivel 3
Tipos de teclas compatiblesSimétrico: AES (modos CBC, GCM, ECB); Asimétrico: RSA, ECC; Hashing: SHA-256, SHA-512, ECDSA
Llave maestraLa clave maestra se almacena y protege dentro del hardware HSM.
Soporte APIPKCS#11, JCE (Java), OpenSSL Dynamic Engine, Microsoft CNG
Control de accesoCredenciales de usuario de HSM (autenticación K-of-N basada en quórum, independiente de AWS IAM)
Acceso con llaveAccesible a través de múltiples VPC dentro de la región mediante el emparejamiento de VPC.
Alta disponibilidadAgregue HSM en diferentes zonas de disponibilidad dentro del clúster.
Capacidad de auditoríaCloudTrail (eventos de infraestructura), CloudWatch (métricas), registro de auditoría de HSM (operaciones clave), compatibilidad con MFA
Rotación automática de la llaveNo (gestionado por el cliente, debe implementarse externamente)
Acceso a AWS para clavesNinguno (AWS no puede acceder a las particiones HSM ni al material de clave).
Costo~$1.45/hora por HSM (~$1,050/mes por HSM; ~$2,100/mes para un clúster HA de 2 HSM)

Servicios de gestión de claves en la nube a medida

Obtenga servicios de consultoría flexibles y personalizables que se alineen con sus requisitos de nube.

BYOK y HYOK: Opciones clave de soberanía

Tanto AWS KMS como CloudHSM admiten el patrón "Traiga su propia clave" (BYOK), pero la mecánica y las garantías de soberanía difieren significativamente.

BYOK con AWS KMS: Genera material de clave AES-256 en tu propio HSM o sistema de gestión de claves fuera de AWS. Encapsula el material con una clave de encapsulación descargada de un trabajo de importación de KMS y carga el material encapsulado en KMS. El origen de la clave de KMS se establece en EXTERNO. AWS KMS utiliza el material importado para todas las operaciones criptográficas. Conservas el original fuera de AWS; eliminar la copia importada de KMS revoca de forma inmediata y permanente la capacidad de AWS para usar la clave. AWS mantiene el acceso operativo al material de clave importado mientras reside en KMS. La rotación automática no está disponible para las claves importadas.

BYOK con CloudHSM (como fuente de generación): Usted genera el material de clave en su clúster de CloudHSM y lo utiliza como fuente BYOK para las claves importadas a AWS KMS u otros sistemas de gestión de claves. La clave se generó en hardware FIPS 140-2 Nivel 3 que usted controla, lo que le proporciona una prueba de procedencia de clave de Nivel 3. Después de la importación a KMS, la copia de KMS es una clave importada (Origen: EXTERNO); su CloudHSM conserva la copia autorizada.

HYOK (Hold Your Own Key) con CloudHSM: Para un modelo de soberanía de claves robusto, sus aplicaciones cifran los datos utilizando claves que residen en su clúster de CloudHSM y nunca salen de él. Los servicios de AWS solo almacenan el texto cifrado. AWS no tiene acceso al texto sin cifrar ni a la clave de cifrado bajo ninguna circunstancia. Este patrón requiere que sus aplicaciones llamen directamente a las API de CloudHSM para cada operación criptográfica, y su clúster de CloudHSM debe tener alta disponibilidad para que todas las operaciones de la aplicación se realicen correctamente.

DimensiónKMS nativo (generado por AWS)BYOK a KMS (Importado)CloudHSM (las claves permanecen en el HSM)
Clave generada porAWS KMS HSMHSM del cliente (importado a KMS)Cliente (permanece en CloudHSM)
Acceso de AWS a la clave durante su usoSí (operador HSM multiusuario)Sí (acceso operativo mientras se está en KMS)No
Registro de auditoría de CloudTrailSí (por operación a través de la API de KMS)Sí (por operación a través de la API de KMS)Registro de auditoría de HSM únicamente (no está integrado de forma nativa en CloudTrail para operaciones clave).
Revocación independienteDeshabilitar/eliminar clave en KMSEliminar material importado (inmediato)Destruir la clave en el clúster HSM
Rotación automática de la llaveSí (de 90 días a 7 años)No (se requiere reimportación)No (gestionado por el cliente)
Nivel de validación FIPSNivel 2Nivel 2 (en KMS); la fuente de generación puede ser de Nivel 3.Nivel 3
Integración nativa de servicios de AWSSí (más de 100 servicios)Sí (a través de la API de KMS)Solo a través de un almacén de claves personalizado
Complejidad operativaBajoMediaAlto

Modelo de control de acceso IAM

AWS KMS y CloudHSM utilizan mecanismos de control de acceso fundamentalmente diferentes, lo cual es una de las diferencias más importantes que hay que entender a la hora de elegir entre ellos.

El control de acceso de AWS KMS utiliza el modelo de AWS IAM: una combinación de políticas de recursos clave (el control principal y obligatorio para cada clave administrada por el cliente) y políticas de identidad de IAM (una capa secundaria). Debe existir una política de clave que otorgue explícitamente permisos para que cualquier entidad principal utilice la clave. Las políticas de identidad de IAM pueden otorgar permisos adicionales de KMS, pero solo dentro de los límites permitidos por la política de clave. Las políticas de control de servicio (SCP) a nivel de organización de AWS pueden agregar medidas de seguridad adicionales a IAM. El principio de seguridad de IAM más importante para KMS es separar a los administradores de claves (quienes pueden administrar las políticas de claves, la rotación y la eliminación de claves) de los usuarios de claves (quienes pueden llamar a Encrypt, Decrypt y GenerateDataKey). Ninguna entidad principal debe tener ambos roles en la misma clave. Para obtener información detallada sobre el modelo de IAM, consulte nuestra guía sobre seguridad de AWS KMS.

El control de acceso de CloudHSM utiliza el sistema de gestión de usuarios y particiones propio del HSM, que es totalmente independiente de AWS IAM. CloudHSM cuenta con tres categorías de usuarios: el Oficial Precrypto (PRECO, un usuario inicial temporal que se utiliza únicamente para la inicialización inicial del HSM), los Oficiales Crypto (CO, que pueden crear y eliminar usuarios del HSM y gestionar las credenciales de usuario) y los Usuarios Crypto (CU, que realizan operaciones criptográficas sobre el material de clave). CloudHSM admite la autenticación M-of-N basada en quórum, que requiere que un número mínimo de Oficiales Crypto se autentiquen antes de que se puedan realizar operaciones confidenciales (como eliminar una clave o cambiar una política). AWS IAM no interviene en las operaciones de clave de CloudHSM. Esta capa de autenticación la gestiona usted por completo, independientemente de cualquier cuenta de AWS o permiso de IAM.

Esta diferencia en el modelo de acceso tiene importantes implicaciones de seguridad: en AWS KMS, el modelo de riesgo incluye una política de claves o de IAM mal configurada como la vulnerabilidad más común en el mundo real. En CloudHSM, el modelo de riesgo incluye credenciales de usuario de HSM mal configuradas, umbrales de quórum demasiado bajos o controles de acceso físico y lógico inadecuados a las herramientas de administración de HSM.

Rotación de claves

Rotación de claves de AWS KMS Para las claves administradas por el cliente con material generado por AWS, la rotación es automática y configurable entre 90 días y 7 años. Cuando se produce la rotación, KMS genera nuevo material de clave y lo designa como la versión principal para las nuevas operaciones de cifrado. Las versiones anteriores del material de clave se conservan permanentemente para que los datos cifrados con ellas aún puedan descifrarse. El ARN de la clave y todos los alias permanecen sin cambios; la rotación es transparente para las aplicaciones. La rotación bajo demanda está disponible a través de RotateKeyOnDemand API. Para las claves BYOK con material importado, la rotación automática no está disponible; debe generar externamente y volver a importar nuevo material como una nueva versión de la clave.

La rotación de claves de AWS CloudHSM no cuenta con un mecanismo automático integrado. Usted es responsable de configurar y ejecutar el proceso de rotación: generar nuevo material de clave en el HSM, actualizar las referencias en todas las aplicaciones y servicios que utilizan la clave anterior, volver a cifrar o migrar los datos si es necesario, y retirar el material de clave anterior. Esto añade una complejidad operativa significativa en comparación con KMS, especialmente en entornos con muchas claves o aplicaciones. Para cargas de trabajo de cumplimiento que requieren rotación periódica de claves criptográficas (requisito PCI DSS 3.7.4, guía de criptoperiodo NIST SP 800-57), el proceso de rotación de claves de CloudHSM debe diseñarse y probarse antes de la implementación en producción.

Registro de auditoría

La integración de AWS KMS con CloudTrail es una de las características de cumplimiento más sólidas de KMS. Cada llamada a la API de KMS genera un evento de CloudTrail que registra la operación, el ARN de la clave, la identidad IAM solicitante, la IP de origen, la región y la marca de tiempo. Los eventos de administración (creación de claves, cambios en la política de claves, ScheduleKeyDeletion, DisableKey) están siempre activos. Los eventos de datos (GenerateDataKey, operación de descifrado por objeto) deben habilitarse por separado para cargas de trabajo reguladas y proporcionan el registro de auditoría vinculado a la identidad por operación requerido por el Requisito 10 de PCI DSS, el Control de Auditoría de HIPAA (45 CFR 164.312(b)) y los controles FedRAMP AU.

El registro de auditoría de AWS CloudHSM funciona de manera diferente. Los eventos a nivel de infraestructura (creación de clústeres HSM, adición/eliminación de instancias HSM, eliminación de clústeres) aparecen en CloudTrail. Sin embargo, las operaciones clave realizadas dentro del HSM (creación de claves, cifrado, firma y descifrado dentro de la partición HSM) se registran en el registro de auditoría interno del propio HSM, no en CloudTrail. El registro de auditoría del HSM se puede exportar a CloudWatch Logs o a un bucket de S3 para su retención y análisis, pero no ofrece la misma integración nativa con CloudTrail que KMS. En entornos donde el auditor espera evidencia de CloudTrail para cada operación criptográfica, el registro de auditoría de CloudHSM requiere herramientas adicionales para su agregación y presentación en el mismo formato.

Almacén de claves personalizado: uso conjunto de ambos servicios

La función de almacén de claves personalizado de AWS KMS permite combinar la simplicidad operativa de KMS con el aislamiento de hardware FIPS 140-2 Nivel 3 de CloudHSM. Al configurar un almacén de claves personalizado, se vincula el clúster de CloudHSM con AWS KMS. Las claves KMS creadas en dicho almacén generan su material dentro del clúster de CloudHSM, en lugar de en la infraestructura multiusuario estándar de KMS. El material de la clave no se puede exportar y nunca sale del clúster de CloudHSM en texto plano.

La ventaja práctica: las más de 100 integraciones de servicios de AWS siguen funcionando a través de la API KMS habitual. S3 SSE-KMS, el cifrado de EBS, el cifrado de RDS, el cifrado de Secrets Manager y cualquier otro servicio integrado con KMS pueden usar una clave respaldada por su clúster CloudHSM. Desde la perspectiva de la aplicación y del servicio de AWS, la clave es simplemente una clave KMS; el respaldo de CloudHSM es transparente.

Restricciones importantes para los almacenes de claves personalizados: se requieren al menos dos HSM activos en diferentes zonas de disponibilidad. Si su clúster de CloudHSM deja de estar disponible, KMS no podrá realizar ninguna operación con las claves de ese almacén de claves personalizado, lo que significa que cualquier aplicación o servicio de AWS que utilice esas claves fallará hasta que se restablezca el clúster. Esta dependencia de disponibilidad es el principal riesgo operativo de la arquitectura de almacén de claves personalizado. Diseñe su clúster de CloudHSM para que tenga el mismo nivel de disponibilidad que las aplicaciones cuyas claves de cifrado almacena.

Para obtener información operativa completa sobre la integración del almacén de claves personalizado y la mecánica de la jerarquía de claves de KMS, consulte nuestro análisis en profundidad de AWS KMS.

Cómo elegir: Marco de decisión entre AWS KMS y CloudHSM

Utilice este marco de decisión para seleccionar el servicio adecuado para su carga de trabajo:

RequisitoServicio recomendado
Cifra S3, EBS, RDS, DynamoDB u otros servicios de AWS con una configuración mínima.AWS KMS (integración nativa)
La validación FIPS 140-2 Nivel 2 es aceptable.AWS KMS
Se requiere hardware dedicado FIPS 140-2 Nivel 3.AWS CloudHSM (o almacén de claves personalizado KMS respaldado por CloudHSM)
AWS debe quedar completamente excluido del límite de confianza de la clave.AWS CloudHSM (HYOK/cifrado del lado del cliente)
Registro de auditoría de CloudTrail por operación mediante integración nativa de AWSAWS KMS
Rotación automática de llaves según un calendario configurable.AWS KMS
Acceso al HSM mediante PKCS#11, JCE, CNG o la API de OpenSSLNube de AWS HSM
Protección de clave privada de CA para una autoridad de certificación PKINube de AWS HSM
Descarga de TLS/SSL, cifrado de PIN de pago, clave maestra TDE de la base de datosNube de AWS HSM
BYOK con fuente de generación de claves controlada por el cliente en el Nivel 3Generar en CloudHSM; importar a KMS (o mantener en CloudHSM)
FedRAMP ModeradoAWS KMS (claves gestionadas por el cliente)
FedRAMP Alto (se requiere FIPS 140-2 Nivel 3 según SC-12)Almacén de claves personalizado de CloudHSM o AWS CloudHSM directamente
PCI DSS v4.0.1 (la mayoría de los requisitos)AWS KMS con claves gestionadas por el cliente + eventos de datos de CloudTrail
Requisito PCI DSS 3.7.1 (generación de claves en HSM)Almacén de claves personalizado de CloudHSM o CloudHSM como fuente BYOK
Los gastos operativos más bajosAWS KMS
El precio más bajo para un número reducido de claves.AWS KMS (1 $/clave/mes frente a ~2,100 $/mes para un clúster CloudHSM de 2 HSM)

Comparativa de costes

Costo de AWS KMS: $1.00 por clave administrada por el cliente al mes. Las claves administradas y propiedad de AWS no tienen costo de almacenamiento. Las llamadas a la API cuestan $0.03 por cada 10,000 solicitudes (operaciones simétricas). Para cargas de trabajo S3 de alto volumen, S3 Bucket Key reduce el volumen de llamadas a la API de KMS hasta en un 99%, lo que reduce drásticamente los costos por operación. Para la mayoría de las cargas de trabajo, los costos de KMS se miden en decenas de dólares al mes, no en cientos.

Costo de AWS CloudHSM: Aproximadamente $1.45 por hora por instancia de HSM (precio sujeto a cambios; verifique el precio actual en aws.amazon.com). Un solo HSM cuesta aproximadamente $1,050 por mes. La configuración mínima de producción (dos HSM en zonas de disponibilidad separadas para alta disponibilidad) cuesta aproximadamente $2,100 por mes. No hay cargos por llamada a la API para las operaciones de CloudHSM. Los clústeres más grandes para un mayor rendimiento criptográfico añaden aproximadamente $1,050 por HSM adicional por mes.

La diferencia de costes es significativa. Una clave KMS gestionada por el cliente cuesta aproximadamente 12 dólares al año. Un clúster CloudHSM con dos HSM cuesta aproximadamente 25 200 dólares al año. CloudHSM resulta económicamente viable cuando un alto volumen de operaciones criptográficas generaría elevados cargos por llamadas a la API de KMS que superan el coste fijo de CloudHSM, o cuando los requisitos de hardware de nivel 3 o de arrendamiento dedicado hacen que CloudHSM sea operativamente obligatorio, independientemente del coste.

Mapeo de cumplimiento

PCI DSS v4.0.1 (obligatorio desde el 31 de marzo de 2025): AWS KMS con claves administradas por el cliente cumple con el Requisito 3.5.1 (criptografía robusta para PAN almacenados) y el Requisito 3.7.4 (rotación de claves) con la rotación automática habilitada. Los eventos de acceso a datos de CloudTrail cumplen con el Requisito 10. Para el Requisito 3.7.1 (generación de claves mediante un HSM), se requiere un almacén de claves personalizado de CloudHSM o CloudHSM como fuente de generación BYOK, ya que el KMS estándar no se valida en el Nivel 3.

FedRAMP: AWS KMS estándar (FIPS 140-2 Nivel 2) cumple con los controles SC-12 y SC-28 de FedRAMP Moderate. FedRAMP High requiere módulos validados por FIPS 140-2 Nivel 3 para la gestión de claves criptográficas; esto requiere AWS CloudHSM o un almacén de claves KMS personalizado respaldado por CloudHSM. Tanto AWS KMS como CloudHSM están incluidos en el paquete de autorización FedRAMP High de AWS.

HIPAA: AWS KMS con claves administradas por el cliente cumple con la salvaguarda técnica de HIPAA para cifrado y descifrado (45 CFR 164.312(a)(2)(iv)) para ePHI en reposo. El Acuerdo de Asociado Comercial (BAA) de AWS cubre tanto KMS como CloudHSM. Los eventos de acceso a datos de CloudTrail cumplen con el estándar de control de auditoría (45 CFR 164.312(b)). Para organizaciones con análisis de riesgo de HIPAA que requieren hardware dedicado o acceso sin clave del proveedor de la nube, CloudHSM cumple con ambos requisitos.

DORA (Ley de Resiliencia Operativa Digital, aplicable a las entidades financieras de la UE desde el 17 de enero de 2025): Los artículos 9 y 10 de DORA exigen la gestión de riesgos de las TIC y la resiliencia operativa, incluida la resiliencia en la gestión de claves. Tanto KMS (replicación de claves multi-AZ, rotación automática) como CloudHSM (configuración de clúster multi-AZ) cumplen con los requisitos de resiliencia de DORA cuando están configurados correctamente.

Arquitectura de gestión de claves multi-nube

Ni AWS KMS ni AWS CloudHSM se extienden de forma nativa a Azure, GCP o entornos locales. Las organizaciones que operan con múltiples proveedores de nube necesitan una estrategia explícita para la gobernanza de claves criptográficas más allá de los límites de AWS.

  • Sistema de gestión del conocimiento (KMS) nativo por nube con gobernanza centralizada: Utilice AWS KMS para cargas de trabajo de AWS, Azure Key Vault para Azure y GCP Cloud KMS para GCP. Una plataforma centralizada de gestión del ciclo de vida de las claves agrega el inventario, el estado de rotación y los registros de auditoría de los tres proveedores. Los datos de cada nube están protegidos por su KMS nativo, sin generar latencia entre nubes. Este es el modelo más eficiente desde el punto de vista operativo para entornos multinube.
  • CloudHSM como fuente de generación BYOK compartida: Genere todo el material clave desde un clúster CloudHSM accesible en todas las nubes. Importe las claves derivadas a AWS KMS para cargas de trabajo de AWS, Azure Key Vault para cargas de trabajo de Azure y GCP Cloud KMS para cargas de trabajo de GCP. Todo el cifrado se remonta a una única fuente de hardware autorizada de Nivel 3. HSM como servicio Proporciona la infraestructura HSM externa FIPS 140-2 de nivel 3 para este modelo cuando se prefiere una fuente HSM independiente (que no sea de AWS).
  • HSM externo como servicio para HYOK en todas las nubes: Cifre los datos en la capa de aplicación o canalización antes de que lleguen a cualquier proveedor de nube, utilizando claves almacenadas en un HSM externo como servicio. Todas las nubes almacenan únicamente texto cifrado. Esto proporciona la mayor seguridad de soberanía entre nubes y elimina a los tres proveedores de nube de la cadena de confianza de claves, aunque a costa de una mayor complejidad de la aplicación y mayores requisitos de disponibilidad del HSM externo.

Cómo puede ayudar la consultoría de cifrado

Encryption Consulting es una empresa de criptografía aplicada con certificaciones ISO/IEC 27001:2022 y SOC 2. Ayudamos a las organizaciones a evaluar, diseñar e implementar arquitecturas AWS KMS y CloudHSM, desde la selección inicial del servicio hasta la generación continua de evidencia de cumplimiento.

  • Diseño de la arquitectura de AWS KMS y CloudHSM: Evaluamos sus requisitos de cumplimiento, modelo de amenazas, capacidad operativa y características de carga de trabajo para recomendar la combinación adecuada de KMS, CloudHSM y almacén de claves personalizado. Diseñamos la jerarquía de claves, el modelo de política de claves IAM, el programa de rotación y el enrutamiento del registro de auditoría para cada servicio. Consulte nuestra servicios de consultoría en la nube.
  • HSM como servicio: Para implementaciones BYOK que requieren generación de claves FIPS 140-2 Nivel 3 fuera de AWS, o para arquitecturas HYOK que requieren un sistema de administración de claves externo, Encryption Consulting HSM como servicio Proporciona infraestructura HSM dedicada, accesible simultáneamente desde AWS, Azure y GCP. Sirve como alternativa a CloudHSM para organizaciones que necesitan hardware de nivel 3 sin la complejidad operativa de administrar un clúster CloudHSM.
  • CBOM Secure para el descubrimiento criptográfico de AWS: Los entornos de AWS a menudo acumulan configuraciones KMS inconsistentes: una mezcla de claves propiedad de AWS, claves administradas por AWS y claves administradas por el cliente con políticas y cronogramas de rotación variables. CBOM seguro Descubre e inventaría todas las configuraciones de claves KMS, los clústeres CloudHSM y las políticas de acceso a claves en todas las cuentas de AWS, generando una lista de materiales criptográficos (CBOM) en formato CycloneDX que identifica las brechas de cumplimiento y respalda la documentación del requisito 12.3.3 de PCI DSS v4.0.1.
  • Aviso sobre el cumplimiento de PCI DSS y FedRAMP: Mapeamos su configuración de AWS KMS y CloudHSM a los requisitos específicos de PCI DSS v4.0.1, FedRAMP High, HIPAA, DORA y NIST SP 800-53 Rev. 5. Identificamos brechas de control, generamos el paquete de evidencia de cumplimiento y ayudamos con las consultas de QSA y evaluadores. Consulte nuestra Servicios de asesoramiento sobre cumplimiento.
  • Preparación para PQC: El NIST finalizó los estándares de criptografía post-cuántica FIPS 203 (ML-KEM), FIPS 204 (ML-DSA) y FIPS 205 (SLH-DSA) en agosto de 2024. El NIST IR 8547 indica que RSA y ECC para nuevos usos deberían quedar obsoletos alrededor de 2030. Tanto las claves asimétricas RSA/ECC de KMS como las de CloudHSM necesitarán migración. Preparación para PQC Este servicio compara su infraestructura de claves de AWS con el cronograma de migración posterior a la computación cuántica.

Para hablar sobre su arquitectura de AWS KMS y CloudHSM o sus requisitos de cumplimiento, póngase en contacto con Encryption Consulting.

Conclusión

AWS KMS y AWS CloudHSM desempeñan funciones distintas en la pila de gestión de claves criptográficas de AWS. KMS es la opción predeterminada ideal para la mayoría de las cargas de trabajo de cifrado de AWS: está totalmente gestionado, se integra de forma nativa con todos los servicios principales de AWS, proporciona rotación automática de claves, ofrece un registro de auditoría de CloudTrail por operación y cumple con la mayoría de los requisitos de cargas de trabajo reguladas según FIPS 140-2 Nivel 2. CloudHSM es la opción adecuada cuando un requisito estricto exige hardware dedicado FIPS 140-2 Nivel 3, cuando AWS debe excluirse por completo de la cadena de confianza de claves o cuando una aplicación necesita acceso directo PKCS#11/JCE/CNG/OpenSSL a un HSM.

La arquitectura de almacén de claves personalizado conecta ambos servicios: protección de hardware de nivel 3 para las claves utilizadas a través de la API completa de KMS y todas las integraciones nativas de los servicios de AWS. Para la mayoría de las organizaciones que eventualmente necesiten las capacidades de CloudHSM, el almacén de claves personalizado es la arquitectura que proporciona ambas sin necesidad de migrar desde KMS.

Para obtener información más detallada sobre la evaluación de seguridad y los límites de confianza de AWS KMS, consulte nuestra guía " ¿Qué tan seguros son los servicios de administración de claves de Amazon (AWS KMS)?" . Para conocer los aspectos operativos de KMS, incluidos los flujos de trabajo de creación de claves, el cifrado de sobres y los patrones de claves de datos, consulte nuestro análisis en profundidad de AWS KMS.

Servicios de gestión de claves en la nube a medida

Obtenga servicios de consultoría flexibles y personalizables que se alineen con sus requisitos de nube.

Preguntas frecuentes

¿Cuál es la diferencia entre AWS KMS y AWS CloudHSM?

AWS KMS es un servicio de administración de claves multiusuario totalmente administrado con HSM validados según FIPS 140-2 Nivel 2. AWS administra el hardware. Usted controla las políticas y la rotación de claves. AWS CloudHSM proporciona hardware HSM físico dedicado para un solo usuario, validado según FIPS 140-2 Nivel 3 en su VPC. AWS administra el hardware físico, pero no tiene acceso a sus claves ni a las particiones de HSM. Usted administra los usuarios de HSM, el material de clave y la autenticación por separado de AWS IAM.

¿Cuándo debo usar AWS KMS en lugar de CloudHSM?

Utilice AWS KMS cuando necesite integración nativa con S3, EBS, RDS, Lambda u otros servicios de AWS, desee rotación automática de claves y registro de auditoría de CloudTrail por operación, y donde se acepte hardware multiusuario FIPS 140-2 Nivel 2. KMS cubre la mayoría de las cargas de trabajo reguladas, incluidas HIPAA, PCI DSS (con claves administradas por el cliente y registro de eventos de datos) y FedRAMP Moderate. Comience con KMS a menos que un requisito específico le obligue a usar CloudHSM.

¿Cuándo debo usar AWS CloudHSM en lugar de KMS?

Utilice CloudHSM cuando se requiera hardware dedicado de un solo inquilino con certificación FIPS 140-2 Nivel 3 (FedRAMP High, eIDAS), cuando AWS deba excluirse por completo de la cadena de confianza de claves, o cuando una aplicación requiera acceso directo a la API PKCS#11, JCE, CNG u OpenSSL del HSM (protección de clave privada de CA, descarga de TLS, operaciones con PIN de pago, TDE de base de datos). CloudHSM tiene una sobrecarga operativa significativa y cuesta aproximadamente 2,100 $/mes para una configuración HA mínima.

¿Qué es BYOK en AWS KMS y en qué se diferencia de BYOK en CloudHSM?

BYOK en KMS significa que generas material de clave externamente, lo empaquetas y lo importas a una clave KMS (Origen: EXTERNO). AWS usa el material importado; conservas el original fuera de AWS; eliminar la importación revoca inmediatamente la capacidad de AWS para usarlo. AWS sigue teniendo acceso operativo a la clave mientras reside en KMS, y la rotación automática no está disponible. BYOK en CloudHSM significa que la clave permanece en tu clúster de CloudHSM; AWS nunca accede a ella. CloudHSM también puede servir como fuente de generación de nivel 3 para claves importadas a KMS.

¿Se pueden utilizar AWS KMS y CloudHSM conjuntamente?

Sí, mediante la función de almacén de claves personalizado de KMS. Un almacén de claves personalizado vincula su clúster de CloudHSM con KMS. Las claves KMS creadas en el almacén de claves personalizado generan y almacenan su material en su clúster de CloudHSM (FIPS 140-2 Nivel 3), mientras que las más de 100 integraciones nativas de servicios de AWS siguen funcionando a través de la API KMS estándar. Esto le proporciona protección de hardware de Nivel 3 con integración nativa de servicios de AWS simultáneamente. La desventaja: la disponibilidad de su clúster de CloudHSM afecta directamente a la disponibilidad de las claves KMS.

¿Cuánto cuestan AWS KMS y CloudHSM?

AWS KMS: $1.00 por clave administrada por el cliente al mes, más $0.03 por cada 10,000 llamadas a la API. Las claves administradas y propiedad de AWS no tienen costo de almacenamiento. AWS CloudHSM: aproximadamente $1.45 por hora por HSM (~$1,050/mes por HSM). Una configuración mínima de alta disponibilidad para producción (2 HSM) cuesta aproximadamente $2,100 al mes o $25,200 al año. No hay cargo por llamada a la API para las operaciones de CloudHSM. Una sola clave KMS cuesta alrededor de $12 al año; un clúster CloudHSM de 2 HSM cuesta alrededor de $25,200 al año.