- Key Takeaways
- Wat is Amazon Web Services (AWS)?
- AWS KMS versus AWS CloudHSM: welke Key Service te gebruiken?
- AWS KMS-sleuteltypen, -algoritmen en -limieten
- FIPS 140-3-naleving in AWS KMS en CloudHSM
- Veelvoorkomende gebruiksscenario's voor AWS-sleutelbeheer
- Hoe encryptieconsultancy kan helpen
- Veelgestelde Vragen / FAQ
- Bescherm uw gegevens in de cloud
Amazon Web Services (AWS) is een cloudcomputingplatform dat on-demand rekenkracht, opslag, databases, netwerkdiensten en gegevensbeveiligingsdiensten levert. De twee belangrijkste diensten voor cryptografisch sleutelbeheer zijn AWS Key Management Service (KMS) en AWS CloudHSM, die beide zijn gevalideerd volgens FIPS 140-3 Beveiligingsniveau 3.
AWS biedt honderden cloudservices aan, maar voor gegevensbescherming zijn AWS KMS en AWS CloudHSM de twee belangrijkste. AWS KMS is een beheerde service voor meerdere tenants die encryptiesleutels genereert en beheert in door AWS beheerde hardwarebeveiligingsmodules. AWS CloudHSM biedt u een dedicated HSM voor één tenant waartoe alleen u toegang hebt. Beide services zijn nu FIPS 140-3 Level 3-gecertificeerd.
Key Takeaways
- AWS KMS en AWS CloudHSM zijn de twee cryptografische sleutelbeheerservices van AWS. KMS is een beheerde service voor meerdere tenants; CloudHSM is een dedicated service voor één tenant.
- AWS KMS HSM's zijn gevalideerd volgens FIPS 140-3 beveiligingsniveau 3, gecertificeerd door NIST in februari 2025. Oudere informatie waarin FIPS 140-2 niveau 2 voor KMS wordt genoemd, is achterhaald.
- AWS KMS ondersteunt symmetrische sleutels van 256 bits, RSA (2048/3072/4096), ECC (P-256, P-384, P-521, SECG P-256k1, Ed25519), HMAC en SM2 in de regio's China.
- AWS KMS ondersteunt nu post-quantum ML-DSA (FIPS 204) ondertekening met de sleutelspecificaties ML-DSA-44, ML-DSA-65 en ML-DSA-87.
- Een symmetrische KMS-sleutel versleutelt tot 4096 bytes per gesprek; grotere gegevensstromen gebruiken envelopversleuteling met een KMS-beveiligde gegevenssleutel.
Wat is Amazon Web Services (AWS)?
AWS is het cloudcomputingplatform van Amazon en biedt rekenkracht, opslag, databases, analyses, machine learning, contentdistributie en beveiligingsdiensten op aanvraag.
Organisaties gebruiken AWS om applicaties te bouwen en uit te voeren zonder fysieke infrastructuur te bezitten; ze betalen alleen voor wat ze gebruiken. AWS beheert datacenters in verschillende wereldwijde regio's en beschikbaarheidszones, wat zorgt voor lage latentie en hoge beschikbaarheid. Het is een van de drie grootste cloudproviders, naast Microsoft Azure en Google Cloud Platform. Voor gegevensbeveiliging richt AWS zich specifiek op twee services die hieronder worden beschreven: AWS KMS en AWS CloudHSM.
AWS KMS versus AWS CloudHSM: welke Key Service te gebruiken?
AWS KMS is een beheerde sleutelservice voor meerdere tenants; AWS CloudHSM is een dedicated HSM voor één tenant die u direct beheert.
Beide services slaan sleutels op in fraudebestendige hardware waaruit geen onversleutelde sleutels kunnen worden geëxporteerd, en beide zijn FIPS 140-3 Level 3 gevalideerd. Het verschil zit hem in het beheer- en toegangsmodel. Bij KMS beheert AWS de HSM's en stuurt u deze aan via een API. Bij CloudHSM initialiseert u het cluster met uw eigen crypto-officer-referenties en benadert u de hardware via PKCS#11, JCE, OpenSSL of de Windows CNG- en KSP-providers. AWS heeft in dat geval geen toegang tot uw sleutels.
| Kenmerk | AWS KMS | AWS CloudHSM |
| pacht | Beheerd, meerdere huurders | Speciaal voor één huurder |
| FIPS-validatie | FIPS 140-3 Niveau 3 (februari 2025) | FIPS 140-3 Niveau 3 (hsm2m.medium); oudere hsm1.medium was 140-2 Niveau 3 |
| Toegang | AWS API en SDK | PKCS#11, JCE, OpenSSL, CNG/KSP |
| Wie beheert de sleutels? | U beheert de sleutels; AWS beheert de HSM's. | U beheert de sleutels en HSM's; AWS heeft daar geen toegang toe. |
| Algoritmebereik | Samengestelde, door FIPS goedgekeurde subset | Groter algoritmebereik via PKCS#11 |
| Best voor | De meeste toepassingen van encryptie, enveloppenencryptie, AWS-service-integratie | Aangepaste algoritmen, directe hardwaretoegang, PKI-vertrouwensbasis |
Doordat AWS KMS eerst in mei 2023 en vervolgens in februari 2025 onder FIPS 140-3 de Level 3-validatie heeft behaald, is een lang bestaande reden om CloudHSM te gebruiken komen te vervallen. Klanten die voorheen CloudHSM nodig hadden om aan Level 3 te voldoen, kunnen nu met alleen KMS aan die vereiste voldoen.
AWS KMS-sleuteltypen, -algoritmen en -limieten
AWS KMS ondersteunt symmetrische sleutels, asymmetrische RSA- en ECC-sleutelparen, HMAC-sleutels, post-quantum ML-DSA-sleutels en SM2-sleutels in de regio China.
KMS-sleuteltypen
AWS KMS ondersteunt symmetrische sleutels van 256 bits en asymmetrische RSA-sleutels van 2048, 3072 en 4096 bits. Het sleutelmateriaal wordt gegenereerd in de HSM met behulp van een NIST SP 800-90A CTR_DRBG met een initiële entropie van 384 bits. Elke KMS-sleutel heeft één vaste sleutelspecificatie en één sleutelgebruik dat na aanmaak niet kan worden gewijzigd. In de Chinese regio's is de standaard symmetrische sleutel een 128-bits sleutel die SM4-encryptie gebruikt.
Versleutelings- en ondertekeningsalgoritmen
Voor asymmetrische encryptie gebruikt KMS RSA-OAEP. Voor ondertekening en verificatie ondersteunt het RSA-PSS, RSA-PKCS#1 v1.5, ECDSA en EdDSA. De ondersteunde elliptische krommen zijn NIST P-256, P-384, P-521, SECG P-256k1 en Ed25519. Symmetrische encryptie gebruikt AES in Galois/Counter Mode (AES-GCM). ECC-sleutels ondertekenen en verifiëren of leiden gedeelde geheimen af, maar een enkele sleutel kan niet beide doen.
Post-Quantum Signing (ML-DSA, FIPS 204)
AWS KMS ondersteunt ML-DSA , de NIST-standaard voor digitale handtekeningen na kwantumtechnologie, gepubliceerd als FIPS 204 in augustus 2024. De ondersteunde sleutelspecificaties zijn ML-DSA-44, ML-DSA-65 en ML-DSA-87, die allemaal gebruikmaken van het ML-DSA-SHAKE-256-ondertekeningsalgoritme. Hiermee kunt u ondertekenen met kwantumresistente algoritmen, terwijl klassieke RSA- en ECC-sleutels gewoon blijven functioneren. Daarnaast heeft AWS-LC FIPS ML-KEM (FIPS 203) toegevoegd voor sleutelencapsulatie na kwantumtechnologie.
Limieten voor platte tekstgrootte
Een symmetrische KMS-sleutel versleutelt tot 4096 bytes aan platte tekst in één enkele Encrypt-aanroep. Asymmetrische limieten zijn veel kleiner en hangen af ​​van de sleutel en de hashfunctie: RSA-2048 met SHA-256 heeft een maximum van 190 bytes, berekend met de formule (sleutelgrootte in bits / 8) min (2 keer hashlengte in bits / 8) min 2. Voor grotere hoeveelheden data kunt u envelopversleuteling gebruiken, waarbij KMS een datasleutel beschermt die de payload lokaal versleutelt.
Breng uw eigen sleutel mee (BYOK)
Met AWS KMS kunt u uw eigen sleutelmateriaal importeren voor symmetrische, HMAC- en asymmetrische RSA- en ECC KMS-sleutels. U verpakt het sleutelmateriaal onder een openbare versleutelingssleutel die KMS levert en importeert vervolgens de verpakte sleutel. Dit geeft u controle over het genereren en bewaren van sleutels buiten AWS. Raadpleeg de actuele AWS KMS-documentatie voor ondersteunde versleutelingsalgoritmen, aangezien deze in de loop der tijd worden bijgewerkt.
FIPS 140-3-naleving in AWS KMS en CloudHSM
Zowel AWS KMS als AWS CloudHSM maken gebruik van HSM's die zijn gevalideerd op FIPS 140-3 beveiligingsniveau 3 in het kader van het NIST Cryptographic Module Validation Program.
AWS KMS HSM's werden in februari 2025 gecertificeerd volgens FIPS 140-3 Level 3, na sinds mei 2023 FIPS 140-2 Level 3 te hebben gehad en sinds 2017 continu Level 2 te hebben behaald. AWS CloudHSM behaalde FIPS 140-3 Level 3 op het hsm2m.medium-instancetype, dat sinds augustus 2024 algemeen beschikbaar is en is gebouwd op Marvell LiquidSecurity-hardware. De oudere hsm1.medium-instance had FIPS 140-2 Level 3 en bereikte het einde van de levenscyclus op 1 december 2025; AWS begon in april 2025 met de automatische migratie van hsm1-clusters naar hsm2 en NIST verplaatste het hsm1.medium-certificaat op 4 januari 2026 naar de CMVP-historische lijst. In de Chinese regio's gebruikt AWS KMS OSCCA-gecertificeerde HSM's in plaats van FIPS-gevalideerde.
Veelvoorkomende gebruiksscenario's voor AWS-sleutelbeheer
AWS KMS en CloudHSM beschermen sleutels bij opslagversleuteling, applicatieondertekening, TLS en public key infrastructure (PKI).
- Opslag en databaseversleuteling: KMS-sleutels versleutelen data in rust in S3, EBS, RDS, DynamoDB en andere AWS-services door middel van envelopversleuteling.
- Digitale handtekening: Asymmetrische KMS-sleutels worden gebruikt om software, documenten en berichten te ondertekenen; ontvangers verifiëren de authenticiteit met de publieke sleutel, ook buiten AWS.
- TLS-privésleutelbeveiliging: CloudHSM slaat TLS-privésleutels op in speciale FIPS 140-3 Level 3-hardware voor websites die in de cloud worden gehost.
- PKI-vertrouwensbasis: CloudHSM kan fungeren als de vertrouwensbasis voor een private PKI en de privésleutel van de CA in hardware beschermen.
- Na ondertekening van de kwantumtransactie: ML-DSA Met de sleutels in KMS kunnen teams beginnen met kwantumresistente ondertekening voor langdurige artefacten.
- Externe en aangepaste sleutelarchieven: KMS-sleutelarchieven maken gebruik van CloudHSM of een externe sleutelbeheerder die u zelf beheert om KMS-sleutels te beveiligen.
Hoe encryptieconsultancy kan helpen
De Cloud Data Protection Services van Encryption Consulting helpen u bij het ontwerpen en beheren van sleutelbeheer in AWS KMS, CloudHSM en hybride sleutelarchieven. Het team beoordeelt uw AWS-omgeving, koppelt sleutels en algoritmen aan compliance-vereisten zoals FIPS 140-3 en PCI DSS, en bouwt een migratiepad naar post-kwantumalgoritmen zoals ML-DSA en ML-KEM. De AWS Data Protection Service van Encryption Consulting implementeert en valideert vervolgens het ontwerp aan de hand van uw bedrijfsdoelstellingen. Het werk wordt ondersteund door ISO/IEC 27001:2022 en SOC 2-gecertificeerde werkwijzen.
Veelgestelde Vragen / FAQ
Wat zijn de belangrijkste AWS-services voor gegevensbeveiliging?
AWS biedt twee kernservices voor cryptografisch sleutelbeheer. AWS Key Management Service (KMS) is een beheerde service voor meerdere tenants waarmee sleutels in FIPS 140-3 beveiligingsniveau 3 gevalideerde HSM's kunnen worden aangemaakt en beheerd. AWS CloudHSM is een service voor één tenant waarmee u dedicated FIPS 140-3 niveau 3 hardware krijgt die u volledig zelf beheert. AWS biedt voor beide services ook opslagversleuteling, TLS-transmissie en IAM-toegangsbeheer.
Is AWS KMS FIPS 140-2 of FIPS 140-3 gevalideerd?
AWS KMS HSM's zijn gevalideerd volgens FIPS 140-3 beveiligingsniveau 3, gecertificeerd door NIST in februari 2025. Daarvoor voldeed KMS aan FIPS 140-2 beveiligingsniveau 3 (vanaf mei 2023) en niveau 2 (vanaf 2017). Oudere informatie waarin FIPS 140-2 niveau 2 voor KMS wordt genoemd, is achterhaald. Klanten die voorheen alleen CloudHSM nodig hadden om niveau 3 te bereiken, kunnen nu aan die vereiste voldoen met alleen KMS.
Wat is het verschil tussen AWS KMS en AWS CloudHSM?
AWS KMS is een beheerde multi-tenant service waarbij AWS de HSM's beheert en u de sleutels via een API beheert. AWS CloudHSM biedt u een dedicated single-tenant HSM waartoe alleen u toegang hebt, bereikbaar via PKCS#11, JCE, OpenSSL of de Windows CNG- en KSP-providers. Beide zijn FIPS 140-3 Level 3 gevalideerd. CloudHSM is geschikt voor aangepaste algoritmen, directe toegang tot de hardware en fungeert als een PKI-root of trust.
Welke sleuteltypen en algoritmen ondersteunt AWS KMS?
AWS KMS ondersteunt symmetrische sleutels van 256 bits en asymmetrische RSA-sleutels van 2048, 3072 en 4096 bits. Voor elliptische krommen ondersteunt het NIST P-256, P-384, P-521, SECG P-256k1 en Ed25519. Versleuteling maakt gebruik van RSA-OAEP; ondertekening maakt gebruik van RSA-PSS, RSA-PKCS#1 v1.5, ECDSA en EdDSA. KMS ondersteunt ook HMAC-sleutels en, voor post-quantum ondertekening, ML-DSA (FIPS 204) met ML-DSA-44, ML-DSA-65 en ML-DSA-87.
Biedt AWS ondersteuning voor post-kwantumcryptografie?
Ja. AWS KMS ondersteunt ML-DSA (FIPS 204), de NIST-standaard voor digitale handtekeningen na de kwantumcrisis, gepubliceerd in augustus 2024, met de sleutelspecificaties ML-DSA-44, ML-DSA-65 en ML-DSA-87 die gebruikmaken van het ML-DSA-SHAKE-256-ondertekeningsalgoritme. AWS-LC FIPS heeft ook ML-KEM (FIPS 203) toegevoegd voor sleutelinkapseling. Hierdoor kunnen organisaties beginnen met het ondertekenen en uitwisselen van sleutels met kwantumresistente algoritmen, terwijl de klassieke RSA en ECC in gebruik blijven.
Hoe groot is de maximale hoeveelheid onversleutelde tekst die AWS KMS in één keer kan versleutelen?
Een symmetrische AWS KMS-sleutel kan tot 4096 bytes aan platte tekst versleutelen in één enkele Encrypt-aanroep. Asymmetrische RSA-sleutels hebben een kleinere limiet: voor RSA-2048 met SHA-256 is de limiet 190 bytes, volgens de formule (sleutelgrootte in bits / 8) min (2 keer hashlengte in bits / 8) min 2. Voor grotere hoeveelheden data kunt u envelopversleuteling gebruiken, waarbij KMS een datasleutel beschermt die de payload lokaal versleutelt.
Bescherm uw gegevens in de cloud
Bent u klaar om uw AWS-sleutels volledig te beveiligen? Bescherm uw gegevens in de cloud met Cloud Data Protection Services of neem contact op met een adviseur van Encryption Consulting.
- Key Takeaways
- Wat is Amazon Web Services (AWS)?
- AWS KMS versus AWS CloudHSM: welke Key Service te gebruiken?
- AWS KMS-sleuteltypen, -algoritmen en -limieten
- FIPS 140-3-naleving in AWS KMS en CloudHSM
- Veelvoorkomende gebruiksscenario's voor AWS-sleutelbeheer
- Hoe encryptieconsultancy kan helpen
- Veelgestelde Vragen / FAQ
- Bescherm uw gegevens in de cloud
