Hoppa till innehåll

47-dagarscertifikaten är på väg. Är du redo?

Agera nu →

Översikt – AWS KMS och CloudHSM

AWS KMS och moln-HSM

AWS erbjuder två tjänster för hantering av kryptografiska nycklar i molnet: AWS Key Management Service (AWS KMS) och AWS CloudHSM. Båda skyddar krypteringsnycklar, men de skiljer sig fundamentalt åt i FIPS-valideringsnivå, hyresmodell, vem som kontrollerar hårdvaran och vilka efterlevnadskrav var och en kan uppfylla. Den rekommenderade utgångspunkten för de flesta arbetsbelastningar är AWS KMS med kundhanterade nycklar; CloudHSM krävs endast när FIPS 140-2 nivå 3 dedikerad hårdvara eller ingen AWS-nyckelåtkomst är ett krav.

Snabbt svar: AWS KMS vs. CloudHSM i korthet

AWS KMS är en fullständigt hanterad nyckelhanteringstjänst för flera hyresgäster med FIPS 140-2 nivå 2-validerade HSM:er, inbyggd integration med fler än 100 AWS-tjänster, automatisk nyckelrotation och CloudTrail-granskningsloggning per operation. Det är rätt utgångspunkt för de flesta AWS-krypteringsarbetsbelastningar. AWS CloudHSM är en dedikerad HSM-tjänst för en hyresgäst med FIPS 140-2 nivå 3-validerad hårdvara i din egen VPC, där AWS inte har någon åtkomst till dina nycklar. CloudHSM krävs för FIPS nivå 3-mandat, klassificerade arbetsbelastningar eller applikationer som behöver direkt PKCS#11/JCE/CNG/OpenSSL API-åtkomst. De två tjänsterna kan också kombineras: en CloudHSM-baserad anpassad KMS-nyckellagring ger dig nivå 3-hårdvaruskydd med inbyggd KMS-tjänstintegration samtidigt.

Key Takeaways

  • KMS är multitenant nivÃ¥ 2; CloudHSM är singletenant nivÃ¥ 3: AWS KMS använder FIPS 140-2 nivÃ¥ 2-validerade HSM:er som delas mellan flera kunder med logisk isolering. AWS CloudHSM tillhandahÃ¥ller dedikerad fysisk HSM-hÃ¥rdvara som är validerad enligt FIPS 140-2 nivÃ¥ 3 och som ingen annan kund har Ã¥tkomst till.
  • AWS ligger innanför KMS-förtroendegränsen men utanför CloudHSM-nyckelns förtroendegräns: Med KMS driver AWS HSM-hÃ¥rdvaran och är en operativ part i nyckelkedjan. Med CloudHSM hanterar AWS den fysiska infrastrukturen men har ingen Ã¥tkomst till ditt nyckelmaterial eller HSM-partitioner vid nÃ¥gon tidpunkt.
  • KMS integreras direkt med AWS-tjänster; CloudHSM kräver anpassade API-anrop eller en anpassad KMS-nyckellagring: AWS KMS fungerar direkt med S3, EBS, RDS, Lambda och fler än 100 andra tjänster. CloudHSM integreras inte direkt med dessa tjänster om det inte kombineras med en anpassad KMS-nyckellagring.
  • Den specialbyggda nyckelbutiken förenar bÃ¥da världarna: Ett anpassat KMS-nyckellager som backas upp av ett CloudHSM-kluster ger hÃ¥rdvaruskydd pÃ¥ nivÃ¥ 3 för nycklar som används via standard KMS API och alla inbyggda AWS-tjänstintegrationer. Detta är den vanliga produktionsarkitekturen när bÃ¥de nivÃ¥ 3- och inbyggd AWS-integration krävs.
  • Kostnadsskillnaden är stor; välj baserat pÃ¥ krav, inte preferenser: KMS kostar 1 USD/nyckel/mÃ¥nad plus 0.03 USD/10 000 API-anrop. Ett CloudHSM-kluster med 2 HSM kostar cirka 2 100 USD/mÃ¥nad. Välj CloudHSM endast när ett företags efterlevnadskrav eller tekniska krav motiverar kostnaden och driftskostnaderna.

AWS Key Management Service (AWS KMS): Översikt

AWS Key Management Service (AWS KMS) är en helt hanterad tjänst som skapar, lagrar och kontrollerar de kryptografiska nycklar som används för att skydda data i AWS-tjänster och kundapplikationer. KMS integreras direkt med över 100 AWS-tjänster, inklusive Amazon S3, Amazon EBS, Amazon RDS, Amazon DynamoDB, AWS Lambda och AWS Secrets Manager. När du aktiverar kryptering på någon av dessa tjänster genererar, lagrar och skyddar KMS de krypteringsnycklar som gör krypteringen meningsfull.

Allt AWS KMS-nyckelmaterial genereras och lagras i FIPS 140-2 Level 2-validerade hårdvarusäkerhetsmoduler (HSM) . Nyckelmaterialet lämnar aldrig HSM-gränsen i klartext under några driftsförhållanden. AWS KMS driver HSM:erna som en multitenant-tjänst, vilket innebär att flera kunders nycklar delar samma fysiska hårdvara med logisk isolering mellan dem. Nycklar som skapats i en given AWS-region kan inte användas eller nås från en annan region.

AWS KMS organiserar nycklar i tre typer: kundhanterade nycklar (som du skapar, kontrollerar och kan rotera enligt ett anpassat schema), AWS-hanterade nycklar (skapas automatiskt av AWS-tjänster när du aktiverar kryptering utan att ange en nyckel) och AWS-ägda nycklar (delas mellan flera kundkonton och är osynliga i ditt konto). För reglerade arbetsbelastningar tillhandahåller endast kundhanterade nycklar den CloudTrail-granskningslogg per operation och oberoende nyckelkontroll som krävs av PCI DSS, HIPAA och FedRAMP. AWS döpte om "Customer Master Keys (CMKs)" till "KMS-nycklar" år 2021; den underliggande funktionaliteten förblir densamma.

AWS KMS stöder symmetriska AES-256-nycklar för datakryptering och dekryptering, asymmetriska RSA-nycklar (2048, 3072, 4096 bitar) och ECC-nycklar (NIST P-256, P-384, P-521 och SECG secp256k1) för signering och asymmetrisk kryptering, samt HMAC-nycklar för meddelandeautentisering. Alla symmetriska nycklar och privata asymmetriska nycklar lämnar aldrig KMS HSM:er i klartext; endast publika nycklar kan exporteras från KMS.

För en detaljerad säkerhetsutvärdering av AWS KMS, inklusive analys av förtroendegränser, IAM-modell och efterlevnadskartläggning, se vår guide om Hur säkra är Amazons nyckelhanteringstjänster (AWS KMS)?

AWS KMS: Sammanfattning av kryptoegenskaper

Fast egendomAWS KMS
HyresmodellFlerhyresgäster (delad HSM-hårdvara, logisk isolering)
FIPS 140-2-valideringNivå 2
Nyckeltyper som stödsSymmetrisk (AES-256), Asymmetrisk (RSA 2048/3072/4096, ECC NIST/SECG), HMAC
NyckeltyperKundhanterad, AWS-hanterad, AWS-ägd
API-Ã¥tkomstAWS SDK/AWS KMS API
Ã…tkomstkontrollIAM-identitetspolicyer + KMS-nyckelresurspolicy (obligatorisk)
NyckeltillgänglighetRegionalt (nycklar som skapats i en region kan inte användas i en annan region)
Hög tillgänglighetAWS-hanterad, inbyggd (ingen kundkonfiguration krävs)
RevisionskapacitetCloudTrail-hanteringshändelser (alltid på) + datahändelser (måste aktiveras)
Automatisk nyckelrotationJa (90 dagar till 7 år för kundhanterade nycklar med AWS-genererat material)
BYOK-stödJa (via KMS Import Jobs; Ursprung: EXTERN)
Pris1.00 USD/nyckel/månad + 0.03 USD/10 000 API-anrop

AWS CloudHSM: Översikt

AWS CloudHSM är en molnbaserad tjänst för hårdvarusäkerhetsmoduler som tillhandahåller dedikerad fysisk HSM-hårdvara för en enda hyresgäst inom ditt eget Amazon Virtual Private Cloud (VPC). CloudHSM är validerad enligt FIPS 140-2 nivå 3, den högsta kommersiellt tillgängliga FIPS-valideringsnivån för HSM-hårdvara. Till skillnad från AWS KMS, där AWS hanterar HSM:erna som en delad tjänst, allokerar CloudHSM dedikerad hårdvara exklusivt till din organisation.

AWS hanterar den fysiska infrastrukturen för CloudHSM (rackning, nätverk, strömförsörjning, hårdvaruutbyte och firmwareuppdateringar) men har ingen åtkomst till din HSM-programvara, nyckelmaterial eller HSM-användaruppgifter vid någon tidpunkt. Du hanterar HSM-programvarulagret, HSM-användar- och partitionskonfigurationen samt nyckelmaterialet själv, med hjälp av hårdvaruautentiseringsmekanismer som är separata från AWS IAM. Detta innebär att AWS inte kan komma åt dina nycklar även om de är lagligt skyldiga att göra det, eftersom AWS faktiskt inte innehar HSM-autentiseringsuppgifterna eller nyckelmaterialet.

CloudHSM nås via branschstandardiserade kryptografiska API:er: PKCS#11 (den mest stödda standarden bland HSM-leverantörer), JCE (Java Cryptography Extension), Microsoft CNG (Cryptography Next Generation) och OpenSSL Dynamic Engine. Detta gör CloudHSM kompatibelt med ett brett spektrum av applikationer som kräver HSM-baserade kryptografiska operationer, inklusive CA-skydd för privata nycklar för Public Key Infrastructure (PKI) , kodsignering, databastransparent datakryptering (TDE), TLS/SSL-skydd för privata nycklar, PIN-kryptering för betalning och digital rättighetshantering (DRM).

CloudHSM-kluster kan omfatta flera tillgänglighetszoner inom en AWS-region för hög tillgänglighet. Varje HSM i klustret har en synkroniserad kopia av allt viktigt material. För produktionsarbetsbelastningar krävs minst två HSM:er i separata tillgänglighetszoner för att säkerställa att inget enskilt hårdvarufel stoppar kryptografiska operationer.

AWS CloudHSM: Sammanfattning av kryptoegenskaper

Fast egendomAWS CloudHSM
HyresmodellEnskild hyresgäst (dedikerad fysisk HSM-hårdvara)
FIPS 140-2-valideringNivå 3
Nyckeltyper som stödsSymmetrisk: AES (CBC-, GCM-, ECB-lägen); Asymmetrisk: RSA, ECC; Hashing: SHA-256, SHA-512, ECDSA
HuvudnyckelHuvudnyckeln lagras och skyddas i HSM-hårdvaran
API-stödPKCS#11, JCE (Java), OpenSSL Dynamic Engine, Microsoft CNG
ÅtkomstkontrollHSM-användaruppgifter (kvorumbaserad K-of-N-autentisering, separat från AWS IAM)
NyckeltillgänglighetTillgänglig över flera VPC:er inom regionen via VPC-peering
Hög tillgänglighetLägg till HSM:er i olika tillgänglighetszoner inom klustret
RevisionskapacitetCloudTrail (infrastrukturhändelser), CloudWatch (mätvärden), HSM-granskningslogg (nyckeloperationer), MFA-stöd
Automatisk nyckelrotationNej (kundhanteras, måste implementeras externt)
AWS-åtkomst till nycklarIngen (AWS kan inte komma åt HSM-partitioner eller nyckelmaterial)
Pris~1.45 USD/timme per HSM (~1 050 USD/månad per HSM; ~2 100 USD/månad för 2-HSM HA-kluster)

Skräddarsydda molnnyckelhanteringstjänster

Få flexibla och anpassningsbara konsulttjänster som anpassas till dina molnbehov.

BYOK och HYOK: Viktiga suveränitetsalternativ

Både AWS KMS och CloudHSM stöder BYOK-mönster (Bring Your Own Key), men mekaniken och suveränitetsgarantierna skiljer sig avsevärt åt.

BYOK med AWS KMS: Du genererar AES-256-nyckelmaterial i din egen HSM eller nyckelhanteringssystem utanför AWS. Du slår in materialet med hjälp av en paketeringsnyckel som laddats ner från ett KMS-importjobb och laddar upp det paketerade materialet till KMS. KMS-nyckelns ursprung är inställt på EXTERN. AWS KMS använder ditt importerade material för alla kryptografiska operationer. Du behåller originalet utanför AWS; att ta bort den importerade kopian från KMS omedelbart och permanent återkalla AWS möjlighet att använda nyckeln. AWS har fortfarande operativ åtkomst till det importerade nyckelmaterialet medan det finns i KMS. Automatisk rotation är inte tillgänglig för importerade nycklar.

BYOK med CloudHSM (som genereringskälla): Du genererar nyckelmaterial i ditt CloudHSM-kluster och använder det materialet som BYOK-källa för nycklar som importeras till AWS KMS eller andra nyckelhanteringssystem. Nyckeln genererades i FIPS 140-2 nivå 3-hårdvara som du kontrollerar, vilket ger dig nyckelproveniensbevis på nivå 3. Efter import till KMS är KMS-kopian en importerad nyckel (ursprung: EXTERN); din CloudHSM behåller den auktoritativa kopian.

HYOK (Hold Your Own Key) med CloudHSM: För den starkaste nyckelsuveränitetsmodellen krypterar dina applikationer data med hjälp av nycklar som finns i ditt CloudHSM-kluster och lämnar det aldrig. AWS-tjänster lagrar endast chiffertext. AWS har under inga omständigheter åtkomst till klartexten eller krypteringsnyckeln. Detta mönster kräver att dina applikationer anropar CloudHSM API:erna direkt för varje kryptografisk operation, och ditt CloudHSM-kluster måste ha hög tillgänglighet för att alla applikationsoperationer ska lyckas.

DimensioneraNative KMS (AWS-genererad)BYOK till KMS (Importerad)CloudHSM (nycklarna stannar i HSM)
Nyckel genererad avAWS KMS HSMKundens HSM (importerad till KMS)Kund (stannar kvar i CloudHSM)
AWS-åtkomst till nyckel under användningJa (HSM-operatör med flera hyresgäster)Ja (operativ åtkomst i KMS)Nej
CloudTrail-granskningsloggJa (per operation via KMS API)Ja (per operation via KMS API)Endast HSM-granskningslogg (inte inbyggt i CloudTrail för nyckeloperationer)
Oberoende återkallelseInaktivera/ta bort nyckel i KMSTa bort importerat material (omedelbart)Förstör nyckel i HSM-kluster
Automatisk nyckelrotationJa (90 dagar till 7 år)Nej (återimport krävs)Nej (kundhanterad)
FIPS-valideringsnivåNivå 2Nivå 2 (i KMS); genereringskällan kan vara nivå 3Nivå 3
Inbyggd AWS-tjänstintegrationJa (100+ tjänster)Ja (via KMS API)Endast via specialnyckelförvaring
Operationell komplexitetLågMediumHög

IAM-Ã¥tkomstkontrollmodell

AWS KMS och CloudHSM använder fundamentalt olika åtkomstkontrollmekanismer, vilket är en av de viktigaste skillnaderna att förstå när man väljer mellan dem.

AWS KMS-åtkomstkontroll använder AWS IAM-modellen: en kombination av nyckelresurspolicyer (den primära, obligatoriska kontrollen på varje kundhanterad nyckel) och IAM-identitetspolicyer (ett sekundärt lager). En nyckelpolicy måste finnas och måste explicit ge behörighet för alla principaler att använda nyckeln. IAM-identitetspolicyer kan ge ytterligare KMS-behörigheter, men bara inom vad nyckelpolicyn tillåter. Service Control Policies (SCP:er) på AWS-organisationsnivå kan lägga till skyddsräcken ovanför IAM. Den viktigaste IAM-säkerhetsprincipen för KMS är att separera nyckeladministratörer (som kan hantera nyckelpolicyer, rotation och nyckelradering) från nyckelanvändare (som kan anropa Kryptera, Dekryptera och GenereraDataKey). Ingen principal bör ha båda rollerna på samma nyckel. För fullständig information om IAM-modellen, se vår guide om AWS KMS-säkerhet.

CloudHSM-åtkomstkontroll använder HSM:s eget användar- och partitionshanteringssystem, vilket är helt separat från AWS IAM. CloudHSM har tre kategorier av användare: Precrypto Officer (PRECO, en tillfällig initial användare som endast används för första HSM-initieringen), Crypto Officers (CO:er, som kan skapa och ta bort HSM-användare och hantera användaruppgifter) och Crypto Users (CU:er, som utför kryptografiska operationer på nyckelmaterial). CloudHSM stöder kvorumbaserad M-of-N-autentisering, vilket kräver att ett minsta antal Crypto Officers autentiseras innan känsliga operationer (som att ta bort en nyckel eller ändra en policy) kan fortsätta. AWS IAM har ingen roll i CloudHSM-nyckeloperationer. Detta autentiseringslager hanteras helt av dig, oberoende av eventuella AWS-konton eller IAM-behörigheter.

Denna skillnad i åtkomstmodell har en betydande säkerhetskonsekvens: för AWS KMS inkluderar riskmodellen en felkonfigurerad nyckelpolicy eller IAM-policy som den vanligaste sårbarheten i verkligheten. För CloudHSM inkluderar riskmodellen felkonfigurerade HSM-användaruppgifter, för lågt inställda kvorumtrösklar eller otillräckliga fysiska och logiska åtkomstkontroller till HSM-hanteringsverktygen.

Tangentrotation

AWS KMS-nyckelrotation För kundhanterade nycklar med AWS-genererat material är rotationen automatisk och konfigurerbar mellan 90 dagar och 7 år. När rotation sker genererar KMS nytt nyckelmaterial och utser det till primärversion för nya krypteringsoperationer. Tidigare nyckelmaterialversioner behålls permanent så att data som krypterats med dem fortfarande kan dekrypteras. Nyckel-ARN och alla alias förblir oförändrade; rotationen är transparent för applikationer. Rotation på begäran är tillgänglig via RotateKeyOnDemand API. För BYOK-nycklar med importerat material är automatisk rotation inte tillgänglig; du måste generera externt och importera nytt material som en ny nyckelversion.

Nyckelrotation i AWS CloudHSM har ingen inbyggd automatisk rotationsmekanism. Du ansvarar för att bygga och genomföra rotationsprocessen: generera nytt nyckelmaterial i HSM, uppdatera referenserna i alla applikationer och tjänster som använder den gamla nyckeln, omkryptera eller migrera data vid behov och ta bort det gamla nyckelmaterialet. Detta ökar den operativa komplexiteten betydligt jämfört med KMS, särskilt för miljöer med många nycklar eller applikationer. För efterlevnadsarbetsbelastningar som kräver periodisk kryptografisk nyckelrotation (PCI DSS-krav 3.7.4, NIST SP 800-57 kryptoperiodvägledning) måste rotationsprocessen för CloudHSM-nycklar utformas och testas före produktionsdistribution.

Revisionsloggning

Integrering med AWS KMS CloudTrail är en av KMS starkaste funktioner för efterlevnad. Varje KMS API-anrop genererar en CloudTrail-händelse som registrerar operationen, nyckel-ARN, begäran om IAM-identitet, käll-IP, region och tidsstämpel. Hanteringshändelser (nyckelskapande, nyckelpolicyändringar, ScheduleKeyDeletion, DisableKey) är alltid aktiverade. Datahändelser (GenereateDataKey, Decrypt per object operation) måste aktiveras separat för reglerade arbetsbelastningar och tillhandahålla den identitetslänkade revisionsloggen per operation som krävs av PCI DSS-krav 10, HIPAA Audit Control (45 CFR 164.312(b)) och FedRAMP AU-kontroller.

AWS CloudHSM-granskningsloggning fungerar annorlunda. Händelser på infrastrukturnivå (skapande av HSM-kluster, tillägg/borttagning av HSM-instanser, borttagning av kluster) visas i CloudTrail. Nyckelåtgärder som utförs inuti HSM (skapande av nyckel, kryptering, signering, dekryptering inom HSM-partitionen) registreras dock i HSM:s egen interna granskningslogg, inte i CloudTrail. HSM-granskningsloggen kan exporteras till CloudWatch-loggar eller en S3-bucket för lagring och analys, men det är inte samma inbyggda CloudTrail-integration som KMS tillhandahåller. För miljöer där granskaren förväntar sig CloudTrail-bevis för varje kryptografisk operation kräver CloudHSM-granskningsloggen ytterligare verktyg för att aggregera och presentera i samma format.

Anpassad nyckelbutik: Använda båda tjänsterna tillsammans

Funktionen för anpassat nyckellager i AWS KMS låter dig kombinera KMS:s enkla drift med FIPS 140-2 Level 3-hårdvaruisoleringen i CloudHSM. När du konfigurerar ett anpassat nyckellager länkar du ditt CloudHSM-kluster till AWS KMS. KMS-nycklar som skapas i det anpassade nyckellagret får sitt material genererat inuti ditt CloudHSM-kluster snarare än i standardinfrastrukturen för flera hyresgäster i KMS. Nyckelmaterialet kan inte exporteras och lämnar aldrig ditt CloudHSM-kluster i klartext.

Den praktiska fördelen: alla 100+ AWS-tjänstintegrationer fortsätter att fungera via det vanliga KMS API:et. S3 SSE-KMS, EBS-kryptering, RDS-kryptering, Secrets Manager-kryptering och alla andra KMS-integrerade tjänster kan använda en nyckel som backas upp av ditt CloudHSM-kluster. Ur applikations- och AWS-tjänstperspektiv är nyckeln bara en KMS-nyckel; CloudHSM-backupen är transparent.

Viktiga begränsningar för anpassade nyckelarkiv: minst två aktiva HSM:er i olika tillgänglighetszoner krävs. Om ditt CloudHSM-kluster blir otillgängligt kan KMS inte utföra några åtgärder på nycklar i det anpassade nyckelarkivet, vilket innebär att alla applikationer eller AWS-tjänster som använder dessa nycklar kommer att misslyckas förrän klustret har återställts. Detta tillgänglighetsberoende är den primära operativa risken för arkitekturen för anpassade nyckelarkiv. Designa ditt CloudHSM-kluster för samma tillgänglighetsmål som de applikationer vars krypteringsnycklar det innehåller.

För fullständiga operativa detaljer om integrationen av anpassade nyckellagrar och mekaniken i KMS-nyckelhierarkin, se vår djupgående beskrivning av AWS KMS.

Hur man väljer: AWS KMS vs. CloudHSM beslutsramverk

Använd detta beslutsramverk för att välja rätt tjänst för din arbetsbelastning:

KravRekommenderad tjänst
Kryptera S3, EBS, RDS, DynamoDB eller andra AWS-tjänster med minimal konfigurationAWS KMS (inbyggd integration)
FIPS 140-2 Nivå 2-validering är acceptabelAWS KMS
Dedikerad hårdvara för FIPS 140-2 nivå 3 krävsAWS CloudHSM (eller KMS anpassad nyckellagring som stöds av CloudHSM)
AWS måste helt exkluderas från nyckelförtroendegränsenAWS CloudHSM (HYOK/klientsideskryptering)
CloudTrail-granskningslogg per operation via inbyggd AWS-integrationAWS KMS
Automatisk nyckelrotation enligt ett konfigurerbart schemaAWS KMS
PKCS#11, JCE, CNG eller OpenSSL API-Ã¥tkomst till HSMAWS CloudHSM
Skydd av privata nyckelringar för CA för en PKI-certifikatutfärdareAWS CloudHSM
TLS/SSL-avlastning, PIN-kryptering för betalning, TDE-huvudnyckel för databasenAWS CloudHSM
BYOK med kundstyrd nyckelgenereringskälla på nivå 3Generera i CloudHSM; importera till KMS (eller behåll i CloudHSM)
FedRAMP MÃ¥ttligAWS KMS (kundhanterade nycklar)
FedRAMP Hög (FIPS 140-2 Nivå 3 krävs enligt SC-12)CloudHSM anpassad nyckellagring eller AWS CloudHSM direkt
PCI DSS v4.0.1 (de flesta krav)AWS KMS med kundhanterade nycklar + CloudTrail-datahändelser
PCI DSS-krav 3.7.1 (nyckelgenerering i HSM)CloudHSM anpassad nyckellagring eller CloudHSM som BYOK-källa
Lägsta driftskostnaderAWS KMS
Lägsta kostnad för ett litet antal nycklarAWS KMS (1 USD/nyckel/månad jämfört med ~2 100 USD/månad för 2-HSM CloudHSM-kluster)

Kostnadsjämförelse

AWS KMS-kostnad: 1.00 USD per kundhanterad nyckel per månad. AWS-hanterade och AWS-ägda nycklar har ingen nyckellagringsavgift. API-anrop kostar 0.03 USD per 10 000 förfrågningar (symmetriska operationer). För S3-arbetsbelastningar med hög volym minskar S3 Bucket Key volymen av KMS API-anrop med upp till 99 %, vilket dramatiskt minskar kostnaderna per operation. För de flesta arbetsbelastningar mäts KMS-kostnaderna i tiotals dollar per månad, inte hundratals.

AWS CloudHSM-kostnad: Cirka 1.45 USD per timme per HSM-instans (priserna kan komma att ändras; kontrollera aktuella priser på aws.amazon.com). En enda HSM kostar cirka 1 050 USD per månad. Den lägsta produktionskonfigurationen (två HSM:er i separata tillgänglighetszoner för HA) kostar cirka 2 100 USD per månad. Det finns inga avgifter per API-anrop för CloudHSM-operationer. Större kluster för högre kryptografiskt dataflöde lägger till cirka 1 050 USD per ytterligare HSM per månad.

Kostnadsgapet är betydande. En enda kundhanterad KMS-nyckel kostar cirka 12 dollar per år. Ett CloudHSM-kluster med två HSM kostar cirka 25 200 dollar per år. CloudHSM är ekonomiskt vettigt när hög kryptografisk driftsvolym skulle generera stora KMS API-samtalavgifter som överstiger CloudHSM:s fasta kostnad, eller när nivå 3-hårdvara eller dedikerade hyreskrav gör CloudHSM operativt obligatoriskt oavsett kostnad.

Överensstämmelsekartläggning

PCI DSS v4.0.1 (obligatoriskt sedan 31 mars 2025): AWS KMS med kundhanterade nycklar uppfyller krav 3.5.1 (stark kryptografi för lagrade PAN:er) och krav 3.7.4 (nyckelrotation) med automatisk rotation aktiverad. CloudTrail Data Access-händelser uppfyller krav 10. För krav 3.7.1 (nyckelgenerering med hjälp av en HSM) krävs ett anpassat CloudHSM-nyckellager eller CloudHSM som BYOK-genereringskälla, eftersom standard-KMS inte validerar på nivå 3.

FedRAMP: Standard AWS KMS (FIPS 140-2 Nivå 2) uppfyller FedRAMP Moderate SC-12 och SC-28 kontroller. FedRAMP High kräver FIPS 140-2 Nivå 3-validerade moduler för kryptografisk nyckelhantering; detta kräver antingen AWS CloudHSM eller en anpassad KMS-nyckellagring som backas upp av CloudHSM. Både AWS KMS och CloudHSM ingår i AWS FedRAMP High-auktoriseringspaket.

HIPAA: AWS KMS med kundhanterade nycklar uppfyller HIPAA Technical Safeguard for Encryption and Decryption (45 CFR 164.312(a)(2)(iv)) för ePHI i vila. AWS Business Associate Agreement (BAA) täcker både KMS och CloudHSM. CloudTrail Data Access-händelser uppfyller Audit Control-standarden (45 CFR 164.312(b)). För organisationer med HIPAA-riskanalyser som kräver dedikerad hårdvara eller ingen molnleverantörsnyckelåtkomst uppfyller CloudHSM båda kraven.

DORA (Digital Operational Resilience Act, tillämplig på finansiella enheter i EU sedan den 17 januari 2025): DORA-artiklarna 9 och 10 kräver IKT-riskhantering och operativ motståndskraft, inklusive motståndskraft för nyckelhantering. Både KMS (multi-AZ-nyckelreplikering, automatisk rotation) och CloudHSM (multi-AZ-klusterkonfiguration) stöder DORA:s motståndskraftskrav när de är korrekt konfigurerade.

Arkitektur för nyckelhantering i flera moln

Varken AWS KMS eller AWS CloudHSM utökas direkt till Azure, GCP eller lokala miljöer. Organisationer som arbetar med flera molnleverantörer behöver en tydlig strategi för kryptografisk nyckelstyrning bortom AWS-gränsen.

  • KMS per moln med centraliserad styrning: Använd AWS KMS för AWS-arbetsbelastningar, Azure Key Vault för Azure och GCP Cloud KMS för GCP. En centraliserad plattform för nyckellivscykelhantering aggregerar inventering, rotationsstatus och granskningsloggar frÃ¥n alla tre leverantörer. Varje molns data skyddas av molnets inbyggda KMS utan att introducera molnöverskridande latens. Detta är den mest operativt effektiva modellen för miljöer med flera moln.
  • CloudHSM som en delad BYOK-genereringskälla: Generera allt nyckelmaterial frÃ¥n ett CloudHSM-kluster som är tillgängligt över moln. Importera härledda nycklar till AWS KMS för AWS-arbetsbelastningar, Azure Key Vault för Azure-arbetsbelastningar och GCP Cloud KMS för GCP-arbetsbelastningar. All kryptering spÃ¥ras tillbaka till en enda auktoritativ nivÃ¥ 3-hÃ¥rdvarukälla. Krypteringskonsulting HSM som en tjänst tillhandahÃ¥ller den externa FIPS 140-2 nivÃ¥ 3 HSM-infrastrukturen för den här modellen när en oberoende (icke-AWS) HSM-källa föredras.
  • Extern HSM som en tjänst för HYOK över alla moln: Kryptera data pÃ¥ applikations- eller pipeline-lagret innan det nÃ¥r nÃ¥gon molnleverantör med hjälp av nycklar som lagras i en extern HSM som en tjänst. Alla moln lagrar endast chiffertext. Detta ger den starkaste suveräniteten mellan molnen och eliminerar alla tre molnleverantörer frÃ¥n nyckelförtroendekedjan, pÃ¥ bekostnad av applikationskomplexitet och krav pÃ¥ extern HSM-tillgänglighet.

Hur krypteringskonsulting kan hjälpa

Encryption Consulting är ett företag inom tillämpad kryptografi med ISO/IEC 27001:2022- och SOC 2-certifieringar. Vi hjälper organisationer att utvärdera, designa och implementera AWS KMS- och CloudHSM-arkitekturer från initialt tjänsteval till kontinuerlig generering av efterlevnadsbevis.

  • AWS KMS och CloudHSM-arkitekturdesign: Vi utvärderar era efterlevnadskrav, hotmodell, operativa kapacitet och arbetsbelastningsegenskaper för att rekommendera rätt kombination av KMS, CloudHSM och anpassat nyckellager. Vi utformar nyckelhierarkin, IAM-nyckelpolicymodellen, rotationsschemat och routningen av granskningsloggar för varje tjänst. Se vÃ¥r molnrÃ¥dgivningstjänster.
  • HSM som en tjänst: För BYOK-implementeringar som kräver FIPS 140-2 Level 3-nyckelgenerering utanför AWS, eller för HYOK-arkitekturer som kräver ett externt nyckelhanteringssystem, Encryption Consultings HSM som en tjänst TillhandahÃ¥ller dedikerad HSM-infrastruktur som är Ã¥tkomlig frÃ¥n AWS, Azure och GCP samtidigt. Fungerar som ett CloudHSM-alternativ för organisationer som behöver nivÃ¥ 3-hÃ¥rdvara utan den operativa komplexiteten med att hantera ett CloudHSM-kluster.
  • CBOM Secure för AWS kryptografisk upptäckt: AWS-miljöer ackumulerar ofta inkonsekventa KMS-konfigurationer: en blandning av AWS-ägda nycklar, AWS-hanterade nycklar och kundhanterade nycklar med varierande policyer och rotationsscheman. Encryption Consultings CBOM-säkerhet upptäcker och inventerar alla KMS-nyckelkonfigurationer, CloudHSM-kluster och nyckelÃ¥tkomstpolicyer över AWS-konton, genererar en kryptografisk materiallista (CBOM) i CycloneDX-format som identifierar efterlevnadsluckor och stöder PCI DSS v4.0.1 krav 12.3.3-dokumentation.
  • PCI DSS och FedRAMP-efterlevnadsrÃ¥dgivning: Vi kartlägger er AWS KMS- och CloudHSM-konfiguration enligt de specifika kraven i PCI DSS v4.0.1, FedRAMP High, HIPAA, DORA och NIST SP 800-53 Rev. 5. Vi identifierar kontrollbrister, tar fram ett paket med bevis för efterlevnad och bistÃ¥r med QSA- och bedömarförfrÃ¥gningar. Se vÃ¥r RÃ¥dgivning om efterlevnad.
  • PQC-beredskap: NIST slutförde postkvantkryptografistandarderna FIPS 203 (ML-KEM), FIPS 204 (ML-DSA) och FIPS 205 (SLH-DSA) i augusti 2024. NIST IR 8547 indikerar att RSA och ECC för nya användningsomrÃ¥den bör vara förÃ¥ldrade runt 2030. BÃ¥de KMS och CloudHSM RSA/ECC asymmetriska nycklar kommer att behöva migreras. Encryption Consultings PQC-beredskap Tjänsten mappar din AWS-nyckelfastighet mot tidslinjen efter kvantmigreringen.

För att diskutera er AWS KMS- och CloudHSM-arkitektur eller efterlevnadskrav, kontakta Encryption Consulting.

Slutsats

AWS KMS och AWS CloudHSM har olika roller i AWS kryptografiska nyckelhanteringsstack. KMS är rätt standard för de flesta AWS-krypteringsarbetsbelastningar: det är fullständigt hanterat, integreras direkt med alla större AWS-tjänster, tillhandahåller automatisk nyckelrotation, levererar en CloudTrail-granskningslogg per operation och uppfyller de flesta reglerade arbetsbelastningskrav på FIPS 140-2 nivå 2. CloudHSM är rätt val när ett företagskrav kräver dedikerad FIPS 140-2 nivå 3-hårdvara, när AWS måste exkluderas helt från nyckelförtroendekedjan, eller när en applikation behöver direkt PKCS#11/JCE/CNG/OpenSSL-åtkomst till en HSM.

Den anpassade nyckellagringsarkitekturen överbryggar båda tjänsterna: Nivå 3-hårdvaruskydd för nycklar som används via det fullständiga KMS API:et och alla inbyggda AWS-tjänstintegrationer. För de flesta organisationer som så småningom behöver CloudHSM-funktioner är den anpassade nyckellagringen den arkitektur som tillhandahåller båda utan att kräva en migrering från KMS.

För djupare information om säkerhetsutvärdering och förtroendegränser i AWS KMS, se vår guide om Hur säkra är Amazons nyckelhanteringstjänster (AWS KMS)?. För KMS-driftsmekanik, inklusive arbetsflöden för nyckelskapande, kuvertkryptering och datanyckelmönster, se vår djupgående guide om AWS KMS.

Skräddarsydda molnnyckelhanteringstjänster

Få flexibla och anpassningsbara konsulttjänster som anpassas till dina molnbehov.

Vanliga frågor om partihandel med mat och dryck

Vad är skillnaden mellan AWS KMS och AWS CloudHSM?

AWS KMS är en fullständigt hanterad nyckelhanteringstjänst för flera hyresgäster med FIPS 140-2 nivå 2-validerade HSM:er. AWS hanterar hårdvaran. Du kontrollerar nyckelpolicyer och rotation. AWS CloudHSM tillhandahåller dedikerad fysisk HSM-hårdvara för en enda hyresgäst, validerad enligt FIPS 140-2 nivå 3 i din VPC. AWS hanterar den fysiska hårdvaran men har ingen åtkomst till dina nycklar eller HSM-partitioner. Du hanterar HSM-användare, nyckelmaterial och autentisering separat från AWS IAM.

När ska jag använda AWS KMS istället för CloudHSM?

Använd AWS KMS när du behöver inbyggd integration med S3, EBS, RDS, Lambda eller andra AWS-tjänster, vill ha automatisk nyckelrotation och CloudTrail-granskningsloggning per operation, och där FIPS 140-2 Level 2 multi-tenant-hårdvara är acceptabel. KMS täcker de flesta reglerade arbetsbelastningar inklusive HIPAA, PCI DSS (med kundhanterade nycklar och datahändelseloggning) och FedRAMP Moderate. Börja med KMS om inte ett specifikt krav tvingar dig till CloudHSM.

När ska jag använda AWS CloudHSM istället för KMS?

Använd CloudHSM när FIPS 140-2 Level 3 dedikerad hårdvara för en enda hyresgäst krävs (FedRAMP High, eIDAS), när AWS måste exkluderas helt från nyckelförtroendekedjan, eller när en applikation kräver direkt PKCS#11-, JCE-, CNG- eller OpenSSL API-åtkomst till HSM (CA:s privata nyckelskydd, TLS-avlastning, PIN-betalningsåtgärder, databas-TDE). CloudHSM har betydande driftskostnader och kostar cirka 2 100 USD/månad för en minimal HA-konfiguration.

Vad är BYOK i AWS KMS och hur skiljer det sig från CloudHSM BYOK?

BYOK i KMS innebär att du genererar nyckelmaterial externt, slår in det och importerar det till en KMS-nyckel (Ursprung: EXTERN). AWS använder ditt importerade material; du behåller originalet utanför AWS; om du raderar importen återkallas AWS omedelbart möjligheten att använda den. AWS har fortfarande operativ åtkomst till nyckeln medan den finns i KMS, och automatisk rotation är inte tillgänglig. CloudHSM BYOK innebär att nyckeln finns kvar i ditt CloudHSM-kluster; AWS kommer aldrig åt den. CloudHSM kan också fungera som nivå 3-genereringskälla för nycklar som importeras till KMS.

Kan AWS KMS och CloudHSM användas tillsammans?

Ja, via funktionen för anpassad nyckellagring i KMS. En anpassad nyckellagring länkar ditt CloudHSM-kluster till KMS. KMS-nycklar som skapas i den anpassade nyckellagringen får sitt material genererat och lagrat i ditt CloudHSM-kluster (FIPS 140-2 nivå 3), medan alla 100+ inbyggda AWS-tjänstintegrationer fortsätter att fungera via det vanliga KMS API:et. Detta ger dig hårdvaruskydd på nivå 3 med inbyggd AWS-tjänstintegration samtidigt. Avvägningen: tillgängligheten för ditt CloudHSM-kluster påverkar direkt tillgängligheten för KMS-nycklar.

Vad kostar AWS KMS och CloudHSM?

AWS KMS: 1.00 USD per kundhanterad nyckel per månad, plus 0.03 USD per 10 000 API-anrop. AWS-hanterade och AWS-ägda nycklar har ingen lagringsavgift. AWS CloudHSM: cirka 1.45 USD per timme per HSM (~1 050 USD/månad per HSM). En lägsta produktionskonfiguration för HA (2 HSM:er) kostar cirka 2 100 USD per månad eller 25 200 USD per år. Det finns ingen avgift per API-anrop för CloudHSM-drift. En enda KMS-nyckel kostar cirka 12 USD per år; ett CloudHSM-kluster med 2 HSM kostar cirka 25 200 USD per år.