- Key Takeaways
- Vad är Amazon Web Services (AWS)?
- AWS KMS vs AWS CloudHSM: Vilken nyckeltjänst ska man använda
- AWS KMS-nyckeltyper, algoritmer och begränsningar
- FIPS 140-3-efterlevnad i AWS KMS och CloudHSM
- Vanliga användningsområden för AWS Key Management
- Hur krypteringskonsulting hjälper
- Vanliga frågor om partihandel med mat och dryck
- Skydda dina data i molnet
Amazon Web Services (AWS) är en molntjänstplattform som tillhandahåller on-demand-tjänster för beräkning, lagring, databaser, nätverk och datasäkerhet. Dess två kärntjänster för kryptografisk nyckelhantering är AWS Key Management Service (KMS) och AWS CloudHSM, båda validerade enligt FIPS 140-3 säkerhetsnivå 3.
AWS levererar hundratals molntjänster, men för dataskydd är de två som är viktigast AWS KMS och AWS CloudHSM. AWS KMS är en hanterad tjänst med flera hyresgäster som genererar och kontrollerar krypteringsnycklar inuti AWS-drivna säkerhetsmoduler för hårdvara. AWS CloudHSM ger dig en dedikerad HSM med en enda hyresgäst som bara du kan komma åt. Båda har nu FIPS 140-3 nivå 3-validering.
Key Takeaways
- AWS KMS och AWS CloudHSM är AWS två kryptografiska nyckelhanteringstjänster. KMS är hanterat och har flera hyresgäster, medan CloudHSM är dedikerat och har en enda hyresgäst.
- AWS KMS HSM:er är validerade enligt FIPS 140-3 säkerhetsnivå 3, certifierade av NIST i februari 2025. Äldre innehåll som hänvisar till FIPS 140-2 nivå 2 för KMS är föråldrat.
- AWS KMS stöder 256-bitars symmetriska nycklar, RSA (2048/3072/4096), ECC (P-256, P-384, P-521, SECG P-256k1, Ed25519), HMAC och SM2 i Kina.
- AWS KMS stöder nu post-quantum ML-DSA (FIPS 204)-signering med nyckelspecifikationerna ML-DSA-44, ML-DSA-65 och ML-DSA-87.
- En symmetrisk KMS-nyckel krypterar upp till 4096 byte per anrop; större nyttolaster använder kuvertkryptering med en KMS-skyddad datanyckel.
Vad är Amazon Web Services (AWS)?
AWS är Amazons molntjänstplattform som erbjuder beräknings-, lagrings-, databaser-, analys-, maskininlärnings-, innehållsleverans- och säkerhetstjänster på begäran.
Organisationer använder AWS för att bygga och köra applikationer utan att äga fysisk infrastruktur, utan betalar bara för det de konsumerar. AWS driver datacenter över globala regioner och tillgänglighetszoner, vilket stöder låg latens och hög tillgänglighet. Det är en av de tre största molnleverantörerna tillsammans med Microsoft Azure och Google Cloud Platform. Specifikt för datasäkerhet fokuserar AWS på två tjänster som beskrivs nedan: AWS KMS och AWS CloudHSM.
AWS KMS vs AWS CloudHSM: Vilken nyckeltjänst ska man använda
AWS KMS är en hanterad nyckeltjänst för flera hyresgäster; AWS CloudHSM är en dedikerad HSM för en enda hyresgäst som du kontrollerar direkt.
Båda tjänsterna lagrar nycklar i manipulationssäker hårdvara från vilken nycklar i klartext inte kan exporteras, och båda är FIPS 140-3 nivå 3- validerade. Skillnaden ligger i kontroll- och åtkomstmodellen. Med KMS kör AWS HSM:erna och du driver dem via ett API. Med CloudHSM initierar du klustret med dina egna kryptotjänsteuppgifter och når hårdvaran via PKCS#11, JCE, OpenSSL eller Windows CNG- och KSP-leverantörerna, och AWS kan inte komma åt dina nycklar.
| Attribut | AWS KMS | AWS CloudHSM |
| Arrende | Hanterad, flerhyresgäst | Dedikerad, enskild hyresgäst |
| FIPS-validering | FIPS 140-3 Nivå 3 (feb 2025) | FIPS 140-3 Nivå 3 (hsm2m.medium); äldre hsm1.medium var 140-2 Nivå 3 |
| Få åtkomst till | AWS API och SDK | PKCS#11, JCE, OpenSSL, CNG/KSP |
| Vem kontrollerar nycklarna | Du kontrollerar nycklar; AWS hanterar HSM:er | Du kontrollerar nycklar och HSM:er; AWS har ingen åtkomst |
| Algoritmintervall | Kuraterad FIPS-godkänd delmängd | Bredare algoritmomfång via PKCS#11 |
| Bäst för | De flesta användningsfall för kryptering, kuvertkryptering, AWS-tjänstintegration | Anpassade algoritmer, direkt hårdvaruåtkomst, PKI-rot för förtroende |
Att AWS KMS nådde nivå 3-validering, först under FIPS 140-2 i maj 2023 och sedan under FIPS 140-3 i februari 2025, tog bort en långvarig anledning att köra CloudHSM. Kunder som tidigare bara behövde CloudHSM för att uppfylla nivå 3 kan nu uppfylla det kravet med enbart KMS.
AWS KMS-nyckeltyper, algoritmer och begränsningar
AWS KMS stöder symmetriska nycklar, asymmetriska RSA- och ECC-nyckelpar, HMAC-nycklar, post-quantum ML-DSA-nycklar och SM2-nycklar i Kina.
KMS-nyckeltyper
AWS KMS stöder 256-bitars symmetriska nycklar och asymmetriska RSA-nycklar på 2048, 3072 och 4096 bitar. Nyckelmaterial genereras inuti HSM med hjälp av en NIST SP 800-90A CTR_DRBG seedad med 384 bitars entropi. Varje KMS-nyckel har en fast nyckelspecifikation och en nyckelanvändning som inte kan ändras efter skapandet. I Kina är standardsymmetriska nyckeln en 128-bitars nyckel som använder SM4-kryptering.
Krypterings- och signeringsalgoritmer
För asymmetrisk kryptering använder KMS RSA-OAEP. För signering och verifiering stöds RSA-PSS, RSA-PKCS#1 v1.5, ECDSA och EdDSA. De elliptiska kurvorna som stöds är NIST P-256, P-384, P-521, SECG P-256k1 och Ed25519. Symmetrisk kryptering använder AES i Galois/Counter Mode (AES-GCM). ECC-nycklar signerar och verifierar eller härleder delade hemligheter, men en enda nyckel kan inte göra båda.
Post-Quantum Signing (ML-DSA, FIPS 204)
AWS KMS stöder ML-DSA , NIST:s post-kvantumstandard för digitala signaturer som publicerades som FIPS 204 i augusti 2024. De nyckelspecifikationer som stöds är ML-DSA-44, ML-DSA-65 och ML-DSA-87, alla med signeringsalgoritmen ML-DSA-SHAKE-256. Detta låter dig signera med kvantresistenta algoritmer medan klassiska RSA- och ECC-nycklar fortsätter att fungera. Separat lade AWS-LC FIPS till ML-KEM (FIPS 203) för post-kvantumnyckelinkapsling.
Storleksgränser för klartext
En symmetrisk KMS-nyckel krypterar upp till 4096 byte klartext i ett enda krypteringsanrop. Asymmetriska gränser är mycket mindre och beror på nyckel och hash: RSA-2048 med SHA-256 når som mest 190 byte, enligt formeln (key_size_in_bits / 8) minus (2 gånger hash_length_in_bits / 8) minus 2. För större data, använd kuvertkryptering, där KMS skyddar en datanyckel som krypterar nyttolasten lokalt.
Ta med egen nyckel (BYOK)
Med AWS KMS kan du importera ditt eget nyckelmaterial för symmetriska, HMAC- och asymmetriska RSA- och ECC KMS-nycklar. Du slår in nyckelmaterialet under en offentlig omslagsnyckel som KMS tillhandahåller och importerar sedan den omslagna nyckeln. Detta ger dig kontroll över nyckelgenerering och -lagring utanför AWS. Kontrollera den aktuella AWS KMS-dokumentationen för vilka omslagsalgoritmer som stöds, eftersom dessa uppdateras över tid.
FIPS 140-3-efterlevnad i AWS KMS och CloudHSM
Både AWS KMS och AWS CloudHSM använder HSM:er som är validerade på FIPS 140-3 säkerhetsnivå 3 under NIST Cryptographic Module Validation Program.
AWS KMS HSM:er certifierades på FIPS 140-3 nivå 3 i februari 2025, efter att ha haft FIPS 140-2 nivå 3 från maj 2023 och nivå 2 kontinuerligt sedan 2017. AWS CloudHSM når FIPS 140-3 nivå 3 på instanstypen hsm2m.medium, allmänt tillgänglig sedan augusti 2024 och byggd på Marvell LiquidSecurity-hårdvara. Den äldre hsm1.medium-instansen var FIPS 140-2 nivå 3 och nådde slutet av sin livscykel den 1 december 2025; AWS började automatisk migrering av hsm1-kluster till hsm2 från och med april 2025, och NIST flyttade hsm1.medium-certifikatet till CMVP:s historiska lista den 4 januari 2026. I Kina använder AWS KMS OSCCA-certifierade HSM:er snarare än FIPS-validerade.
Vanliga användningsområden för AWS Key Management
AWS KMS och CloudHSM skyddar nycklar för lagringskryptering, applikationssignering, TLS och infrastruktur för publika nycklar.
- Lagring och databaskryptering: KMS-nycklar krypterar vilande data i S3, EBS, RDS, DynamoDB och andra AWS-tjänster genom kuvertkryptering.
- Digital signering: Asymmetriska KMS-nycklar signerar programvara, dokument och meddelanden; mottagare verifierar med den publika nyckeln, även utanför AWS.
- TLS-skydd för privata nycklar: CloudHSM lagrar privata TLS-nycklar i dedikerad FIPS 140-3 nivå 3-hårdvara för webbplatser som finns i molnet.
- PKI-roten för förtroende: CloudHSM kan fungera som förtroendekälla för en privat PKI och skydda CA:s privata nyckel i hårdvara.
- Postkvantsignering: ML-DSA Nycklar i KMS låter team börja kvantresistent signering för långlivade artefakter.
- Externa och anpassade nyckelförråd: En anpassad KMS-nyckel lagrar KMS-nycklar hos CloudHSM eller en extern nyckelhanterare som du kontrollerar.
Hur krypteringskonsulting hjälper
Encryption Consultings Cloud Data Protection Services hjälper dig att designa och driva nyckelhantering över AWS KMS, CloudHSM och hybridnyckellager. Teamet utvärderar din AWS-miljö, mappar nycklar och algoritmer till efterlevnadskrav som FIPS 140-3 och PCI DSS, och bygger en migreringsväg mot post-kvantumalgoritmer som ML-DSA och ML-KEM. Encryption Consultings AWS Data Protection Service implementerar och validerar sedan designen mot dina affärsmål. Arbetet stöds av ISO/IEC 27001:2022 och SOC 2-certifierade metoder.
Vanliga frågor om partihandel med mat och dryck
Vilka är de viktigaste AWS-tjänsterna för datasäkerhet?
AWS tillhandahåller två kärntjänster för hantering av kryptografiska nycklar. AWS Key Management Service (KMS) är en hanterad tjänst för flera hyresgäster som skapar och kontrollerar nycklar inuti HSM:er validerade med FIPS 140-3 säkerhetsnivå 3. AWS CloudHSM är en tjänst för en enda hyresgäst som ger dig dedikerad FIPS 140-3 nivå 3-hårdvara som du ensam kontrollerar. AWS erbjuder även lagringskryptering, TLS under överföring och IAM-åtkomstkontroll kring båda.
Är AWS KMS FIPS 140-2 eller FIPS 140-3 validerad?
AWS KMS HSM:er valideras på FIPS 140-3 säkerhetsnivå 3, certifierad av NIST i februari 2025. Innan dess hade KMS FIPS 140-2 säkerhetsnivå 3 (från maj 2023) och nivå 2 (från 2017). Äldre innehåll som hänvisar till FIPS 140-2 nivå 2 för KMS är föråldrat. Kunder som tidigare bara behövde CloudHSM för att nå nivå 3 kan nu uppfylla det kravet med enbart KMS.
Vad är skillnaden mellan AWS KMS och AWS CloudHSM?
AWS KMS är en hanterad tjänst för flera hyresgäster där AWS driver HSM:erna och du kontrollerar nycklarna via ett API. AWS CloudHSM ger dig en dedikerad HSM för en enda hyresgäst som bara du har åtkomst till, nåbar via PKCS#11, JCE, OpenSSL eller Windows CNG- och KSP-leverantörerna. Båda är FIPS 140-3 nivå 3-validerade. CloudHSM passar anpassade algoritmer, direkt hårdvaruåtkomst och fungerar som en PKI-root of trust.
Vilka viktiga typer och algoritmer stöder AWS KMS?
AWS KMS stöder 256-bitars symmetriska nycklar och asymmetriska RSA-nycklar på 2048, 3072 och 4096 bitar. För elliptiska kurvor stöder den NIST P-256, P-384, P-521, SECG P-256k1 och Ed25519. Kryptering använder RSA-OAEP; signering använder RSA-PSS, RSA-PKCS#1 v1.5, ECDSA och EdDSA. KMS stöder även HMAC-nycklar och, för post-kvantumsignering, ML-DSA (FIPS 204) med ML-DSA-44, ML-DSA-65 och ML-DSA-87.
Stöder AWS postkvantkryptografi?
Ja. AWS KMS stöder ML-DSA (FIPS 204), NIST:s standard för digitala signaturer efter kvantum som publicerades i augusti 2024, med nyckelspecifikationerna ML-DSA-44, ML-DSA-65 och ML-DSA-87 med hjälp av signeringsalgoritmen ML-DSA-SHAKE-256. AWS-LC FIPS har också lagt till ML-KEM (FIPS 203) för nyckelinkapsling. Detta gör det möjligt för organisationer att börja signera och utbyta nyckelringar med kvantresistenta algoritmer medan klassisk RSA och ECC fortfarande används.
Hur stor klartext kan AWS KMS kryptera i ett anrop?
En symmetrisk AWS KMS-nyckel kan kryptera upp till 4096 byte klartext i ett enda krypteringsanrop. Asymmetriska RSA-nycklar rymmer mindre: för RSA-2048 med SHA-256 är gränsen 190 byte, enligt formeln (key_size_in_bits / 8) minus (2 gånger hash_length_in_bits / 8) minus 2. För större data, använd kuvertkryptering, där KMS skyddar en datanyckel som krypterar nyttolasten lokalt.
Skydda dina data i molnet
Redo att säkra dina AWS-nycklar heltäckande? Skydda dina data i molnet med Cloud Data Protection Services , eller prata med en krypteringskonsult.
- Key Takeaways
- Vad är Amazon Web Services (AWS)?
- AWS KMS vs AWS CloudHSM: Vilken nyckeltjänst ska man använda
- AWS KMS-nyckeltyper, algoritmer och begränsningar
- FIPS 140-3-efterlevnad i AWS KMS och CloudHSM
- Vanliga användningsområden för AWS Key Management
- Hur krypteringskonsulting hjälper
- Vanliga frågor om partihandel med mat och dryck
- Skydda dina data i molnet
