<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>KMS &#8211; 顶云课程</title>
	<atom:link href="https://www.iloveaws.cn/tag/kms/feed" rel="self" type="application/rss+xml" />
	<link>https://www.iloveaws.cn</link>
	<description>AWS认证、DevOps与AI工程中文课程</description>
	<lastBuildDate>Fri, 29 Oct 2021 06:43:09 +0000</lastBuildDate>
	<language>zh-Hans</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://www.iloveaws.cn/wp-content/uploads/2019/06/cropped-uugai.com_1560993984449-32x32.png</url>
	<title>KMS &#8211; 顶云课程</title>
	<link>https://www.iloveaws.cn</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>21-KMS信封加密</title>
		<link>https://www.iloveaws.cn/1905.html</link>
					<comments>https://www.iloveaws.cn/1905.html#respond</comments>
		
		<dc:creator><![CDATA[沉默恶魔]]></dc:creator>
		<pubDate>Wed, 20 May 2020 08:43:57 +0000</pubDate>
				<category><![CDATA[08-安全]]></category>
		<category><![CDATA[通过AWS SAP认证]]></category>
		<category><![CDATA[KMS]]></category>
		<category><![CDATA[信封加密]]></category>
		<guid isPermaLink="false">https://www.iloveaws.cn/?p=1905</guid>

					<description><![CDATA[Hello大家好，欢迎来到《AWS解决方案架构师认证 Professional(SAP)中文视频培训课程》，我们在前面的课程讨论了AWS KMS服务，以及实操演示了使用KMS生成的CMK客户主密钥进行加密、解密的操作。]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Hello大家好，欢迎来到《AWS解决方案架构师认证 Professional(SAP)中文视频培训课程》，我们在前面的课程讨论了AWS KMS服务，以及实操演示了使用KMS生成的CMK客户主密钥进行加密、解密的操作。</p>



<p class="wp-block-paragraph">今天的课程内容信封加密，是KMS部分比较重要的内容。</p>



<p class="wp-block-paragraph">我们开始今天的课程内容。</p>



<figure class="wp-block-image size-large"><img fetchpriority="high" decoding="async" width="1024" height="576" src="https://resource.iloveaws.cn/wp-content/uploads/2020/05/14-AWS-Key-Management-Service（KMS）-信封加密.001-1024x576.jpeg" alt="" class="wp-image-1906" srcset="https://www.iloveaws.cn/wp-content/uploads/2020/05/14-AWS-Key-Management-Service（KMS）-信封加密.001-1024x576.jpeg 1024w, https://www.iloveaws.cn/wp-content/uploads/2020/05/14-AWS-Key-Management-Service（KMS）-信封加密.001-460x259.jpeg 460w, https://www.iloveaws.cn/wp-content/uploads/2020/05/14-AWS-Key-Management-Service（KMS）-信封加密.001-768x432.jpeg 768w, https://www.iloveaws.cn/wp-content/uploads/2020/05/14-AWS-Key-Management-Service（KMS）-信封加密.001-1536x864.jpeg 1536w, https://www.iloveaws.cn/wp-content/uploads/2020/05/14-AWS-Key-Management-Service（KMS）-信封加密.001-120x68.jpeg 120w, https://www.iloveaws.cn/wp-content/uploads/2020/05/14-AWS-Key-Management-Service（KMS）-信封加密.001-310x174.jpeg 310w, https://www.iloveaws.cn/wp-content/uploads/2020/05/14-AWS-Key-Management-Service（KMS）-信封加密.001.jpeg 1920w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure>



<h3 class="wp-block-heading">什么是信封加密？</h3>



<p class="wp-block-paragraph">我们先看下什么是信封加密。信封加密是类似数字信封技术的一种加密手段。</p>



<p class="wp-block-paragraph">这种技术将加密数据的数据密钥封入信封中存储、传递、和使用，不再使用主密钥直接加解密数据。也就是说，信封加密使用客户主密钥生成数据密钥，然后用离线的数据密钥在本地加密大量数据，而不再使用主密钥直接加解密数据。</p>



<p class="wp-block-paragraph">我们上节课实操演示了使用KMS的客户主密钥也就是CMK进行加密，将需要加密的明文内容为“www.iloveaws.cn”直接发送到AWS KMS中进行加密。那什么情况下使用信封加密呢？我们来看下：</p>



<ul class="wp-block-list"><li>首先，AWS KMS支持发送最大4KB的数据进行直接加密，如果需要加密的数据比较大的话就需要信封加密。</li><li>其次，信封加密可提供巨大的性能优势，当使用 AWS KMS 直接加密数据时，整个数据必须通过网络进行传输。信封加密降低了网络负载，因为通过网络发送的只有请求，同时传输的数据密钥也更小。避免向 AWS KMS 发送整个数据块并遭遇网络延迟。</li><li>最后，将需要加密的数据通过网络传输至KMS，虽然是通过安全信道通信，也有可能会在传输过程中存在诸多风险，如窃听、钓鱼，且一些组织的安全政策也不允许用户将数据传输至AWS进行加密。</li></ul>



<p class="wp-block-paragraph">以上就是信封加密的定义及主要优势，我们之前课程提到的集成了 AWS KMS 的 AWS 服务和客户端工具包，也是使用信封加密的方法来保护数据的。</p>



<p class="wp-block-paragraph">好的，我们继续。</p>



<figure class="wp-block-image size-large"><img decoding="async" width="1024" height="576" src="https://resource.iloveaws.cn/wp-content/uploads/2020/05/14-AWS-Key-Management-Service（KMS）-信封加密.002-1024x576.jpeg" alt="" class="wp-image-1907" srcset="https://www.iloveaws.cn/wp-content/uploads/2020/05/14-AWS-Key-Management-Service（KMS）-信封加密.002-1024x576.jpeg 1024w, https://www.iloveaws.cn/wp-content/uploads/2020/05/14-AWS-Key-Management-Service（KMS）-信封加密.002-460x259.jpeg 460w, https://www.iloveaws.cn/wp-content/uploads/2020/05/14-AWS-Key-Management-Service（KMS）-信封加密.002-768x432.jpeg 768w, https://www.iloveaws.cn/wp-content/uploads/2020/05/14-AWS-Key-Management-Service（KMS）-信封加密.002-1536x864.jpeg 1536w, https://www.iloveaws.cn/wp-content/uploads/2020/05/14-AWS-Key-Management-Service（KMS）-信封加密.002-120x68.jpeg 120w, https://www.iloveaws.cn/wp-content/uploads/2020/05/14-AWS-Key-Management-Service（KMS）-信封加密.002-310x174.jpeg 310w, https://www.iloveaws.cn/wp-content/uploads/2020/05/14-AWS-Key-Management-Service（KMS）-信封加密.002.jpeg 1920w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure>



<h3 class="wp-block-heading">信封加密的工作流程</h3>



<p class="wp-block-paragraph"><em>我们来看下信封加密是如何工作的。</em></p>



<p class="wp-block-paragraph">1、首先，我们创建一个客户主密钥，也就是CMK。<br>
2、CMK生成后，我们使用CMK生成数据密钥，一旦请求KMS生成数据密钥时，用户能够得到一个明文数据密钥和一个密文的数据密钥，共2个数据密钥。<br>
3、然后使用明文数据密钥加密您服务器上的文件，生成密文文件。<br>
4、将密文文件和密文数据密钥一同存储到持久化存储设备或服务中。</p>



<p class="wp-block-paragraph">完成加密后，将明文文件，以及明文数据密钥删除。</p>



<p class="wp-block-paragraph">以上，是加密流程部分。</p>



<p class="wp-block-paragraph">当您完成上述加密操作后，只保留密文密钥和密文文件，这样即使密文密钥和密文文件被窃取，也无法解密获得用户的明文文件。</p>



<figure class="wp-block-image size-large"><img decoding="async" width="1024" height="576" src="https://resource.iloveaws.cn/wp-content/uploads/2020/05/14-AWS-Key-Management-Service（KMS）-信封加密.003-1024x576.jpeg" alt="" class="wp-image-1908" srcset="https://www.iloveaws.cn/wp-content/uploads/2020/05/14-AWS-Key-Management-Service（KMS）-信封加密.003-1024x576.jpeg 1024w, https://www.iloveaws.cn/wp-content/uploads/2020/05/14-AWS-Key-Management-Service（KMS）-信封加密.003-460x259.jpeg 460w, https://www.iloveaws.cn/wp-content/uploads/2020/05/14-AWS-Key-Management-Service（KMS）-信封加密.003-768x432.jpeg 768w, https://www.iloveaws.cn/wp-content/uploads/2020/05/14-AWS-Key-Management-Service（KMS）-信封加密.003-1536x864.jpeg 1536w, https://www.iloveaws.cn/wp-content/uploads/2020/05/14-AWS-Key-Management-Service（KMS）-信封加密.003-120x68.jpeg 120w, https://www.iloveaws.cn/wp-content/uploads/2020/05/14-AWS-Key-Management-Service（KMS）-信封加密.003-310x174.jpeg 310w, https://www.iloveaws.cn/wp-content/uploads/2020/05/14-AWS-Key-Management-Service（KMS）-信封加密.003.jpeg 1920w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph"><em>接下来我们看下解密的步骤：</em></p>



<p class="wp-block-paragraph">1、需要解密文件时，首先从持久化存储设备或服务中读取密文数据密钥和密文文件<br>
2、然后，调用KMS服务的Decrypt接口，解密数据密钥，取得明文数据密钥<br>
3、最后，使用明文数据密钥解密文件</p>



<p class="wp-block-paragraph">好的，以上就是信封加密的加密和解密的过程，下面的内容我们快速实操演示下使用CMK生成数据密钥的操作。</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="576" src="https://resource.iloveaws.cn/wp-content/uploads/2020/05/14-AWS-Key-Management-Service（KMS）-信封加密.004-1024x576.jpeg" alt="" class="wp-image-1909" srcset="https://www.iloveaws.cn/wp-content/uploads/2020/05/14-AWS-Key-Management-Service（KMS）-信封加密.004-1024x576.jpeg 1024w, https://www.iloveaws.cn/wp-content/uploads/2020/05/14-AWS-Key-Management-Service（KMS）-信封加密.004-460x259.jpeg 460w, https://www.iloveaws.cn/wp-content/uploads/2020/05/14-AWS-Key-Management-Service（KMS）-信封加密.004-768x432.jpeg 768w, https://www.iloveaws.cn/wp-content/uploads/2020/05/14-AWS-Key-Management-Service（KMS）-信封加密.004-1536x864.jpeg 1536w, https://www.iloveaws.cn/wp-content/uploads/2020/05/14-AWS-Key-Management-Service（KMS）-信封加密.004-120x68.jpeg 120w, https://www.iloveaws.cn/wp-content/uploads/2020/05/14-AWS-Key-Management-Service（KMS）-信封加密.004-310x174.jpeg 310w, https://www.iloveaws.cn/wp-content/uploads/2020/05/14-AWS-Key-Management-Service（KMS）-信封加密.004.jpeg 1920w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<h3 class="wp-block-heading">实操演示：CMK生成数据密钥</h3>



<p class="wp-block-paragraph">首先，我们需要使用aws cli命令生成数据密钥，打开aws cli的kms命令参考页面，在此页面的最后【可用命令】部分，打开generate-data-key命令页面。</p>



<p class="wp-block-paragraph">我们前面讲过了，通过调用generate-data-key命令，KMS会返回明文数据密钥以及密文数据密钥，然后使用明文数据密钥加密您自己服务器上的数据。</p>



<p class="wp-block-paragraph">我们看下这个命令的摘要，命令需要指定cmk的密钥ID<br>
然后还需要一个命令参数—数据密钥的长度，数据密钥的长度我们测试就使用AES_256，生成256位密钥。</p>



<p class="wp-block-paragraph">好的，命令我们看完了，我们先到KMS管理控制台复制下CMK的密钥ID，然后切换到终端。</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="576" src="https://resource.iloveaws.cn/wp-content/uploads/2020/05/14-AWS-Key-Management-Service（KMS）-信封加密.005-1024x576.jpeg" alt="" class="wp-image-1910" srcset="https://www.iloveaws.cn/wp-content/uploads/2020/05/14-AWS-Key-Management-Service（KMS）-信封加密.005-1024x576.jpeg 1024w, https://www.iloveaws.cn/wp-content/uploads/2020/05/14-AWS-Key-Management-Service（KMS）-信封加密.005-460x259.jpeg 460w, https://www.iloveaws.cn/wp-content/uploads/2020/05/14-AWS-Key-Management-Service（KMS）-信封加密.005-768x432.jpeg 768w, https://www.iloveaws.cn/wp-content/uploads/2020/05/14-AWS-Key-Management-Service（KMS）-信封加密.005-1536x864.jpeg 1536w, https://www.iloveaws.cn/wp-content/uploads/2020/05/14-AWS-Key-Management-Service（KMS）-信封加密.005-120x68.jpeg 120w, https://www.iloveaws.cn/wp-content/uploads/2020/05/14-AWS-Key-Management-Service（KMS）-信封加密.005-310x174.jpeg 310w, https://www.iloveaws.cn/wp-content/uploads/2020/05/14-AWS-Key-Management-Service（KMS）-信封加密.005.jpeg 1920w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">输入命令：<code>aws kms generate-data-key --key-id 231973f0-4cbe-4ef5-8ac3-0ef3f8164960 --key-spec AES_256</code></p>



<p class="wp-block-paragraph">key-id后面指定CMK的密钥ID，我们粘贴下，然后key-spec 我们输入 AES_256 然后运行命令。</p>



<p class="wp-block-paragraph">好的，可以看到，命令执行后，返回了明文数据密钥以及密文数据密钥，然后您就可以使用明文数据密钥对您的服务器上的文件进行加密，加密后您可以将密文数据密钥和密文文件一同存储到持久化存储设备或服务中。</p>



<p class="wp-block-paragraph">需要解密文件时，使用KMS的decrypt接口，将密文数据密钥解密为明文数据密钥，在使用明文数据密钥为本地文件解密。</p>



<p class="wp-block-paragraph">好的，以上就是我们今天的课程内容，我们今天讲了KMS-信封加密的内容以及加解密的流程，并对生成数据密钥进行了实操演示。</p>



<p class="wp-block-paragraph">信封加密在KMS服务部分是非常重要的内容，在考试中也会有相应的考点，希望本节课程会为同学们理解信封加密带来帮助。</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="576" src="https://resource.iloveaws.cn/wp-content/uploads/2020/05/14-AWS-Key-Management-Service（KMS）-信封加密.006-1024x576.jpeg" alt="" class="wp-image-1911" srcset="https://www.iloveaws.cn/wp-content/uploads/2020/05/14-AWS-Key-Management-Service（KMS）-信封加密.006-1024x576.jpeg 1024w, https://www.iloveaws.cn/wp-content/uploads/2020/05/14-AWS-Key-Management-Service（KMS）-信封加密.006-460x259.jpeg 460w, https://www.iloveaws.cn/wp-content/uploads/2020/05/14-AWS-Key-Management-Service（KMS）-信封加密.006-768x432.jpeg 768w, https://www.iloveaws.cn/wp-content/uploads/2020/05/14-AWS-Key-Management-Service（KMS）-信封加密.006-1536x864.jpeg 1536w, https://www.iloveaws.cn/wp-content/uploads/2020/05/14-AWS-Key-Management-Service（KMS）-信封加密.006-120x68.jpeg 120w, https://www.iloveaws.cn/wp-content/uploads/2020/05/14-AWS-Key-Management-Service（KMS）-信封加密.006-310x174.jpeg 310w, https://www.iloveaws.cn/wp-content/uploads/2020/05/14-AWS-Key-Management-Service（KMS）-信封加密.006.jpeg 1920w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">希望此系列教程能为您通过 AWS解决方案架构师认证 Professional 认证考试带来帮助，如您有任何疑问，请联系我们：</p>



<ul class="wp-block-list"><li>AWS爱好者的网址是www.iloveaws.cn。</li><li>可以通过扫码加入【AWS爱好者】微信公众号，查看原创的AWS知识点相关文章</li><li>加入【AWS爱好者】微信群，和其他同学一起备考，以及探讨交流AWS相关知识</li><li>加入【AWS知识星球】持续学习。</li></ul>



<p class="wp-block-paragraph">我们今天的视频课程就到这里，感谢大家的观看，我们下一课程再见。</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="576" src="https://resource.iloveaws.cn/wp-content/uploads/2020/05/14-AWS-Key-Management-Service（KMS）-信封加密.007-1024x576.jpeg" alt="" class="wp-image-1912" srcset="https://www.iloveaws.cn/wp-content/uploads/2020/05/14-AWS-Key-Management-Service（KMS）-信封加密.007-1024x576.jpeg 1024w, https://www.iloveaws.cn/wp-content/uploads/2020/05/14-AWS-Key-Management-Service（KMS）-信封加密.007-460x259.jpeg 460w, https://www.iloveaws.cn/wp-content/uploads/2020/05/14-AWS-Key-Management-Service（KMS）-信封加密.007-768x432.jpeg 768w, https://www.iloveaws.cn/wp-content/uploads/2020/05/14-AWS-Key-Management-Service（KMS）-信封加密.007-1536x864.jpeg 1536w, https://www.iloveaws.cn/wp-content/uploads/2020/05/14-AWS-Key-Management-Service（KMS）-信封加密.007-120x68.jpeg 120w, https://www.iloveaws.cn/wp-content/uploads/2020/05/14-AWS-Key-Management-Service（KMS）-信封加密.007-310x174.jpeg 310w, https://www.iloveaws.cn/wp-content/uploads/2020/05/14-AWS-Key-Management-Service（KMS）-信封加密.007.jpeg 1920w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
]]></content:encoded>
					
					<wfw:commentRss>https://www.iloveaws.cn/1905.html/feed</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>20-KMS加密&#038;解密实操演示</title>
		<link>https://www.iloveaws.cn/1877.html</link>
					<comments>https://www.iloveaws.cn/1877.html#respond</comments>
		
		<dc:creator><![CDATA[沉默恶魔]]></dc:creator>
		<pubDate>Mon, 11 May 2020 05:33:44 +0000</pubDate>
				<category><![CDATA[08-安全]]></category>
		<category><![CDATA[通过AWS SAP认证]]></category>
		<category><![CDATA[KMS]]></category>
		<guid isPermaLink="false">https://www.iloveaws.cn/?p=1877</guid>

					<description><![CDATA[这节课将使用这个CMK进行加密和解密的操作演示。 ]]></description>
										<content:encoded><![CDATA[
<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="576" src="https://resource.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.001-1024x576.jpeg" alt="" class="wp-image-1887" srcset="https://www.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.001-1024x576.jpeg 1024w, https://www.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.001-460x259.jpeg 460w, https://www.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.001-768x432.jpeg 768w, https://www.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.001-1536x864.jpeg 1536w, https://www.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.001-120x68.jpeg 120w, https://www.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.001-310x174.jpeg 310w, https://www.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.001.jpeg 1920w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">Hello大家好，欢迎来到《AWS解决方案架构师认证 Professional(SAP)中文视频培训课程》</p>



<p class="wp-block-paragraph">在上节课我们在KMS管理控制台中创建了一个CMK客户主密钥，并定义了密钥管理员及密钥用户。<br>这节课将使用这个CMK进行加密和解密的操作演示。 </p>



<p class="wp-block-paragraph">我们开始今天的课程内容。</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="576" src="https://resource.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.002-1024x576.jpeg" alt="" class="wp-image-1879" srcset="https://www.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.002-1024x576.jpeg 1024w, https://www.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.002-460x259.jpeg 460w, https://www.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.002-768x432.jpeg 768w, https://www.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.002-1536x864.jpeg 1536w, https://www.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.002-120x68.jpeg 120w, https://www.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.002-310x174.jpeg 310w, https://www.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.002.jpeg 1920w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">我们在上节课创建了一个IAM用户kms-test ，并将这个用户配置成为创建的CMK的密钥用户。<br>
接下来的内容，我们要在aws cli使用kms-test用户的访问密钥，通过aws cli命令来演示加密和解密数据。</p>



<h3 class="wp-block-heading">配置AWS CLI</h3>



<p class="wp-block-paragraph">首先我们要在aws cli中配置kms-test用户的访问密钥：</p>



<ul class="wp-block-list"><li>切换到终端，运行 aws configure，然后将kms-test用户的访问密钥复制进来。</li><li>进入IAM-&gt;用户-&gt;kms-test-&gt;安全证书，创建访问密钥，然后将访问密钥ID复制到AWS CLI，然后复制私有访问密钥.</li><li>接下来是AWS区域配置，因为我们在配置KMS生成CMK是在首尔（ap-northeast-2）区域，所以我们要在CLI中配置区域为ap-northeast-2，需要和创建CMK配置同一区域。</li></ul>



<p class="wp-block-paragraph">好的，我们现在完成了将kms-test用户的访问密钥配置至aws cli。</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="576" src="https://resource.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.003-1024x576.jpeg" alt="" class="wp-image-1880" srcset="https://www.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.003-1024x576.jpeg 1024w, https://www.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.003-460x259.jpeg 460w, https://www.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.003-768x432.jpeg 768w, https://www.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.003-1536x864.jpeg 1536w, https://www.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.003-120x68.jpeg 120w, https://www.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.003-310x174.jpeg 310w, https://www.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.003.jpeg 1920w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<h3 class="wp-block-heading">为kms-test用户添加KMS相关IAM权限</h3>



<p class="wp-block-paragraph">在终端中运行 aws kms list-keys 命令，命令返回为access denied，操作被拒绝，提示kms-test用户没有相应的权限，因为我们目前没有为该用户添加kms相应权限。</p>



<p class="wp-block-paragraph">访问IAM控制台，我们现在为该用户添加权限，IAM-&gt;用户-&gt;kms-test-&gt;权限，添加内联策略，服务选择KMS，操作选择listkeys，然后下一步查看策略，名称输入kmslistkeys，然后完成策略的创建。现在kms-test用户就拥有kmslistkeys权限。</p>



<p class="wp-block-paragraph">我们回到终端再次运行aws kms list-keys 命令，可以看到已经成功将我的账户在这个区域的cmk全部列出来了。那我们之前创建的CMK是哪一个呢，我们到KMS控制台来看一下密钥ID，尾数后四位4960，所以AWS CLI命令返回中间的这个CMK是我们上节课创建的。</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="576" src="https://resource.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.004-1024x576.jpeg" alt="" class="wp-image-1881" srcset="https://www.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.004-1024x576.jpeg 1024w, https://www.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.004-460x259.jpeg 460w, https://www.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.004-768x432.jpeg 768w, https://www.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.004-1536x864.jpeg 1536w, https://www.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.004-120x68.jpeg 120w, https://www.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.004-310x174.jpeg 310w, https://www.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.004.jpeg 1920w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">接下来，我们使用这个CMK来进行加密操作，我们需要使用相应的AWS CLI命令来达成。</p>



<p class="wp-block-paragraph">看过之前课程的同学都知道，可以通过AWS CLI命令参考页面找到这些命令。<br>
打开kms cli命令参考页面，我们看下，在后面可用命令这里，我们这节课关注的是kms encrypt和decrypt，加密、解密对应的KMS命令，分别打开相应的页面。</p>



<h3 class="wp-block-heading">实操演示：KMS加密</h3>



<p class="wp-block-paragraph">先演示加密操作，切换到kms encrypt页面，这个页面包括命令描述，参数、命令选项，示例等等。</p>



<p class="wp-block-paragraph">我们看下加密命令摘要，有两个必有选项：</p>



<ul class="wp-block-list"><li>key-id ，后面需要指定我们创建的cmk的密钥ID，使用此CMK进行加密。</li><li>plaintext， 后面指定需要加密的明文内容。</li></ul>



<p class="wp-block-paragraph">切换到终端，我们运行下命令。</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="576" src="https://resource.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.005-1024x576.jpeg" alt="" class="wp-image-1882" srcset="https://www.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.005-1024x576.jpeg 1024w, https://www.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.005-460x259.jpeg 460w, https://www.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.005-768x432.jpeg 768w, https://www.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.005-1536x864.jpeg 1536w, https://www.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.005-120x68.jpeg 120w, https://www.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.005-310x174.jpeg 310w, https://www.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.005.jpeg 1920w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">我们输入命令：<br>
<code>aws kms encrypt --key-id 231973f0-4cbe-4ef5-8ac3-0ef3f8164960 --plaintext “www.iloveaws.cn”</code></p>



<ul class="wp-block-list"><li>参数key-id 后面内容为我们使用的CMK的密钥ID</li><li>参数plaintext 后面我们输入一个想要加密的明文内容，我们就输入 “www.iloveaws.cn”，然后执行。</li></ul>



<p class="wp-block-paragraph">我们看下命令的返回结果，包括CiphertextBlob和keyid，以及EncryptionAlgorithm加密算法。</p>



<p class="wp-block-paragraph">CiphertextBlob这个密文blob的内容就是我们命令指定的plaintext内容www.iloveaws.cn加密后的base64编码的密文。</p>



<p class="wp-block-paragraph">我们现在只需要CiphertextBlob的内容，不需要命令返回密钥ID以及加密算法，修改下命令，在命令后面加上 query CiphertextBlob ,执行命令：</p>



<p class="wp-block-paragraph"><code>aws kms encrypt --key-id 231973f0-4cbe-4ef5-8ac3-0ef3f8164960 --plaintext “www.iloveaws.cn”  --query CiphertextBlob</code></p>



<p class="wp-block-paragraph">看下返回结果。现在的返回结果只包括了加密后的密文blob，但是内容两边的引号也不是密文的内容，所以我们还需要在命令后添加一个选项，让命令返回的结果不包括加密密文两边的引号，需要再命令后添加&#8211;output text ，我们执行下命令：</p>



<p class="wp-block-paragraph"><code>aws kms encrypt --key-id 231973f0-4cbe-4ef5-8ac3-0ef3f8164960 --plaintext “www.iloveaws.cn”  --query CiphertextBlob --output text</code></p>



<p class="wp-block-paragraph">好的，现在命令返回的内容就只有加密后的密文blob内容。</p>



<p class="wp-block-paragraph">我们现在进行加密的最后一步，现在加密命令返回的密文内容是基于base64编码的，如果后面要使用AWS CLI进行解密，就需要将base64编码进行解码为二进制文件，需要在命令后面加入 | base64 &#8211;decode 参数。</p>



<p class="wp-block-paragraph">我们来操作下，在命令后面添加 | base64 &#8211;decode，然后我们将解码后加密的内容输出至一个文件，encrypttest文件，运行命令：</p>



<p class="wp-block-paragraph"><code>aws kms encrypt --key-id 231973f0-4cbe-4ef5-8ac3-0ef3f8164960 --plaintext “www.iloveaws.cn”  --query CiphertextBlob --output text | base64 --decode &gt; encrypttest</code></p>



<p class="wp-block-paragraph">我们尝试查看下生成文件encrypttest的内容，less encrypttest ,可以看到为二进制文件，无法查看该文件的内容。</p>



<p class="wp-block-paragraph">好的，目前我们已经通过aws cli 命令，使用kms-test用户将明文www.iloveaws.cn内容加密，将加密密文生成至encrypttest文件。</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="576" src="https://resource.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.006-1024x576.jpeg" alt="" class="wp-image-1883" srcset="https://www.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.006-1024x576.jpeg 1024w, https://www.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.006-460x259.jpeg 460w, https://www.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.006-768x432.jpeg 768w, https://www.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.006-1536x864.jpeg 1536w, https://www.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.006-120x68.jpeg 120w, https://www.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.006-310x174.jpeg 310w, https://www.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.006.jpeg 1920w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<h3 class="wp-block-heading">实操演示：KMS解密</h3>



<p class="wp-block-paragraph">接下来我们要对之前加密的内容进行解密，同样切换到aws cli  kms decrypt命令参数页面 ，看下解密的命令参数。</p>



<p class="wp-block-paragraph">同样在解密命令摘要这里，命令必选的参数为&#8211;ciphertext-blob，通过&#8211;ciphertext-blob参数指定需要解密的密文，我们切换到终端，进行解密操作。</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="576" src="https://resource.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.007-1024x576.jpeg" alt="" class="wp-image-1884" srcset="https://www.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.007-1024x576.jpeg 1024w, https://www.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.007-460x259.jpeg 460w, https://www.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.007-768x432.jpeg 768w, https://www.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.007-1536x864.jpeg 1536w, https://www.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.007-120x68.jpeg 120w, https://www.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.007-310x174.jpeg 310w, https://www.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.007.jpeg 1920w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">输入命令：</p>



<p class="wp-block-paragraph"><code>aws kms decrypt --ciphertext-blob fileb://encrypttest</code></p>



<p class="wp-block-paragraph">ciphertext-blob 后面要指定之前加密步骤生成的密文文件，通过fileb://来指定，然后执行命令。</p>



<p class="wp-block-paragraph">我们看到命令返回时包括KEYID，plaintext以及加密算法。</p>



<p class="wp-block-paragraph">同样，我们只需要plaintext明文的内容，在命令后加入参数  query Plaintext 和 output text ，输入命令：<br>
<code>aws kms decrypt --ciphertext-blob fileb://encrypttest --query Plaintext --output text</code></p>



<p class="wp-block-paragraph">看下命令返回结果，可以看到现在已经能成功只将plaintext的内容返回，同样，返回的是base64编码的内容，我们进行下解码，在运行命令后追加| base64 —decode ,然后运行命令：</p>



<p class="wp-block-paragraph"><code>aws kms decrypt --ciphertext-blob fileb://encrypttest --query Plaintext --output text | base64 --decode</code></p>



<p class="wp-block-paragraph">可以看到命令已经成功将我们之前加密的明文内容www.iloveaws.cn解密。</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="576" src="https://resource.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.008-1024x576.jpeg" alt="" class="wp-image-1885" srcset="https://www.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.008-1024x576.jpeg 1024w, https://www.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.008-460x259.jpeg 460w, https://www.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.008-768x432.jpeg 768w, https://www.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.008-1536x864.jpeg 1536w, https://www.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.008-120x68.jpeg 120w, https://www.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.008-310x174.jpeg 310w, https://www.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.008.jpeg 1920w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">好的，以上我们通过aws cli kms命令，完成了加密和解密操作的演示，<em>在整个演示的过程中，使用的主密钥一直存储在KMS中，由AWS进行保存，我们并没有接触到主密钥，而是通过密钥ID来进行加密操作，这也在一定程度上保障了主密钥的安全性。</em></p>



<p class="wp-block-paragraph">演示中使用的加密、解密的cli命令和参数都可以通过aws cli命令参考页面查询到，也希望有条件的同学可以自己动手操作一下，这样有利于知识的掌握。</p>



<p class="wp-block-paragraph">以上，就是本节课的所有内容。</p>



<p class="wp-block-paragraph">希望此系列教程能为您通过 AWS解决方案架构师认证 Professional 认证考试带来帮助，如您有任何疑问，请联系我们：</p>



<ul class="wp-block-list"><li>AWS爱好者的网址是www.iloveaws.cn。</li><li>可以通过扫码加入【AWS爱好者】微信公众号，查看原创的AWS知识点相关文章</li><li>加入【AWS爱好者】微信群，和其他同学一起备考，以及探讨交流AWS相关知识</li><li>加入【AWS知识星球】持续学习。</li></ul>



<p class="wp-block-paragraph">我们今天的视频课程就到这里，感谢大家的观看，我们下一课程再见。</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="576" src="https://resource.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.009-1024x576.jpeg" alt="" class="wp-image-1886" srcset="https://www.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.009-1024x576.jpeg 1024w, https://www.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.009-460x259.jpeg 460w, https://www.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.009-768x432.jpeg 768w, https://www.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.009-1536x864.jpeg 1536w, https://www.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.009-120x68.jpeg 120w, https://www.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.009-310x174.jpeg 310w, https://www.iloveaws.cn/wp-content/uploads/2020/05/13-AWS-Key-Management-Service（KMS）-加密解密实操演示.009.jpeg 1920w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
]]></content:encoded>
					
					<wfw:commentRss>https://www.iloveaws.cn/1877.html/feed</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>19-AWS Key Management Service（KMS）</title>
		<link>https://www.iloveaws.cn/1844.html</link>
					<comments>https://www.iloveaws.cn/1844.html#respond</comments>
		
		<dc:creator><![CDATA[沉默恶魔]]></dc:creator>
		<pubDate>Mon, 27 Apr 2020 02:13:36 +0000</pubDate>
				<category><![CDATA[08-安全]]></category>
		<category><![CDATA[通过AWS SAP认证]]></category>
		<category><![CDATA[KMS]]></category>
		<guid isPermaLink="false">https://www.iloveaws.cn/?p=1844</guid>

					<description><![CDATA[Hello大家好，欢迎来到《AWS解决方案架构师认证 Professional(SAP)中文视频培训课程》，我们今天的课程内容为AWS Key Management Service。]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Hello大家好，欢迎来到《AWS解决方案架构师认证 Professional(SAP)中文视频培训课程》，我们今天的课程内容为AWS Key Management Service。</p>


<p><!DOCTYPE html><br />
<html><br />
<head><br />
<meta charset="utf-8"><br />
<meta http-equiv="x-ua-compatible" content="IE=edge" ><br />
<meta name="viewport" content="width=device-width, height=device-height, initial-scale=1, maximum-scale=1, minimum-scale=1, user-scalable=no"/><br />
<title>Aliplayer Online Settings</title>
<link rel="stylesheet" href="https://g.alicdn.com/de/prismplayer/2.8.7/skins/default/aliplayer-min.css" />
<script type="text/javascript" charset="utf-8" src="https://g.alicdn.com/de/prismplayer/2.8.7/aliplayer-min.js"></script><br />
</head><br />
<body></p>
<div class="prism-player" id="player-con"></div>
<p><script>
var player = new Aliplayer({
  "id": "player-con",
  "source": "https://resource.iloveaws.cn/Domain2/12-AWS Key Management Service（KMS）112.mp4",
  "width": "100%",
  "height": "500px",
  "autoplay": false,
  "isLive": false,
  "rePlay": false,
  "playsinline": true,
  "preload": true,
  "controlBarVisibility": "hover",
  "useH5Prism": true
}, function (player) {
    console.log("The player is created");
  }
);
</script><br />
</body></p>



<p class="wp-block-paragraph">AWS KMS是一项托管服务，使用KMS可轻松创建和控制加密数据所用的加密密钥。<em>该服务提供可用性高的密钥生成、存储、管理和审计解决方案。</em></p>



<p class="wp-block-paragraph">我们开始今天的课程内容。</p>



<p class="wp-block-paragraph">AWS KMS它是一项托管服务，用于创建和管理加密密钥，在 AWS KMS 中创建的客户主密钥均受硬件安全模块 (HSM) 保护。</p>



<h3 class="wp-block-heading">KMS服务的特点和优势</h3>



<p class="wp-block-paragraph">KMS服务有以下特点和优势：</p>



<ul class="wp-block-list"><li>完全托管，具有可扩展性、持久性和高可用性；</li><li>KMS提供了单一控制点，集中式管理密钥，可以随时创建新密钥，以及对密钥的生命周期和权限进行集中控制；</li><li>KMS与AWS服务集成，可简化密钥使用以加密AWS工作负载中的数据，AWS KMS 可与大部分其他 AWS 服务无缝集成，因此在这些服务中加密数据甚至仅需要勾选“加密”复选框即可完成加密。</li><li>成本低廉，使用KMS服务不需要事先承诺用量，也没有预付费用。</li></ul>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="576" src="https://resource.iloveaws.cn/wp-content/uploads/2020/04/12-AWS-Key-Management-Service（KMS）.002-1024x576.jpeg" alt="" class="wp-image-1846" srcset="https://www.iloveaws.cn/wp-content/uploads/2020/04/12-AWS-Key-Management-Service（KMS）.002-1024x576.jpeg 1024w, https://www.iloveaws.cn/wp-content/uploads/2020/04/12-AWS-Key-Management-Service（KMS）.002-460x259.jpeg 460w, https://www.iloveaws.cn/wp-content/uploads/2020/04/12-AWS-Key-Management-Service（KMS）.002-768x432.jpeg 768w, https://www.iloveaws.cn/wp-content/uploads/2020/04/12-AWS-Key-Management-Service（KMS）.002-1536x864.jpeg 1536w, https://www.iloveaws.cn/wp-content/uploads/2020/04/12-AWS-Key-Management-Service（KMS）.002-120x68.jpeg 120w, https://www.iloveaws.cn/wp-content/uploads/2020/04/12-AWS-Key-Management-Service（KMS）.002-310x174.jpeg 310w, https://www.iloveaws.cn/wp-content/uploads/2020/04/12-AWS-Key-Management-Service（KMS）.002.jpeg 1920w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<h3 class="wp-block-heading">KMS实操演示内容</h3>



<p class="wp-block-paragraph">接下来的内容我们来演示下如何使用KMS服务，大致分成三个部分：</p>



<ol class="wp-block-list"><li>首先创建一个CMK。CMK也就是客户主密钥，是主密钥的逻辑表示，它包含元数据如密钥ID、创建日期、描述和密钥状态，CMK还包括用于加密和解密数据的密钥材料。</li><li>然后定义密钥管理员及密钥用户。可以在创建CMK时定义，或者创建后在添加。</li><li>完成前面两步后，密钥用户使用  密钥ID 来加密和解密数据。</li></ol>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="576" src="https://resource.iloveaws.cn/wp-content/uploads/2020/04/12-AWS-Key-Management-Service（KMS）.003-1024x576.jpeg" alt="" class="wp-image-1847" srcset="https://www.iloveaws.cn/wp-content/uploads/2020/04/12-AWS-Key-Management-Service（KMS）.003-1024x576.jpeg 1024w, https://www.iloveaws.cn/wp-content/uploads/2020/04/12-AWS-Key-Management-Service（KMS）.003-460x259.jpeg 460w, https://www.iloveaws.cn/wp-content/uploads/2020/04/12-AWS-Key-Management-Service（KMS）.003-768x432.jpeg 768w, https://www.iloveaws.cn/wp-content/uploads/2020/04/12-AWS-Key-Management-Service（KMS）.003-1536x864.jpeg 1536w, https://www.iloveaws.cn/wp-content/uploads/2020/04/12-AWS-Key-Management-Service（KMS）.003-120x68.jpeg 120w, https://www.iloveaws.cn/wp-content/uploads/2020/04/12-AWS-Key-Management-Service（KMS）.003-310x174.jpeg 310w, https://www.iloveaws.cn/wp-content/uploads/2020/04/12-AWS-Key-Management-Service（KMS）.003.jpeg 1920w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<h3 class="wp-block-heading">KMS实操演示内容-创建客户主密钥</h3>



<p class="wp-block-paragraph">首先，我们先进入KMS管理控制台，看下左边的内容：</p>



<p class="wp-block-paragraph"><em>AWS托管密钥，是指由AWS KMS集成的AWS服务代表您在您的账户中创建、管理和使用的CMK。</em>举个例子大家就理解了：在创建EBS卷时，如果选择了加密此卷而在主密钥选择了默认，则AWS服务就会在这里创建一个AWS托管密钥CMK，可以看到我这里就有一个AWS托管CMK，就是创建卷选择加密后自动由AWS服务创建的。</p>



<p class="wp-block-paragraph">在很多场景下，我们需要对密钥进行更多的管理和控制，以及使用密钥加密自己的数据等等，在这种情况下就无法使用AWS托管密钥了，需要在客户管理的密钥这里，创建密钥。</p>



<p class="wp-block-paragraph"><em>客户管理的密钥，是指在您的AWS账户中创建、拥有和管理的CMK，在这里的CMK您可以完全控制。</em></p>



<p class="wp-block-paragraph">我们要在这里创建一个CMK，点击“创建密钥”。</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="576" src="https://resource.iloveaws.cn/wp-content/uploads/2020/04/12-AWS-Key-Management-Service（KMS）.004-1024x576.jpeg" alt="" class="wp-image-1848" srcset="https://www.iloveaws.cn/wp-content/uploads/2020/04/12-AWS-Key-Management-Service（KMS）.004-1024x576.jpeg 1024w, https://www.iloveaws.cn/wp-content/uploads/2020/04/12-AWS-Key-Management-Service（KMS）.004-460x259.jpeg 460w, https://www.iloveaws.cn/wp-content/uploads/2020/04/12-AWS-Key-Management-Service（KMS）.004-768x432.jpeg 768w, https://www.iloveaws.cn/wp-content/uploads/2020/04/12-AWS-Key-Management-Service（KMS）.004-1536x864.jpeg 1536w, https://www.iloveaws.cn/wp-content/uploads/2020/04/12-AWS-Key-Management-Service（KMS）.004-120x68.jpeg 120w, https://www.iloveaws.cn/wp-content/uploads/2020/04/12-AWS-Key-Management-Service（KMS）.004-310x174.jpeg 310w, https://www.iloveaws.cn/wp-content/uploads/2020/04/12-AWS-Key-Management-Service（KMS）.004.jpeg 1920w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">密钥类型可以选择对称和非对称，我们选择对称，使用单个加密密钥加密和解密。</p>



<p class="wp-block-paragraph">然后看下高级选项，可以选择密钥的来源：KMS、外部、以及自定义密钥库，也就是说，可以将您的外部对称的256位密钥导入KMS。</p>



<p class="wp-block-paragraph">我们选择KMS，然后下一步，创建别名和描述，我们输入别名，iloveawscntest，标签我们暂不设置，下一步。</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="576" src="https://resource.iloveaws.cn/wp-content/uploads/2020/04/12-AWS-Key-Management-Service（KMS）.005-1024x576.jpeg" alt="" class="wp-image-1849" srcset="https://www.iloveaws.cn/wp-content/uploads/2020/04/12-AWS-Key-Management-Service（KMS）.005-1024x576.jpeg 1024w, https://www.iloveaws.cn/wp-content/uploads/2020/04/12-AWS-Key-Management-Service（KMS）.005-460x259.jpeg 460w, https://www.iloveaws.cn/wp-content/uploads/2020/04/12-AWS-Key-Management-Service（KMS）.005-768x432.jpeg 768w, https://www.iloveaws.cn/wp-content/uploads/2020/04/12-AWS-Key-Management-Service（KMS）.005-1536x864.jpeg 1536w, https://www.iloveaws.cn/wp-content/uploads/2020/04/12-AWS-Key-Management-Service（KMS）.005-120x68.jpeg 120w, https://www.iloveaws.cn/wp-content/uploads/2020/04/12-AWS-Key-Management-Service（KMS）.005-310x174.jpeg 310w, https://www.iloveaws.cn/wp-content/uploads/2020/04/12-AWS-Key-Management-Service（KMS）.005.jpeg 1920w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">定义密钥管理权限，在这一步我们需要配置一个密钥管理员， 密钥管理员拥有对密钥的控制权限。</p>



<p class="wp-block-paragraph">在这里已经列出了我的所有IAM用户和角色，可以看到有一个IAM用户zhangsan，我们选择他将其配置为密钥管理员，然后下一步。</p>



<p class="wp-block-paragraph">然后定义密钥使用权限，我们先不配置，一会在配置。</p>



<p class="wp-block-paragraph">下面“其他AWS账户”，可以指定使用此密钥的其他AWS账户，密钥是支持跨账户使用的，我们不配置，点击下一步。</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="576" src="https://resource.iloveaws.cn/wp-content/uploads/2020/04/12-AWS-Key-Management-Service（KMS）.006-1024x576.jpeg" alt="" class="wp-image-1850" srcset="https://www.iloveaws.cn/wp-content/uploads/2020/04/12-AWS-Key-Management-Service（KMS）.006-1024x576.jpeg 1024w, https://www.iloveaws.cn/wp-content/uploads/2020/04/12-AWS-Key-Management-Service（KMS）.006-460x259.jpeg 460w, https://www.iloveaws.cn/wp-content/uploads/2020/04/12-AWS-Key-Management-Service（KMS）.006-768x432.jpeg 768w, https://www.iloveaws.cn/wp-content/uploads/2020/04/12-AWS-Key-Management-Service（KMS）.006-1536x864.jpeg 1536w, https://www.iloveaws.cn/wp-content/uploads/2020/04/12-AWS-Key-Management-Service（KMS）.006-120x68.jpeg 120w, https://www.iloveaws.cn/wp-content/uploads/2020/04/12-AWS-Key-Management-Service（KMS）.006-310x174.jpeg 310w, https://www.iloveaws.cn/wp-content/uploads/2020/04/12-AWS-Key-Management-Service（KMS）.006.jpeg 1920w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">审核和编辑密钥策略， 我们看下目前密钥策略的内容。</p>



<p class="wp-block-paragraph">principal委托人内容为根用户，拥有所有的KMS操作权限。</p>



<p class="wp-block-paragraph">在往下看，可以看到我们之前步骤定义的密钥管理员zhangsan用户允许的KMS操作，点击完成。</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="576" src="https://resource.iloveaws.cn/wp-content/uploads/2020/04/12-AWS-Key-Management-Service（KMS）.007-1024x576.jpeg" alt="" class="wp-image-1851" srcset="https://www.iloveaws.cn/wp-content/uploads/2020/04/12-AWS-Key-Management-Service（KMS）.007-1024x576.jpeg 1024w, https://www.iloveaws.cn/wp-content/uploads/2020/04/12-AWS-Key-Management-Service（KMS）.007-460x259.jpeg 460w, https://www.iloveaws.cn/wp-content/uploads/2020/04/12-AWS-Key-Management-Service（KMS）.007-768x432.jpeg 768w, https://www.iloveaws.cn/wp-content/uploads/2020/04/12-AWS-Key-Management-Service（KMS）.007-1536x864.jpeg 1536w, https://www.iloveaws.cn/wp-content/uploads/2020/04/12-AWS-Key-Management-Service（KMS）.007-120x68.jpeg 120w, https://www.iloveaws.cn/wp-content/uploads/2020/04/12-AWS-Key-Management-Service（KMS）.007-310x174.jpeg 310w, https://www.iloveaws.cn/wp-content/uploads/2020/04/12-AWS-Key-Management-Service（KMS）.007.jpeg 1920w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">好的，CMK就已经创建完成了，这里列出了CMK的别名和密钥ID。别名是一个显示名称，使用它来表示CMK。在拥有多个CMK时，通过别名可以让我们更容易辨别CMK。</p>



<p class="wp-block-paragraph">点击密钥ID，我们看下可以查看到哪些具体信息以及配置。</p>



<ul class="wp-block-list"><li>可以在“密钥策略”这里点击“切换到策略视图”，查看和编辑策略信息。</li><li>密钥管理员部分，可以看到我们已经添加的zhangsan用户做为密钥管理员，也可以通过“添加”按钮添加更多的密钥管理员。</li><li>密钥用户，是指哪些IAM用户和角色使用此密钥用于加密操作。我们之前没有添加密钥用户，现在创建个用户然后添加到密钥用户：</li></ul>



<h3 class="wp-block-heading">KMS实操演示内容-添加密钥用户</h3>



<p class="wp-block-paragraph">进入到IAM-用户，创建一个kms-test用户，访问类型选择“编程访问”，然下一步直到完成创建用户。</p>



<p class="wp-block-paragraph">然后回到KMS，刷新一下，然后点击“添加”，添加密钥用户，选择刚刚创建的KMS-TEST用户，可以看到我们已经完成了添加密钥用户。</p>



<p class="wp-block-paragraph">添加了kms-test用户为密钥用户后，这个用户就可以通过他的访问密钥ID和私有访问密钥来加密或者解密他自己的数据。</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="576" src="https://resource.iloveaws.cn/wp-content/uploads/2020/04/12-AWS-Key-Management-Service（KMS）.008-1024x576.jpeg" alt="" class="wp-image-1852" srcset="https://www.iloveaws.cn/wp-content/uploads/2020/04/12-AWS-Key-Management-Service（KMS）.008-1024x576.jpeg 1024w, https://www.iloveaws.cn/wp-content/uploads/2020/04/12-AWS-Key-Management-Service（KMS）.008-460x259.jpeg 460w, https://www.iloveaws.cn/wp-content/uploads/2020/04/12-AWS-Key-Management-Service（KMS）.008-768x432.jpeg 768w, https://www.iloveaws.cn/wp-content/uploads/2020/04/12-AWS-Key-Management-Service（KMS）.008-1536x864.jpeg 1536w, https://www.iloveaws.cn/wp-content/uploads/2020/04/12-AWS-Key-Management-Service（KMS）.008-120x68.jpeg 120w, https://www.iloveaws.cn/wp-content/uploads/2020/04/12-AWS-Key-Management-Service（KMS）.008-310x174.jpeg 310w, https://www.iloveaws.cn/wp-content/uploads/2020/04/12-AWS-Key-Management-Service（KMS）.008.jpeg 1920w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>



<p class="wp-block-paragraph">最后要补充一点，<em>不论是您创建的CMK，还是其他AWS服务创建的CMK，都无法从KMS服务中导出，这样是为了确保CMK的安全</em>，也就避免了您自己遗失了密钥从而造成安全隐患；</p>



<p class="wp-block-paragraph">如果您有数据需要加密，是通过KMS使用这个密钥ID来加密、解密您的数据。AWS KMS 服务创建的密钥永远不会在创建密钥的 AWS 区域以外传输，并且只能在创建密钥的区域内使用，（这个非常非常重要）这个知识点要掌握，考试会涉及到。</p>



<p class="wp-block-paragraph">好的，以上就是我们今天的课程内容，我们今天介绍了AWS Key Management Service（KMS）服务，并且演示创建了CMK，以及配置密钥管理员、密钥用户等内容。</p>



<p class="wp-block-paragraph">希望此系列教程能为您通过 AWS解决方案架构师认证 Professional 认证考试带来帮助，如您有任何疑问，请联系我们：</p>



<ul class="wp-block-list"><li>AWS爱好者的网址是www.iloveaws.cn。</li><li>可以通过扫码加入【AWS爱好者】微信公众号，查看原创的AWS知识点相关文章</li><li>加入【AWS爱好者】微信群，和其他同学一起备考，以及探讨交流AWS相关知识</li><li>加入【AWS知识星球】持续学习。</li></ul>



<p class="wp-block-paragraph">我们今天的视频课程就到这里，感谢大家的观看，我们下一课程再见。</p>



<figure class="wp-block-image size-large"><img loading="lazy" decoding="async" width="1024" height="576" src="https://resource.iloveaws.cn/wp-content/uploads/2020/04/12-AWS-Key-Management-Service（KMS）.009-1024x576.jpeg" alt="" class="wp-image-1853" srcset="https://www.iloveaws.cn/wp-content/uploads/2020/04/12-AWS-Key-Management-Service（KMS）.009-1024x576.jpeg 1024w, https://www.iloveaws.cn/wp-content/uploads/2020/04/12-AWS-Key-Management-Service（KMS）.009-460x259.jpeg 460w, https://www.iloveaws.cn/wp-content/uploads/2020/04/12-AWS-Key-Management-Service（KMS）.009-768x432.jpeg 768w, https://www.iloveaws.cn/wp-content/uploads/2020/04/12-AWS-Key-Management-Service（KMS）.009-1536x864.jpeg 1536w, https://www.iloveaws.cn/wp-content/uploads/2020/04/12-AWS-Key-Management-Service（KMS）.009-120x68.jpeg 120w, https://www.iloveaws.cn/wp-content/uploads/2020/04/12-AWS-Key-Management-Service（KMS）.009-310x174.jpeg 310w, https://www.iloveaws.cn/wp-content/uploads/2020/04/12-AWS-Key-Management-Service（KMS）.009.jpeg 1920w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></figure>
]]></content:encoded>
					
					<wfw:commentRss>https://www.iloveaws.cn/1844.html/feed</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>
