2天时间,聊今年最热的 Agent、上下文工程、AI 产品创新等话题。2025 年最后一场~ 了解详情
写点什么

自带密钥(BYOK):亚马逊云科技采用 CMK 以满足企业合规性的需要

作者: Steef-Jan Wiggers

  • 2025-10-27
    北京
  • 本文字数:1112 字

    阅读完需:约 4 分钟

大小:592.15K时长:03:22
自带密钥(BYOK):亚马逊云科技采用CMK以满足企业合规性的需要

亚马逊云科技最近宣布,其 IAM 身份中心(IAM Identity Center)服务支持客户管理的KMS密钥(customer-managed KMS key,CMK)以用于静态加密。组织可以使用自己的密钥来加密身份中心的身份数据。

 

IAM 身份中心是一项云服务,它集中管理对多个 AWS 账户和云应用程序的单点登录(SSO)访问。虽然身份中心的数据一直使用 AWS 持有的 KMS 密钥进行静态加密,但新的 CMK 支持允许组织使用自己的密钥来加密他们的员工身份数据,例如用户和组属性。

 

AWS密钥管理服务(AWS Key Management Service,KMS)的集成至关重要,因为它将加密密钥的生命周期(创建、轮换和删除)的控制权直接转移到客户手中。

 


(图片来源:AWS新闻博客)

 

亚马逊云科技的 IAM 身份中心的高级产品经理 Alex Milanovic 在 LinkedIn 的文章中总结了它的核心优势:

  • 完全控制他们自己的加密密钥。

  • 通过 KMS 和 IAM 策略对身份数据进行细粒度访问管理,确保只有授权主体才能访问他们的加密数据。

  • 通过详细的 AWS CloudTrail 密钥使用日志增强审计能力。

  • 对于需要数据主权的受监管行业,这能够加强合规性。

 

亚马逊云科技的开发布道师 Sébastien Stormacq 进一步详细说明了它所支持的控制级别:

你可以使用AWS密钥管理服务(AWS KMS)密钥策略和 IAM 策略配置对密钥的细粒度访问控制,以确保只有授权主体才能访问你的加密数据。

 

基于审计和监管的需求,整个过程会通过AWS CloudTrail进行记录,提供密钥使用的详细记录。这种对加密密钥的细粒度控制通常是在高度受监管行业运营的企业的一个先决条件。

 

由于合规性或安全策略,使用 CMK 对静态数据进行加密是企业的标准要求,如自带密钥(Bring Your Own Key,BYOK)。其他超大规模的提供商和产品也通过它们各自的密钥管理服务广泛支持它。

 

微软 Azure 通过Azure Key Vault实现了这一点,使客户能够在各种服务中加密敏感数据,并通过Microsoft Entra ID验证访问。同样,谷歌云通过云密钥管理服务(Cloud Key Management Service,Cloud KMS)提供 CMK,为 Cloud Storage 和 BigQuery 等服务提供加密边界和完整的密钥生命周期控制。

 

身份中心服务支持单区域和多区域密钥,以满足用户的部署需求。但是,目前,身份中心实例只能在单个区域部署。尽管如此,公司建议使用多区域 AWS KMS 密钥,除非公司政策要求用户使用单区域密钥。它指出,多区域密钥会在区域间提供一致的密钥材料,同时在每个区域保持独立的密钥基础设施。

 

最后,该功能目前在所有 AWS 商业区域、AWS GovCloud(美国)和 AWS 中国区域均可用。此外,在定价方面,用户需要为身份 IAM 中心付费,对于标准 AWS KMS,密钥存储和 API 使用会产生费用。

 

查看英文原文:Bring Your Own Key (BYOK): AWS IAM Identity Center Adopts CMKs to Meet Enterprise Compliance Needs

2025-10-27 13:003776

评论

发布
暂无评论

模块一

Tim

架构实战营

linux笔记:极简方式安装mysql,建议收藏

小鲍侃java

8月日更

超实用?HUAWEI高工总结出15W字的图解计算机操作系统指南手册

Java~~~

Java 架构 面试 TCP 网络

堡垒机和防火墙的三大区别分析-行云管家

行云管家

网络安全 防火墙 信息安全 数据安全 堡垒机

一文为你介绍ServiceComb Service-Center三大高性能优化点

华为云开发者联盟

开源 微服务 注册中心 Service-Center

Pulsar 周报 2021-08-09 ~ 2021-08-15

Apache Pulsar

Apache Pulsar StreamNative

Go- map的定义

HelloBug

Go 语言 map的定义

带你读AI论文丨LaneNet基于实体分割的端到端车道线检测

华为云开发者联盟

端到端 网络模型 车道线 实体分割 LanNet

Go- map的使用

HelloBug

Go 语言 map的使用

eKuiper 联手 OpenYurt,解决物联网场景下边缘流数据处理难题

EMQ映云科技

云计算 阿里云 物联网 IoT #Kubernetes#

阿里内部推出Spring响应式微服务Boot2Cloud文档

公众号_愿天堂没有BUG

Java 编程 程序员 架构 面试

拆分电商系统为微服务

tjudream

微服务 电商 拆分

新生代农民工的十八般武艺,你都了解吗

华为云开发者联盟

DevOps 云原生 编程语言 编程规范 新生代农民工

面试侃集合之SynchronousQueue非公平模式篇

码农参上

非公平锁 SynchronousQueue 8月日更

阿里P8大牛终于整理完了564页大话java性能优化神仙文档

公众号_愿天堂没有BUG

Java 编程 程序员 架构 面试

疫情小区离你有多远,百度地图告诉你

百度开发者中心

最佳实践 百度地图

深入虚拟机探索Thread start

4ye

源码 线程 后端 JVM 8月日更

云小课|想实现资源全自动备份?看完这篇秘籍,不再蕉绿~

华为云开发者联盟

云备份 自动备份 备份策略

Spark必读!总有一些Spark知识点你需要知道

Qunar技术沙龙

spark hdfs mapreduce Web UI 数据倾斜

保姆级教程,小白也能2周搞定3个月的Web开发任务!

博文视点Broadview

TP6+layui2.6.8开发的管理系统(FunAdmin),内置Curd命令模式 在线更新

funadmin

CMS layui 商城 管理系统 funadmin

故事篇:数据库架构演变之路

阿Q说代码

主从复制 读写分离 集群部署 8月日更 垂直拆分

常见内存泄漏引起原因

金陵老街

apipost使用脚本发送一个接口请求

与风逐梦

后端 开发工具 接口测试

深层剖析鸿蒙轻内核M核的动态内存如何支持多段非连续性内存

华为云开发者联盟

鸿蒙 内存 结构体 OpenHarmony 动态内容

【墨天轮专访第二期】巨杉数据库萧少聪:重视企业长期需求,打造中国的世界级产品

墨天轮

数据库 人物访谈 国产数据库 巨杉数据库

惊!阿里大佬珍之若宝的最强高并发pdf,竟然被上传GitHub开源

Java 编程 架构 面试 程序人生

金九银十给我疯狂内卷!GitHub再现星标86K面试手册,37K!妥妥的

Java~~~

Java 架构 面试 算法 JVM

膜拜!阿里内部都在强力进阶学习springboot实战派文档

公众号_愿天堂没有BUG

Java 编程 程序员 架构 面试

Vue进阶(七十二):css 样式中 逗号、空格、冒号、点号、~、>的区别

No Silver Bullet

Vue 8月日更

阿里P8大牛耗费三年整理的:Java架构之完美设计实战PDF

公众号_愿天堂没有BUG

Java 编程 程序员 架构 面试

自带密钥(BYOK):亚马逊云科技采用CMK以满足企业合规性的需要_云计算_InfoQ精选文章