写点什么

自带密钥(BYOK):亚马逊云科技采用 CMK 以满足企业合规性的需要

作者: Steef-Jan Wiggers

  • 2025-10-27
    北京
  • 本文字数:1112 字

    阅读完需:约 4 分钟

大小:592.15K时长:03:22
自带密钥(BYOK):亚马逊云科技采用CMK以满足企业合规性的需要

亚马逊云科技最近宣布,其 IAM 身份中心(IAM Identity Center)服务支持客户管理的KMS密钥(customer-managed KMS key,CMK)以用于静态加密。组织可以使用自己的密钥来加密身份中心的身份数据。

 

IAM 身份中心是一项云服务,它集中管理对多个 AWS 账户和云应用程序的单点登录(SSO)访问。虽然身份中心的数据一直使用 AWS 持有的 KMS 密钥进行静态加密,但新的 CMK 支持允许组织使用自己的密钥来加密他们的员工身份数据,例如用户和组属性。

 

AWS密钥管理服务(AWS Key Management Service,KMS)的集成至关重要,因为它将加密密钥的生命周期(创建、轮换和删除)的控制权直接转移到客户手中。

 


(图片来源:AWS新闻博客)

 

亚马逊云科技的 IAM 身份中心的高级产品经理 Alex Milanovic 在 LinkedIn 的文章中总结了它的核心优势:

  • 完全控制他们自己的加密密钥。

  • 通过 KMS 和 IAM 策略对身份数据进行细粒度访问管理,确保只有授权主体才能访问他们的加密数据。

  • 通过详细的 AWS CloudTrail 密钥使用日志增强审计能力。

  • 对于需要数据主权的受监管行业,这能够加强合规性。

 

亚马逊云科技的开发布道师 Sébastien Stormacq 进一步详细说明了它所支持的控制级别:

你可以使用AWS密钥管理服务(AWS KMS)密钥策略和 IAM 策略配置对密钥的细粒度访问控制,以确保只有授权主体才能访问你的加密数据。

 

基于审计和监管的需求,整个过程会通过AWS CloudTrail进行记录,提供密钥使用的详细记录。这种对加密密钥的细粒度控制通常是在高度受监管行业运营的企业的一个先决条件。

 

由于合规性或安全策略,使用 CMK 对静态数据进行加密是企业的标准要求,如自带密钥(Bring Your Own Key,BYOK)。其他超大规模的提供商和产品也通过它们各自的密钥管理服务广泛支持它。

 

微软 Azure 通过Azure Key Vault实现了这一点,使客户能够在各种服务中加密敏感数据,并通过Microsoft Entra ID验证访问。同样,谷歌云通过云密钥管理服务(Cloud Key Management Service,Cloud KMS)提供 CMK,为 Cloud Storage 和 BigQuery 等服务提供加密边界和完整的密钥生命周期控制。

 

身份中心服务支持单区域和多区域密钥,以满足用户的部署需求。但是,目前,身份中心实例只能在单个区域部署。尽管如此,公司建议使用多区域 AWS KMS 密钥,除非公司政策要求用户使用单区域密钥。它指出,多区域密钥会在区域间提供一致的密钥材料,同时在每个区域保持独立的密钥基础设施。

 

最后,该功能目前在所有 AWS 商业区域、AWS GovCloud(美国)和 AWS 中国区域均可用。此外,在定价方面,用户需要为身份 IAM 中心付费,对于标准 AWS KMS,密钥存储和 API 使用会产生费用。

 

查看英文原文:Bring Your Own Key (BYOK): AWS IAM Identity Center Adopts CMKs to Meet Enterprise Compliance Needs

2025-10-27 13:001

评论

发布
暂无评论

应对 Job 场景,Serverless 如何帮助企业便捷上云

Serverless Devs

Serverless Job

恒源云(GPUSHARE)_语音识别与语义处理领域之NAG优化器

恒源云

深度学习 语音识别

通往数据分析平民化的成功之路

Kyligence

kylin 数据分析师 Kyligence

大数据开发之zookeeper的数据与存储

@零度

大数据 zookeeper

辅导孩子写作业,如何才能做到心平气和?

Tiger

28天写作

node.js安装及环境配置超详细教程【Windows系统安装包方式】

明金同学

node.js npm Node 软件安装

后 Hadoop 时代的大数据分析路在何方?

Kyligence

大数据 Kyligence Apache Hadoop

浅谈 OLAP 系统核心技术点

Kyligence

存储 Kyligence OLAP系统

BI + AI:洞见数据和分析的未来

Kyligence

复杂分析场景,SQL or MDX ?

Kyligence

MLSQL:融合 Spark+Ray,让企业低成本落地 Data+AI

Kyligence

Gartner 报告最新解读:数仓 or 数据湖?

Kyligence

数据湖 Kyligence 数仓 Gartner

函数计算 GB 镜像秒级启动:下一代软硬件架构协同优化揭秘

Serverless Devs

前端开发JS框架之Zepto与jQuery的异同

@零度

jquery 大前端 zepto

微信业务架构图

holdzhu

「架构实战营」

现代分布式架构设计原则-分布式

松先生

分布式 复制 一致性 共识算法 分区

给弟弟的信第6封|大学生活攻略

大菠萝

28天写作

我好像发现了一个Go的Bug

捉虫大师

Go benchmark

宝德牵手英特尔,共同成就教育美好

江湖老铁

HashMap有几种遍历方法?推荐使用哪种?

王磊

【Maven实战技巧】「插件使用专题」Maven-Archetype插件创建自定义maven项目骨架

码界西柚

maven 代码生成 12月日更 骨架生成 架构搭建

运维提效 60%,视野数科 SAE + Jenkins 打造云原生 DevOps

Serverless Devs

大数据 数据 视野数科

共襄信创产业生态建设之力|DataPipeline加入北京信创工委会!

DataPipeline数见科技

数据库 中间件 信创 数据融合

从 Hadoop 到云原生:Kyligence 在云原生巨浪中的思考

Kyligence

数据仓库 云原生 Kyligence 存储计算分离

为什么预计算技术代表大数据行业的未来,一文读懂

Kyligence

大数据 Kyligence 预计算

配置灰度管理

鲸品堂

配置 灰度发布

如何快速搭建统一数据服务,让数据资源成为数据资产

Kyligence

大数据+云:Kylin/Spark/Clickhouse/Hudi 的大佬们怎么看?

Kyligence

生产队灯火通明 | 尚硅谷Maxwell视频教程发布

编程江湖

大数据 Maxwell

极客实战营-模块一作业

众森焱

极客-架构训练营模块1作业

谭谭

架构 架构实战营

自带密钥(BYOK):亚马逊云科技采用CMK以满足企业合规性的需要_云计算_InfoQ精选文章