写点什么

自带密钥(BYOK):亚马逊云科技采用 CMK 以满足企业合规性的需要

作者: Steef-Jan Wiggers

  • 2025-10-27
    北京
  • 本文字数:1112 字

    阅读完需:约 4 分钟

大小:592.15K时长:03:22
自带密钥(BYOK):亚马逊云科技采用CMK以满足企业合规性的需要

亚马逊云科技最近宣布,其 IAM 身份中心(IAM Identity Center)服务支持客户管理的KMS密钥(customer-managed KMS key,CMK)以用于静态加密。组织可以使用自己的密钥来加密身份中心的身份数据。

 

IAM 身份中心是一项云服务,它集中管理对多个 AWS 账户和云应用程序的单点登录(SSO)访问。虽然身份中心的数据一直使用 AWS 持有的 KMS 密钥进行静态加密,但新的 CMK 支持允许组织使用自己的密钥来加密他们的员工身份数据,例如用户和组属性。

 

AWS密钥管理服务(AWS Key Management Service,KMS)的集成至关重要,因为它将加密密钥的生命周期(创建、轮换和删除)的控制权直接转移到客户手中。

 


(图片来源:AWS新闻博客)

 

亚马逊云科技的 IAM 身份中心的高级产品经理 Alex Milanovic 在 LinkedIn 的文章中总结了它的核心优势:

  • 完全控制他们自己的加密密钥。

  • 通过 KMS 和 IAM 策略对身份数据进行细粒度访问管理,确保只有授权主体才能访问他们的加密数据。

  • 通过详细的 AWS CloudTrail 密钥使用日志增强审计能力。

  • 对于需要数据主权的受监管行业,这能够加强合规性。

 

亚马逊云科技的开发布道师 Sébastien Stormacq 进一步详细说明了它所支持的控制级别:

你可以使用AWS密钥管理服务(AWS KMS)密钥策略和 IAM 策略配置对密钥的细粒度访问控制,以确保只有授权主体才能访问你的加密数据。

 

基于审计和监管的需求,整个过程会通过AWS CloudTrail进行记录,提供密钥使用的详细记录。这种对加密密钥的细粒度控制通常是在高度受监管行业运营的企业的一个先决条件。

 

由于合规性或安全策略,使用 CMK 对静态数据进行加密是企业的标准要求,如自带密钥(Bring Your Own Key,BYOK)。其他超大规模的提供商和产品也通过它们各自的密钥管理服务广泛支持它。

 

微软 Azure 通过Azure Key Vault实现了这一点,使客户能够在各种服务中加密敏感数据,并通过Microsoft Entra ID验证访问。同样,谷歌云通过云密钥管理服务(Cloud Key Management Service,Cloud KMS)提供 CMK,为 Cloud Storage 和 BigQuery 等服务提供加密边界和完整的密钥生命周期控制。

 

身份中心服务支持单区域和多区域密钥,以满足用户的部署需求。但是,目前,身份中心实例只能在单个区域部署。尽管如此,公司建议使用多区域 AWS KMS 密钥,除非公司政策要求用户使用单区域密钥。它指出,多区域密钥会在区域间提供一致的密钥材料,同时在每个区域保持独立的密钥基础设施。

 

最后,该功能目前在所有 AWS 商业区域、AWS GovCloud(美国)和 AWS 中国区域均可用。此外,在定价方面,用户需要为身份 IAM 中心付费,对于标准 AWS KMS,密钥存储和 API 使用会产生费用。

 

查看英文原文:Bring Your Own Key (BYOK): AWS IAM Identity Center Adopts CMKs to Meet Enterprise Compliance Needs

2025-10-27 13:003915

评论

发布
暂无评论

深化生态合作!博睿数据APM正式上架华为云严选商城

博睿数据

Istio 实践手册 | 服务网格介绍

xcbeyond

istio 服务网格 28天写作 12月日更 Istio 实践手册

嚯,这款AI建模工具实在太强大了,快来pick!

百度开发者中心

AI python编辑器

实用机器学习笔记一:概述

打工人!

机器学习 深度学习 算法 学习笔记 12月日更

架构实战营 - 模块五作业

随风King

「架构实战营」

光传送网波分系统故障定位探索

鲸品堂

告警 告警光传送网、故障定位

QCon 北京|Apache Pulsar:云原生时代的消息服务

Apache Pulsar

开源 架构 分布式 云原生 Apache Pulsar

数创新境,ToB要做难而正确的事

ToB行业头条

超赞圆形动画进度条,爱了爱了(使用HTML、CSS和bootstrap框架)

海拥(haiyong.site)

CSS 大前端 28天写作 签约计划第二季 12月日更

数据云平台助力企业数字化转型

星环科技

大数据 数字化 云平台

vue框架的组件与组件通信方法

Changing Lin

12月日更

一场关于元宇宙公司之死的剧本杀

白洞计划

模块5作业

覃飞

创业研发团队的组织建设-人才招聘

wood

创业 团队建设 28天写作

和12岁小同志搞创客开发:手撕代码,做一款火焰报警器

不脱发的程序猿

少儿编程 DIY 智能硬件 创客开发 Arduino

干货分享 | 深度解析云原生消息队列 AMQP

Apache Pulsar

架构 分布式 云原生 中间件 Apache Pulsar

一周信创舆情观察(11.22~11.28)

统小信uos

译文|基于 Pulsar 的事件驱动铁路网

Apache Pulsar

开源 架构 分布式 中间件 Apache Pulsar

元气部落美拆芒趣一番赏盲盒app开发

风行无疆

产品对比:TeamCode DCS 与 Docker Dev Environment

Draven Gorden

云原生 团队协作 开发者工具 开发工具 开发环境

开发者实践丨Agora Home AI 音视频的未来

RTE开发者社区

音视频 开发者实践 RTE大赛

优酷播放黑科技 | 自由视角技术体验优化实践

阿里巴巴终端技术

ios android 移动应用 音视频 客户端开发

第五模块总结

张靖

#架构实战营

博文推荐|如何使用Apache Pulsar + Hudi 构建 Lakehouse

Apache Pulsar

Java 开源 架构 分布式 Apache Pulsar

从用户到开发者,日本独角兽 SmartNews 的社区二三事

Zilliz

数据库 推荐算法 流媒体

凭什么说jdk11比jdk8好?

老地平线

JVM jdk8 JDK11

万国数据发布首份ESG报告,承诺2030年同时实现碳中和及100%使用可再生能源

BeeWorks

spring security登录流程解析(用户名、密码模式)

Tracy-wen

几道蛮有意思的前端面试题

CRMEB

【福利】腾讯WeTest专有云解决方案,限时开放招募体验官

WeTest

架构团队如何重构内部系统

智联大前端

重构

自带密钥(BYOK):亚马逊云科技采用CMK以满足企业合规性的需要_云计算_InfoQ精选文章