Praticar de graça

🗝️Entenda o AWS KMS

O KMS (Key Management Service) guarda as chaves que cifram seus dados — e o segredo é que a chave NUNCA sai de lá. Você manda o dado pro KMS pra cifrar/decifrar, e quem pode usar cada chave é definido por IAM. É a fundação de criptografia de quase todo serviço da AWS.

Pra que serve

Proteger dados sensíveis com criptografia gerenciada, sem você lidar com o material da chave. Quase todo serviço integra com o KMS: cifrar um bucket S3, um volume EBS, um segredo do Secrets Manager — tudo usa chaves do KMS por baixo.

Onde se usa no mundo real

Vocabulário

Chave (key)
a chave de criptografia. Fica dentro do KMS — você nunca vê o material dela.
Alias
um apelido (alias/nome) pra não decorar o id enorme; pode apontar pra outra chave depois.
encrypt / decrypt
cifrar e decifrar. No decrypt você NÃO passa a chave: ela vem identificada no dado cifrado.
Exclusão agendada
apagar chave é irreversível; a AWS obriga esperar 7–30 dias (dá pra cancelar).
💰 Como cobra: Você paga uma taxa pequena por chave por mês + por requisições de cifrar/decifrar. Proteger dados com o KMS custa muito pouco.

Comandos que você aprende nesta trilha

Cada um deles roda de verdade no terminal do CLImb, com a mesma saída e as mesmas mensagens de erro que a AWS devolve.

aws kms list-keys

aws kms list-keys

aws kms list-keys

aws kms create-key

aws kms create-key

aws kms create-key --description "chave da loja"

aws kms create-alias

aws kms create-alias

aws kms create-alias --alias-name alias/chave-loja --target-key-id <key-id>

aws kms encrypt

aws kms encrypt

aws kms encrypt --key-id alias/chave-loja --plaintext cartao-1234

aws kms decrypt

aws kms decrypt

aws kms decrypt --ciphertext-blob <blob>

aws kms enable-key-rotation

aws kms enable-key-rotation

aws kms enable-key-rotation --key-id alias/chave-loja

aws kms schedule-key-deletion

aws kms schedule-key-deletion

aws kms schedule-key-deletion --key-id alias/chave-loja --pending-window-in-days 7

aws kms cancel-key-deletion

aws kms cancel-key-deletion

aws kms cancel-key-deletion --key-id alias/chave-loja

aws kms enable-key

aws kms enable-key

aws kms enable-key --key-id alias/chave-loja

aws kms describe-key

aws kms describe-key

aws kms describe-key --key-id alias/chave-loja

aws kms list-aliases

aws kms list-aliases

aws kms list-aliases

aws kms get-key-rotation-status

aws kms get-key-rotation-status

aws kms get-key-rotation-status --key-id alias/chave-loja

aws kms disable-key

aws kms disable-key

aws kms disable-key --key-id alias/chave-loja

O que você pratica (12 atividades)

Cada atividade é um pedido de trabalho, do jeito que ele chega no dia a dia — você resolve digitando os comandos, não escolhendo alternativa.

As chaves da conta

O KMS guarda as chaves que cifram seus dados — e o segredo é que a chave nunca sai de lá. Liste as chaves.

Crie sua chave

Crie uma chave com a descrição chave da loja. Anote o KeyId que volta.

Dê um apelido pra chave

Ninguém decora aquele id enorme. Crie o alias alias/chave-loja apontando pra sua chave.

Cifre um segredo

Use o alias pra cifrar o texto cartao-1234. Guarde o CiphertextBlob da resposta.

Volte ao texto original

Decifre o blob que você recebeu. Repare: no decrypt você não informa a chave — ela vem identificada dentro do próprio blob.

Rotação automática

Ligue a rotação anual da chave (a AWS troca o material sozinha e o que já foi cifrado continua abrindo).

Agende a destruição

Apagar chave é irreversível — o que foi cifrado com ela vira lixo pra sempre. Agende a exclusão com a janela mínima: 7 dias.

Cancele antes que seja tarde

Ainda tem dado cifrado com ela! Cancele a exclusão e habilite a chave de novo (ela volta desabilitada).

Esta chave é gerenciada por quem?

Veja os detalhes da sua chave: estado, se é sua ou da AWS, e para que serve. <small>(chave da AWS você não controla; a sua, sim — e é a diferença que a prova cobra)</small>

Os apelidos das chaves

Ninguém decora id de chave. Liste os aliases — é por eles que se referencia a chave no dia a dia.

A chave está girando sozinha?

Rotação automática troca o material da chave todo ano, sem você fazer nada — e é exigência de várias auditorias. Verifique o status de rotação.

Desabilite a chave (e entenda o susto)

Desabilite a chave. Enquanto ela estiver desabilitada, nada que foi cifrado com ela pode ser lido — é reversível, mas derruba tudo que depende dela.

Continue por aqui

Ler explica. Digitar fixa. No CLImb você roda os comandos de verdade num terminal AWS simulado — o estado persiste entre eles, como na nuvem real.

As 3 primeiras atividades desta trilha são abertas; o resto faz parte do plano Pro.

Começar — 3 atividades grátis
Todas as lições · Praticar no terminal · Sobre