O KMS (Key Management Service) guarda as chaves que cifram seus dados — e o segredo é que a chave NUNCA sai de lá. Você manda o dado pro KMS pra cifrar/decifrar, e quem pode usar cada chave é definido por IAM. É a fundação de criptografia de quase todo serviço da AWS.
Proteger dados sensíveis com criptografia gerenciada, sem você lidar com o material da chave. Quase todo serviço integra com o KMS: cifrar um bucket S3, um volume EBS, um segredo do Secrets Manager — tudo usa chaves do KMS por baixo.
Cada um deles roda de verdade no terminal do CLImb, com a mesma saída e as mesmas mensagens de erro que a AWS devolve.
aws kms list-keysaws kms list-keys
aws kms list-keys
aws kms create-keyaws kms create-key
aws kms create-key --description "chave da loja"
aws kms create-aliasaws kms create-alias
aws kms create-alias --alias-name alias/chave-loja --target-key-id <key-id>
aws kms encryptaws kms encrypt
aws kms encrypt --key-id alias/chave-loja --plaintext cartao-1234
aws kms decryptaws kms decrypt
aws kms decrypt --ciphertext-blob <blob>
aws kms enable-key-rotationaws kms enable-key-rotation
aws kms enable-key-rotation --key-id alias/chave-loja
aws kms schedule-key-deletionaws kms schedule-key-deletion
aws kms schedule-key-deletion --key-id alias/chave-loja --pending-window-in-days 7
aws kms cancel-key-deletionaws kms cancel-key-deletion
aws kms cancel-key-deletion --key-id alias/chave-loja
aws kms enable-keyaws kms enable-key
aws kms enable-key --key-id alias/chave-loja
aws kms describe-keyaws kms describe-key
aws kms describe-key --key-id alias/chave-loja
aws kms list-aliasesaws kms list-aliases
aws kms list-aliases
aws kms get-key-rotation-statusaws kms get-key-rotation-status
aws kms get-key-rotation-status --key-id alias/chave-loja
aws kms disable-keyaws kms disable-key
aws kms disable-key --key-id alias/chave-loja
Cada atividade é um pedido de trabalho, do jeito que ele chega no dia a dia — você resolve digitando os comandos, não escolhendo alternativa.
O KMS guarda as chaves que cifram seus dados — e o segredo é que a chave nunca sai de lá. Liste as chaves.
Crie uma chave com a descrição chave da loja. Anote o KeyId que volta.
Ninguém decora aquele id enorme. Crie o alias alias/chave-loja apontando pra sua chave.
Use o alias pra cifrar o texto cartao-1234. Guarde o CiphertextBlob da resposta.
Decifre o blob que você recebeu. Repare: no decrypt você não informa a chave — ela vem identificada dentro do próprio blob.
Ligue a rotação anual da chave (a AWS troca o material sozinha e o que já foi cifrado continua abrindo).
Apagar chave é irreversível — o que foi cifrado com ela vira lixo pra sempre. Agende a exclusão com a janela mínima: 7 dias.
Ainda tem dado cifrado com ela! Cancele a exclusão e habilite a chave de novo (ela volta desabilitada).
Veja os detalhes da sua chave: estado, se é sua ou da AWS, e para que serve. <small>(chave da AWS você não controla; a sua, sim — e é a diferença que a prova cobra)</small>
Ninguém decora id de chave. Liste os aliases — é por eles que se referencia a chave no dia a dia.
Rotação automática troca o material da chave todo ano, sem você fazer nada — e é exigência de várias auditorias. Verifique o status de rotação.
Desabilite a chave. Enquanto ela estiver desabilitada, nada que foi cifrado com ela pode ser lido — é reversível, mas derruba tudo que depende dela.
Ler explica. Digitar fixa. No CLImb você roda os comandos de verdade num terminal AWS simulado — o estado persiste entre eles, como na nuvem real.
As 3 primeiras atividades desta trilha são abertas; o resto faz parte do plano Pro.
Começar — 3 atividades grátis