إنتقل إلى المحتوى الرئيسي

نظرة عامة

encrypted dataAWS KMSExternal Key Store (XKS)wrap / unwrapkey controlDuoKey Cockpityour external keyvault APIVault / HSMkey never exportedRevoke the key → instant lockout
AWS KMS keeps the data; DuoKey keeps the key. You stay in control — revoke the key and the data goes dark, everywhere.
ينطبق على:
AWS KMSExternal Key StoreHashiCorp VaultCyberArkDuoKey MPC

ما هو مخزن المفاتيح الخارجي في AWS؟​

مخزن المفاتيح الخارجي (XKS) في AWS هو ميزة متقدمة في AWS KMS تتيح لك حماية موارد AWS الخاصة بك باستخدام مفاتيح تشفير مخزّنة في نظام إدارة مفاتيح خارجي خارج AWS. صُمِّمت هذه الميزة لأعباء العمل الخاضعة للتنظيم التي تتطلب بقاء مفاتيح التشفير تحت سيطرتك الحصرية.

مخزن المفاتيح الخارجي

مخزن مفاتيح مخصص مدعوم بمدير المفاتيح الخارجي الخاص بك

وكيل XKS Proxy

يتوسّط الاتصال بين AWS KMS ومدير المفاتيح الخاص بك

مدير المفاتيح الخارجي

وحدة HSM أو مدير مفاتيح برمجي يولّد مفاتيح AES بطول 256 بت

التشفير المزدوج

بيانات مشفّرة بواسطة كل من AWS KMS ومفتاحك الخارجي

ما هو وكيل DuoKey XKS Proxy؟​

وكيل DuoKey XKS Proxy هو تطبيق على مستوى المؤسسات لمواصفات وكيل AWS XKS Proxy يتيح التكامل السلس بين AWS KMS وأنظمة إدارة المفاتيح الخارجية المتعددة. على عكس التطبيقات الأساسية لوكيل XKS، يوفّر DuoKey توجيهًا ذكيًا، ودعمًا لواجهات خلفية متعددة، وإدارة مركزية من خلال DuoKey Cockpit.

الميزةالوصف
دعم واجهات خلفية متعددةالاتصال بـ HashiCorp Vault أو CyberArk أو AWS KMS أو DuoKey MPC
توجيه ذكي للمفاتيحيوجّه DuoKey Cockpit الطلبات استنادًا إلى سياسات المفاتيح
توفّر عالٍقدرات مدمجة للتكرار والتحوّل عند الفشل
إدارة مركزيةواجهة واحدة لإدارة المفاتيح عبر الواجهات الخلفية
جاهز للامتثاليلبّي المتطلبات التنظيمية الصارمة لسيادة المفاتيح
التشفير بالعتبةDuoKey MPC اختياري لعمليات المفاتيح الموزّعة
محسّن للأداءعمليات منخفضة زمن الاستجابة مع تخزين مؤقت ذكي
تسجيل تدقيق شاملسجلّات تفصيلية لجميع عمليات المفاتيح

كيف يعمل AWS XKS​

نظرة عامة على البنية المعمارية​

DuoKey XKS Proxy Architecture

مخزن مفاتيح خارجي مع توجيه متعدد الخلفيات وإدارة سيادية للمفاتيح

S3S3
EBEBS
RDRDS
λLambda
SMSecrets Mgr
طلب تشفير / فك تشفير
▼

AWS KMS

External Key Store
الطبقة 1 — مفتاح AWS
تشفير مُدار بواسطة AWS
مصادقة SigV4تشفير مزدوج
XKS

DuoKey XKS Proxy

External Key Manager
الطبقة 2 — مفتاحك
خاضع لتحكم العميل ومدعوم بواسطة HSM
توجيه ذكيإبطال فوري
يوجّه DuoKey Cockpit إلى الخلفية
▼
HashiCorp Vault
Transit Engine
CyberArk
تكامل PAM
DuoKey MPC
Threshold Crypto
AWS KMS
Cross-Account
Securosys
Primus HSM
Thales Luna
Network HSM

يوفّر DuoKey Cockpit توجيه قائم على السياسات — يمكن لكل مفتاح استخدام خلفية مختلفة بناءً على متطلبات الامتثال والأمان

استجابة مشفّرة تشفيرًا مزدوجًا
▼

بيانات مشفّرة تشفيرًا مزدوجًا في AWS

لا يستطيع AWS ولا DuoKey فك التشفير منفردًا — أبطِل الوصول فورًا بتعطيل المفتاح الخارجي

مفتاح AWS (L1)+ مفتاحك (L2)= محمي

سير عمل التشفير​

سير عمل التشفير

تشفير مزدوج خطوة بخطوة عبر DuoKey XKS Proxy

1
AWS Service
طلب التشفير
يرسل S3 أو EBS أو RDS طلب تشفير إلى AWS KMS باستخدام مفتاح مدعوم بواسطة XKS
2
AWS KMS
تشفير الطبقة 1
يُنشئ مفتاح بيانات ويشفّره باستخدام مادة مفتاح مُدارة بواسطة AWS
3
AWS KMS
طلب عبر الوكيل
يرسل النص المشفّر + معرّف المفتاح الخارجي + توقيع SigV4 إلى XKS Proxy
4
DuoKey Cockpit
توجيه ذكي
يوجّه الطلب إلى الخلفية الصحيحة بناءً على سياسة المفتاح
5
External KMS
تشفير الطبقة 2
يشفّر مدير المفاتيح الخاص بك باستخدام مفتاحك الخارجي (AES-256)
6
XKS Proxy
استجابة مشفّرة تشفيرًا مزدوجًا
يعيد النص المشفّر عبر قناة آمنة (TLS 1.2+) إلى AWS KMS
7
AWS Service
تخزين البيانات المشفّرة
تخزّن خدمة AWS البيانات المشفّرة تشفيرًا مزدوجًا مع مفتاح بيانات مشفّر
1

طلب التشفير

تحتاج خدمة AWS إلى تشفير البيانات وترسل طلبًا إلى AWS KMS باستخدام مفتاح KMS في مخزن المفاتيح الخارجي الخاص بك

2

إعداد التشفير المزدوج

يولّد AWS KMS مفتاح بيانات وينفّذ الطبقة الأولى من التشفير باستخدام مادة مفتاح تديرها AWS خاصة بمفتاح KMS الخاص بك

3

طلب الوكيل

يرسل AWS KMS طلب تشفير إلى وكيل DuoKey XKS Proxy الخاص بك، متضمّنًا النص المشفّر من AWS، ومعرّف المفتاح الخارجي، وتوقيع مصادقة SigV4

4

التوجيه الذكي

يتلقّى DuoKey Cockpit الطلب ويوجّهه إلى الواجهة الخلفية المناسبة (HashiCorp Vault أو CyberArk أو AWS KMS أو DuoKey MPC) استنادًا إلى سياسات المفاتيح

5

التشفير الخارجي

يشفّر مدير المفاتيح المحدّد البيانات باستخدام مفتاحك الخارجي، مكمّلًا عملية التشفير المزدوج

6

الاستجابة

يُعاد النص المشفّر مزدوجًا عبر الوكيل إلى AWS KMS، ثم إلى خدمة AWS الطالبة

7

التخزين

تخزّن خدمة AWS البيانات المشفّرة إلى جانب مفتاح البيانات المشفّر

عملية التشفير المزدوج​

عملية التشفير المزدوج

طبقتا تشفير مستقلتان — كلتاهما مطلوبتان لفك التشفير

بيانات نصية صريحة
من خدمة AWS (S3، EBS، RDS...)
▼
الطبقة 1 — AWS KMS
تشفير مُدار بواسطة AWS
يشفّر AWS KMS باستخدام مادة مفتاح خاصة بمفتاح KMS الخاص بك
النص المشفّر مُرسَل إلى XKS Proxy
▼
الطبقة 2 — مفتاحك الخارجي
تشفير خاضع لتحكم العميل
يشفّر مدير المفاتيح الخارجي الخاص بك باستخدام مفتاح AES-256 تحت سيطرتك الحصرية
▼

نص مشفّر تشفيرًا مزدوجًا

يضاهي أو يتجاوز قوة تشفير AWS KMS القياسية

لا يفك أي طرف التشفير منفردًا تمزيق تشفيري فوري محمي أثناء النقل

حماية مزدوجة

لا يستطيع AWS KMS ولا أنت فكّ تشفير النص المشفّر بمفرده

أمان النقل

تُحمى البيانات أثناء النقل من AWS إلى الوكيل الخاص بك

ضمان القوة

يلبّي النص المشفّر قوة تشفير AWS KMS القياسية أو يتجاوزها

التمزيق الفوري

قدرة التمزيق التشفيري عبر إلغاء الوصول إلى المفتاح الخارجي

الميزات الرئيسية​

سيادة كاملة على المفاتيح

لا تغادر المفاتيح أبدًا مدير المفاتيح الخارجي الخاص بك. لا تستطيع AWS الوصول إليها.

دعم واجهات خلفية متعددة

الاتصال بـ Vault أو CyberArk أو AWS KMS أو DuoKey MPC

التوجيه الذكي

توجيه الطلبات استنادًا إلى السياسات والأداء والامتثال

الإلغاء الفوري

إلغاء وصول AWS فورًا عبر تعطيل المفاتيح الخارجية

أمان معزّز

دعم mTLS، ومصادقة SigV4، وتفويض مستقل

أداء عالٍ

محسّن لزمن استجابة أقل من 50 مللي ثانية مع تخزين مؤقت ذكي

خدمات AWS المدعومة​

  • Amazon EC2: تشفير وحدات تخزين EBS
  • AWS Lambda: تشفير متغيرات البيئة
  • Amazon ECS: تشفير تعريف المهام

خيارات اتصال الوكيل​

الخيارالوصفالأنسب لـ
نقطة نهاية عامةيرسل AWS KMS الطلبات عبر الإنترنت إلى نقطة النهاية الخاصة بكالتطوير، الاختبار، أمان إنترنت ناضج
خدمة نقطة نهاية VPCتبقى حركة البيانات على شبكة AWS عبر نقطة نهاية VPCالإنتاج، أعباء العمل الخاضعة للتنظيم، الامتثال الصارم

حالات الاستخدام​

الصناعات الخاضعة للتنظيم

مؤسسات الرعاية الصحية والمالية والحكومية التي تلبّي متطلبات GDPR أو HIPAA أو PCI DSS أو FedRAMP

سيادة البيانات

إثبات بقاء مفاتيح التشفير تحت السيطرة الحصرية في مواقع جغرافية محددة

بنية انعدام الثقة

تُصادق AWS على كل عملية مفتاح مع قدرة الإلغاء الفوري

إدارة المفاتيح متعددة السحابات

إدارة مركزية للمفاتيح عبر AWS وAzure وGCP من خلال مدير مفاتيح خارجي واحد

سيناريوهات البنية المعمارية​

AWS KMS → Internet → DuoKey XKS Proxy → DuoKey Cockpit → HashiCorp Vault

مثالي للمؤسسات التي تستخدم بالفعل HashiCorp Vault لإدارة الأسرار وترغب في توسيع بنية الخزنة الخاصة بها لحماية موارد AWS.

المتطلبات المسبقة​

المتطلبات المسبقة

  • حساب AWS مع أذونات مناسبة
  • وصول إلى AWS KMS في منطقتك المستهدفة
  • وصول إلى DuoKey Cockpit وترخيص XKS Proxy
  • مدير مفاتيح خارجي (Vault أو CyberArk أو DuoKey MPC)
  • دعم TLS 1.2+ مع HTTP/1.1 أو أحدث
  • بنية عنوان IP عام أو نقطة نهاية VPC
  • يُوصى بزمن ذهاب وإياب (RTT) قدره 35 مللي ثانية أو أقل

اعتبارات الأداء​

التكوينمتوسط زمن الاستجابة
مفتاح KMS قياسي~10 مللي ثانية
XKS مع شبكة مثالية~50-100 مللي ثانية
XKS مع زمن RTT شبكي مرتفع100-200 مللي ثانية+
ملاحظة

يشمل زمن الاستجابة معالجة AWS KMS (~10 مللي ثانية)، والذهاب والإياب الشبكي، ومعالجة الوكيل (~5-10 مللي ثانية)، وعملية مدير المفاتيح الخارجي (~10-50 مللي ثانية).

الحصص والحدود​

تحذير
  • 10 مخازن مفاتيح مخصصة كحد أقصى لكل حساب لكل منطقة
  • حصص طلبات أقل لمفاتيح XKS مقارنة بمفاتيح KMS القياسية
  • غير مدعوم في منطقتي الصين (بكين) والصين (نينغشيا)

الميزات غير المدعومة​

  • مفاتيح KMS غير المتماثلة
  • مفاتيح HMAC KMS
  • مفاتيح KMS ذات مادة مفتاح مستوردة
  • التدوير التلقائي للمفاتيح
  • المفاتيح متعددة المناطق

أفضل الممارسات الأمنية​

قائمة التحقق الأمنية

استراتيجية النسخ الاحتياطيالاحتفاظ بنسخ احتياطية آمنة لجميع المفاتيح الخارجية
تدوير المفاتيحتطبيق جداول تدوير منتظمة للمفاتيح
التحكم في الوصولاستخدام الوصول بأقل الامتيازات لجميع العمليات
تكوين TLSاستخدام TLS 1.2+ مع مجموعات تشفير قوية
تسجيل التدقيقتمكين التسجيل التفصيلي على جميع المكوّنات
تجزئة الشبكةعزل الوكيل في جزء شبكي مخصص

الخطوات التالية​