نظرة عامة
وكيل DuoKey AWS XKS Proxy
استخدم AWS KMS مع مفاتيح تشفير مخزّنة في مديري مفاتيح خارجيين تتحكم بهم أنت
ما هو مخزن المفاتيح الخارجي في AWS؟
مخزن المفاتيح الخارجي (XKS) في AWS هو ميزة متقدمة في AWS KMS تتيح لك حماية موارد AWS الخاصة بك باستخدام مفاتيح تشفير مخزّنة في نظام إدارة مفاتيح خارجي خارج AWS. صُمِّمت هذه الميزة لأعباء العمل الخاضعة للتنظيم التي تتطلب بقاء مفاتيح التشفير تحت سيطرتك الحصرية.
مخزن المفاتيح الخارجي
مخزن مفاتيح مخصص مدعوم بمدير المفاتيح الخارجي الخاص بك
وكيل XKS Proxy
يتوسّط الاتصال بين AWS KMS ومدير المفاتيح الخاص بك
مدير المفاتيح الخارجي
وحدة HSM أو مدير مفاتيح برمجي يولّد مفاتيح AES بطول 256 بت
التشفير المزدوج
بيانات مشفّرة بواسطة كل من AWS KMS ومفتاحك الخارجي
ما هو وكيل DuoKey XKS Proxy؟
وكيل DuoKey XKS Proxy هو تطبيق على مستوى المؤسسات لمواصفات وكيل AWS XKS Proxy يتيح التكامل السلس بين AWS KMS وأنظمة إدارة المفاتيح الخارجية المتعددة. على عكس التطبيقات الأساسية لوكيل XKS، يوفّر DuoKey توجيهًا ذكيًا، ودعمًا لواجهات خلفية متعددة، وإدارة مركزية من خلال DuoKey Cockpit.
| الميزة | الوصف |
|---|---|
| دعم واجهات خلفية متعددة | الاتصال بـ HashiCorp Vault أو CyberArk أو AWS KMS أو DuoKey MPC |
| توجيه ذكي للمفاتيح | يوجّه DuoKey Cockpit الطلبات استنادًا إلى سياسات المفاتيح |
| توفّر عالٍ | قدرات مدمجة للتكرار والتحوّل عند الفشل |
| إدارة مركزية | واجهة واحدة لإدارة المفاتيح عبر الواجهات الخلفية |
| جاهز للامتثال | يلبّي المتطلبات التنظيمية الصارمة لسيادة المفاتيح |
| التشفير بالعتبة | DuoKey MPC اختياري لعمليات المفاتيح الموزّعة |
| محسّن للأداء | عمليات منخفضة زمن الاستجابة مع تخزين مؤقت ذكي |
| تسجيل تدقيق شامل | سجلّات تفصيلية لجميع عمليات المفاتيح |
كيف يعمل AWS XKS
نظرة عامة على البنية المعمارية
DuoKey XKS Proxy Architecture
مخزن مفاتيح خارجي مع توجيه متعدد الخلفيات وإدارة سيادية للمفاتيح
AWS KMS
External Key StoreDuoKey XKS Proxy
External Key Managerيوفّر DuoKey Cockpit توجيه قائم على السياسات — يمكن لكل مفتاح استخدام خلفية مختلفة بناءً على متطلبات الامتثال والأمان
بيانات مشفّرة تشفيرًا مزدوجًا في AWS
لا يستطيع AWS ولا DuoKey فك التشفير منفردًا — أبطِل الوصول فورًا بتعطيل المفتاح الخارجي
سير عمل التشفير
سير عمل التشفير
تشفير مزدوج خطوة بخطوة عبر DuoKey XKS Proxy
طلب التشفير
تحتاج خدمة AWS إلى تشفير البيانات وترسل طلبًا إلى AWS KMS باستخدام مفتاح KMS في مخزن المفاتيح الخارجي الخاص بك
إعداد التشفير المزدوج
يولّد AWS KMS مفتاح بيانات وينفّذ الطبقة الأولى من التشفير باستخدام مادة مفتاح تديرها AWS خاصة بمفتاح KMS الخاص بك
طلب الوكيل
يرسل AWS KMS طلب تشفير إلى وكيل DuoKey XKS Proxy الخاص بك، متضمّنًا النص المشفّر من AWS، ومعرّف المفتاح الخارجي، وتوقيع مصادقة SigV4
التوجيه الذكي
يتلقّى DuoKey Cockpit الطلب ويوجّهه إلى الواجهة الخلفية المناسبة (HashiCorp Vault أو CyberArk أو AWS KMS أو DuoKey MPC) استنادًا إلى سياسات المفاتيح
التشفير الخارجي
يشفّر مدير المفاتيح المحدّد البيانات باستخدام مفتاحك الخارجي، مكمّلًا عملية التشفير المزدوج
الاستجابة
يُعاد النص المشفّر مزدوجًا عبر الوكيل إلى AWS KMS، ثم إلى خدمة AWS الطالبة
التخزين
تخزّن خدمة AWS البيانات المشفّرة إلى جانب مفتاح البيانات المشفّر
عملية التشفير المزدوج
عملية التشفير المزدوج
طبقتا تشفير مستقلتان — كلتاهما مطلوبتان لفك التشفير
نص مشفّر تشفيرًا مزدوجًا
يضاهي أو يتجاوز قوة تشفير AWS KMS القياسية
حماية مزدوجة
لا يستطيع AWS KMS ولا أنت فكّ تشفير النص المشفّر بمفرده
أمان النقل
تُحمى البيانات أثناء النقل من AWS إلى الوكيل الخاص بك
ضمان القوة
يلبّي النص المشفّر قوة تشفير AWS KMS القياسية أو يتجاوزها
التمزيق الفوري
قدرة التمزيق التشفيري عبر إلغاء الوصول إلى المفتاح الخارجي
الميزات الرئيسية
سيادة كاملة على المفاتيح
لا تغادر المفاتيح أبدًا مدير المفاتيح الخارجي الخاص بك. لا تستطيع AWS الوصول إليها.
دعم واجهات خلفية متعددة
الاتصال بـ Vault أو CyberArk أو AWS KMS أو DuoKey MPC
التوجيه الذكي
توجيه الطلبات استنادًا إلى السياسات والأداء والامتثال
الإلغاء الفوري
إلغاء وصول AWS فورًا عبر تعطيل المفاتيح الخارجية
أمان معزّز
دعم mTLS، ومصادقة SigV4، وتفويض مستقل
أداء عالٍ
محسّن لزمن استجابة أقل من 50 مللي ثانية مع تخزين مؤقت ذكي
خدمات AWS المدعومة
- Amazon EC2: تشفير وحدات تخزين EBS
- AWS Lambda: تشفير متغيرات البيئة
- Amazon ECS: تشفير تعريف المهام
خيارات اتصال الوكيل
| الخيار | الوصف | الأنسب لـ |
|---|---|---|
| نقطة نهاية عامة | يرسل AWS KMS الطلبات عبر الإنترنت إلى نقطة النهاية الخاصة بك | التطوير، الاختبار، أمان إنترنت ناضج |
| خدمة نقطة نهاية VPC | تبقى حركة البيانات على شبكة AWS عبر نقطة نهاية VPC | الإنتاج، أعباء العمل الخاضعة للتنظيم، الامتثال الصارم |
حالات الاستخدام
الصناعات الخاضعة للتنظيم
مؤسسات الرعاية الصحية والمالية والحكومية التي تلبّي متطلبات GDPR أو HIPAA أو PCI DSS أو FedRAMP
سيادة البيانات
إثبات بقاء مفاتيح التشفير تحت السيطرة الحصرية في مواقع جغرافية محددة
بنية انعدام الثقة
تُصادق AWS على كل عملية مفتاح مع قدرة الإلغاء الفوري
إدارة المفاتيح متعددة السحابات
إدارة مركزية للمفاتيح عبر AWS وAzure وGCP من خلال مدير مفاتيح خارجي واحد
سيناريوهات البنية المعمارية
AWS KMS → Internet → DuoKey XKS Proxy → DuoKey Cockpit → HashiCorp Vault
مثالي للمؤسسات التي تستخدم بالفعل HashiCorp Vault لإدارة الأسرار وترغب في توسيع بنية الخزنة الخاصة بها لحماية موارد AWS.
المتطلبات المسبقة
المتطلبات المسبقة
- حساب AWS مع أذونات مناسبة
- وصول إلى AWS KMS في منطقتك المستهدفة
- وصول إلى DuoKey Cockpit وترخيص XKS Proxy
- مدير مفاتيح خارجي (Vault أو CyberArk أو DuoKey MPC)
- دعم TLS 1.2+ مع HTTP/1.1 أو أحدث
- بنية عنوان IP عام أو نقطة نهاية VPC
- يُوصى بزمن ذهاب وإياب (RTT) قدره 35 مللي ثانية أو أقل
اعتبارات الأداء
| التكوين | متوسط زمن الاستجابة |
|---|---|
| مفتاح KMS قياسي | ~10 مللي ثانية |
| XKS مع شبكة مثالية | ~50-100 مللي ثانية |
| XKS مع زمن RTT شبكي مرتفع | 100-200 مللي ثانية+ |
يشمل زمن الاستجابة معالجة AWS KMS (~10 مللي ثانية)، والذهاب والإياب الشبكي، ومعالجة الوكيل (~5-10 مللي ثانية)، وعملية مدير المفاتيح الخارجي (~10-50 مللي ثانية).
الحصص والحدود
- 10 مخازن مفاتيح مخصصة كحد أقصى لكل حساب لكل منطقة
- حصص طلبات أقل لمفاتيح XKS مقارنة بمفاتيح KMS القياسية
- غير مدعوم في منطقتي الصين (بكين) والصين (نينغشيا)
الميزات غير المدعومة
- مفاتيح KMS غير المتماثلة
- مفاتيح HMAC KMS
- مفاتيح KMS ذات مادة مفتاح مستوردة
- التدوير التلقائي للمفاتيح
- المفاتيح متعددة المناطق