Zum Hauptinhalt springen

Überblick

encrypted dataAWS KMSExternal Key Store (XKS)wrap / unwrapkey controlDuoKey Cockpityour external keyvault APIVault / HSMkey never exportedRevoke the key → instant lockout
AWS KMS keeps the data; DuoKey keeps the key. You stay in control — revoke the key and the data goes dark, everywhere.
Gilt für:
AWS KMSExternal Key StoreHashiCorp VaultCyberArkDuoKey MPC

Was ist ein AWS External Key Store?​

Der AWS External Key Store (XKS) ist eine erweiterte Funktion von AWS KMS, die es Ihnen ermöglicht, Ihre AWS-Ressourcen mit kryptografischen Schlüsseln zu schützen, die in einem externen Schlüsselverwaltungssystem außerhalb von AWS gespeichert sind. Diese Funktion ist für regulierte Workloads konzipiert, bei denen Verschlüsselungsschlüssel unter Ihrer ausschließlichen Kontrolle bleiben müssen.

External Key Store

Custom Key Store, der durch Ihren externen Schlüsselmanager abgesichert ist

XKS Proxy

Vermittelt die Kommunikation zwischen AWS KMS und Ihrem Schlüsselmanager

Externer Schlüsselmanager

Ihr HSM oder Software-Schlüsselmanager, der 256-Bit-AES-Schlüssel generiert

Doppelte Verschlüsselung

Daten werden sowohl von AWS KMS als auch von Ihrem externen Schlüssel verschlüsselt

Was ist der DuoKey XKS Proxy?​

Der DuoKey XKS Proxy ist eine Implementierung der AWS XKS Proxy-Spezifikation auf Enterprise-Niveau, die eine nahtlose Integration zwischen AWS KMS und mehreren externen Schlüsselverwaltungssystemen ermöglicht. Anders als einfache XKS-Proxy-Implementierungen bietet DuoKey intelligentes Routing, Multi-Backend-Unterstützung und zentrale Verwaltung über das DuoKey Cockpit.

FunktionBeschreibung
Multi-Backend-UnterstützungVerbindung zu HashiCorp Vault, CyberArk, AWS KMS oder DuoKey MPC
Intelligentes Schlüssel-RoutingDas DuoKey Cockpit leitet Anfragen anhand von Schlüsselrichtlinien weiter
HochverfügbarkeitIntegrierte Redundanz und Failover-Funktionen
Zentrale VerwaltungEinheitliche Oberfläche zur Verwaltung von Schlüsseln über Backends hinweg
Compliance-fähigErfüllt strenge regulatorische Anforderungen an die Schlüsselsouveränität
Threshold-KryptografieOptionales DuoKey MPC für verteilte Schlüsselvorgänge
LeistungsoptimiertVorgänge mit geringer Latenz und intelligentem Caching
Umfassende Audit-ProtokollierungDetaillierte Protokolle aller Schlüsselvorgänge

So funktioniert AWS XKS​

Architekturüberblick​

DuoKey XKS-Proxy-Architektur

External Key Store mit Multi-Backend-Routing und souveräner Schlüsselverwaltung

S3S3
EBEBS
RDRDS
λLambda
SMSecrets Mgr
Ver-/Entschlüsselungsanforderung
▼

AWS KMS

External Key Store
Ebene 1 — AWS-Schlüssel
AWS-verwaltete Verschlüsselung
SigV4-AuthentifizierungDoppelte Verschlüsselung
XKS

DuoKey XKS Proxy

External Key Manager
Ebene 2 — Ihr Schlüssel
Kundengesteuert, HSM-gestützt
Intelligentes RoutingSofortiger Widerruf
DuoKey Cockpit leitet an das Backend weiter
▼
HashiCorp Vault
Transit Engine
CyberArk
PAM-Integration
DuoKey MPC
Threshold-Kryptografie
AWS KMS
Kontenübergreifend
Securosys
Primus HSM
Thales Luna
Netzwerk-HSM

DuoKey Cockpit bietet richtlinienbasiertes Routing — jeder Schlüssel kann je nach Compliance- und Sicherheitsanforderungen ein anderes Backend verwenden

Doppelt verschlüsselte Antwort
▼

Doppelt verschlüsselte Daten in AWS

Weder AWS noch DuoKey können allein entschlüsseln — widerrufen Sie den Zugriff sofort, indem Sie den externen Schlüssel deaktivieren

AWS-Schlüssel (L1)+ Ihr Schlüssel (L2)= Geschützt

Verschlüsselungsworkflow​

Verschlüsselungs-Workflow

Schrittweise Doppelverschlüsselung über den DuoKey XKS Proxy

1
AWS-Dienst
Verschlüsselungsanfrage
S3, EBS oder RDS sendet eine Verschlüsselungsanfrage an AWS KMS unter Verwendung eines XKS-gestützten Schlüssels
2
AWS KMS
Verschlüsselung Ebene 1
Generiert einen Datenschlüssel und verschlüsselt ihn mit AWS-verwaltetem Schlüsselmaterial
3
AWS KMS
Proxy-Anfrage
Sendet Chiffretext + externe Schlüssel-ID + SigV4-Signatur an den XKS Proxy
4
DuoKey Cockpit
Intelligentes Routing
Leitet die Anfrage basierend auf der Schlüsselrichtlinie an das korrekte Backend weiter
5
Externes KMS
Verschlüsselung Ebene 2
Ihr Schlüsselmanager verschlüsselt mit Ihrem externen Schlüssel (AES-256)
6
XKS Proxy
Doppelt verschlüsselte Antwort
Gibt den Chiffretext über einen sicheren Kanal (TLS 1.2+) an AWS KMS zurück
7
AWS-Dienst
Verschlüsselte Daten speichern
Der AWS-Dienst speichert die doppelt verschlüsselten Daten zusammen mit dem verschlüsselten Datenschlüssel
1

Verschlüsselungsanfrage

Ein AWS-Dienst muss Daten verschlüsseln und sendet eine Anfrage an AWS KMS unter Verwendung eines KMS-Schlüssels in Ihrem External Key Store

2

Vorbereitung der doppelten Verschlüsselung

AWS KMS generiert einen Datenschlüssel und führt die erste Verschlüsselungsschicht mit AWS-verwaltetem Schlüsselmaterial durch, das speziell für Ihren KMS-Schlüssel gilt

3

Proxy-Anfrage

AWS KMS sendet eine Verschlüsselungsanfrage an Ihren DuoKey XKS Proxy, einschließlich des von AWS verschlüsselten Chiffretexts, der externen Schlüssel-ID und der SigV4-Authentifizierungssignatur

4

Intelligentes Routing

Das DuoKey Cockpit empfängt die Anfrage und leitet sie anhand von Schlüsselrichtlinien an das passende Backend (HashiCorp Vault, CyberArk, AWS KMS oder DuoKey MPC) weiter

5

Externe Verschlüsselung

Der ausgewählte Schlüsselmanager verschlüsselt die Daten mit Ihrem externen Schlüssel und schließt damit den Prozess der doppelten Verschlüsselung ab

6

Antwort

Der doppelt verschlüsselte Chiffretext wird über den Proxy an AWS KMS und dann an den anfragenden AWS-Dienst zurückgegeben

7

Speicherung

Der AWS-Dienst speichert die verschlüsselten Daten zusammen mit dem verschlüsselten Datenschlüssel

Prozess der doppelten Verschlüsselung​

Doppelverschlüsselungsprozess

Zwei unabhängige Verschlüsselungsebenen — beide für die Entschlüsselung erforderlich

Klartextdaten
Von einem AWS-Dienst (S3, EBS, RDS...)
▼
EBENE 1 — AWS KMS
AWS-verwaltete Verschlüsselung
AWS KMS verschlüsselt mit Schlüsselmaterial, das spezifisch für Ihren KMS-Schlüssel ist
Chiffretext an den XKS Proxy gesendet
▼
EBENE 2 — IHR EXTERNER SCHLÜSSEL
Kundengesteuerte Verschlüsselung
Ihr externer Schlüsselmanager verschlüsselt mit einem AES-256-Schlüssel unter Ihrer alleinigen Kontrolle
▼

Doppelt verschlüsselter Chiffretext

Erreicht oder übertrifft die Verschlüsselungsstärke von Standard-AWS-KMS

Keine Partei entschlüsselt allein Sofortiges Crypto-Shredding Übertragungsgeschützt

Doppelter Schutz

Weder AWS KMS noch Sie können den Chiffretext allein entschlüsseln

Transportsicherheit

Die Daten sind während der Übertragung von AWS zu Ihrem Proxy geschützt

Stärkegarantie

Der Chiffretext erreicht oder übertrifft die Verschlüsselungsstärke von standardmäßigem AWS KMS

Sofortiges Crypto-Shredding

Crypto-Shred-Fähigkeit durch Entzug des Zugriffs auf den externen Schlüssel

Wichtige Funktionen​

Vollständige Schlüsselsouveränität

Schlüssel verlassen niemals Ihren externen Schlüsselmanager. AWS kann nicht auf sie zugreifen.

Multi-Backend-Unterstützung

Verbindung zu Vault, CyberArk, AWS KMS oder DuoKey MPC

Intelligentes Routing

Anfragen anhand von Richtlinien, Leistung und Compliance weiterleiten

Sofortiger Widerruf

AWS-Zugriff durch Deaktivierung externer Schlüssel sofort widerrufen

Erhöhte Sicherheit

mTLS-Unterstützung, SigV4-Authentifizierung und unabhängige Autorisierung

Hohe Leistung

Optimiert für unter 50 ms Latenz mit intelligentem Caching

Unterstützte AWS-Dienste​

  • Amazon EC2: Verschlüsselung von EBS-Volumes
  • AWS Lambda: Verschlüsselung von Umgebungsvariablen
  • Amazon ECS: Verschlüsselung von Task-Definitionen

Optionen für die Proxy-Konnektivität​

OptionBeschreibungAm besten geeignet für
Öffentlicher EndpunktAWS KMS sendet Anfragen über das Internet an Ihren EndpunktEntwicklung, Tests, ausgereifte Internetsicherheit
VPC-EndpunktdienstDatenverkehr bleibt über einen VPC-Endpunkt im AWS-NetzwerkProduktion, regulierte Workloads, strenge Compliance

Anwendungsfälle​

Regulierte Branchen

Organisationen aus dem Gesundheitswesen, dem Finanzsektor und dem öffentlichen Sektor, die DSGVO-, HIPAA-, PCI-DSS- oder FedRAMP-Anforderungen erfüllen

Datensouveränität

Nachweisen, dass kryptografische Schlüssel an bestimmten geografischen Standorten unter ausschließlicher Kontrolle bleiben

Zero-Trust-Architektur

AWS authentifiziert sich für jeden Schlüsselvorgang mit sofortiger Widerrufsmöglichkeit

Multi-Cloud-Schlüsselverwaltung

Zentrale Schlüsselverwaltung über AWS, Azure und GCP hinweg über einen einzigen externen Schlüsselmanager

Architekturszenarien​

AWS KMS → Internet → DuoKey XKS Proxy → DuoKey Cockpit → HashiCorp Vault

Ideal für Organisationen, die HashiCorp Vault bereits für die Verwaltung von Geheimnissen nutzen und ihre Vault-Infrastruktur zum Schutz von AWS-Ressourcen erweitern möchten.

Voraussetzungen​

Voraussetzungen

  • AWS-Konto mit entsprechenden Berechtigungen
  • AWS KMS-Zugriff in Ihrer Zielregion
  • DuoKey Cockpit-Zugriff und XKS Proxy-Lizenz
  • Externer Schlüsselmanager (Vault, CyberArk oder DuoKey MPC)
  • Unterstützung für TLS 1.2+ mit HTTP/1.1 oder höher
  • Öffentliche IP- oder VPC-Endpunkt-Infrastruktur
  • Round-Trip-Time (RTT) von 35 ms oder weniger empfohlen

Leistungsüberlegungen​

KonfigurationDurchschnittliche Latenz
Standardmäßiger KMS-Schlüssel~10 ms
XKS mit optimalem Netzwerk~50-100 ms
XKS mit hoher Netzwerk-RTT100-200 ms+
Hinweis

Die Latenz umfasst die AWS-KMS-Verarbeitung (~10 ms), den Netzwerk-Round-Trip, die Proxy-Verarbeitung (~5-10 ms) und den Vorgang des externen Schlüsselmanagers (~10-50 ms).

Kontingente und Grenzwerte​

Warnung
  • Maximal 10 Custom Key Stores pro Konto und Region
  • Niedrigere Anfragekontingente für XKS-Schlüssel im Vergleich zu standardmäßigen KMS-Schlüsseln
  • Nicht unterstützt in den Regionen China (Peking) und China (Ningxia)

Nicht unterstützte Funktionen​

  • Asymmetrische KMS-Schlüssel
  • HMAC-KMS-Schlüssel
  • KMS-Schlüssel mit importiertem Schlüsselmaterial
  • Automatische Schlüsselrotation
  • Multi-Region-Schlüssel

Best Practices für die Sicherheit​

Sicherheits-Checkliste

Backup-StrategieSichere Backups aller externen Schlüssel pflegen
SchlüsselrotationRegelmäßige Zeitpläne für die Schlüsselrotation implementieren
ZugriffssteuerungLeast-Privilege-Zugriff für alle Vorgänge verwenden
TLS-KonfigurationTLS 1.2+ mit starken Cipher Suites verwenden
Audit-ProtokollierungDetaillierte Protokollierung für alle Komponenten aktivieren
NetzwerksegmentierungProxy in einem dedizierten Netzwerksegment isolieren

Nächste Schritte​