Überblick
DuoKey AWS XKS Proxy
Nutzen Sie AWS KMS mit Verschlüsselungsschlüsseln, die in von Ihnen kontrollierten externen Schlüsselmanagern gespeichert sind
Was ist ein AWS External Key Store?
Der AWS External Key Store (XKS) ist eine erweiterte Funktion von AWS KMS, die es Ihnen ermöglicht, Ihre AWS-Ressourcen mit kryptografischen Schlüsseln zu schützen, die in einem externen Schlüsselverwaltungssystem außerhalb von AWS gespeichert sind. Diese Funktion ist für regulierte Workloads konzipiert, bei denen Verschlüsselungsschlüssel unter Ihrer ausschließlichen Kontrolle bleiben müssen.
External Key Store
Custom Key Store, der durch Ihren externen Schlüsselmanager abgesichert ist
XKS Proxy
Vermittelt die Kommunikation zwischen AWS KMS und Ihrem Schlüsselmanager
Externer Schlüsselmanager
Ihr HSM oder Software-Schlüsselmanager, der 256-Bit-AES-Schlüssel generiert
Doppelte Verschlüsselung
Daten werden sowohl von AWS KMS als auch von Ihrem externen Schlüssel verschlüsselt
Was ist der DuoKey XKS Proxy?
Der DuoKey XKS Proxy ist eine Implementierung der AWS XKS Proxy-Spezifikation auf Enterprise-Niveau, die eine nahtlose Integration zwischen AWS KMS und mehreren externen Schlüsselverwaltungssystemen ermöglicht. Anders als einfache XKS-Proxy-Implementierungen bietet DuoKey intelligentes Routing, Multi-Backend-Unterstützung und zentrale Verwaltung über das DuoKey Cockpit.
| Funktion | Beschreibung |
|---|---|
| Multi-Backend-Unterstützung | Verbindung zu HashiCorp Vault, CyberArk, AWS KMS oder DuoKey MPC |
| Intelligentes Schlüssel-Routing | Das DuoKey Cockpit leitet Anfragen anhand von Schlüsselrichtlinien weiter |
| Hochverfügbarkeit | Integrierte Redundanz und Failover-Funktionen |
| Zentrale Verwaltung | Einheitliche Oberfläche zur Verwaltung von Schlüsseln über Backends hinweg |
| Compliance-fähig | Erfüllt strenge regulatorische Anforderungen an die Schlüsselsouveränität |
| Threshold-Kryptografie | Optionales DuoKey MPC für verteilte Schlüsselvorgänge |
| Leistungsoptimiert | Vorgänge mit geringer Latenz und intelligentem Caching |
| Umfassende Audit-Protokollierung | Detaillierte Protokolle aller Schlüsselvorgänge |
So funktioniert AWS XKS
Architekturüberblick
DuoKey XKS-Proxy-Architektur
External Key Store mit Multi-Backend-Routing und souveräner Schlüsselverwaltung
AWS KMS
External Key StoreDuoKey XKS Proxy
External Key ManagerDuoKey Cockpit bietet richtlinienbasiertes Routing — jeder Schlüssel kann je nach Compliance- und Sicherheitsanforderungen ein anderes Backend verwenden
Doppelt verschlüsselte Daten in AWS
Weder AWS noch DuoKey können allein entschlüsseln — widerrufen Sie den Zugriff sofort, indem Sie den externen Schlüssel deaktivieren
Verschlüsselungsworkflow
Verschlüsselungs-Workflow
Schrittweise Doppelverschlüsselung über den DuoKey XKS Proxy
Verschlüsselungsanfrage
Ein AWS-Dienst muss Daten verschlüsseln und sendet eine Anfrage an AWS KMS unter Verwendung eines KMS-Schlüssels in Ihrem External Key Store
Vorbereitung der doppelten Verschlüsselung
AWS KMS generiert einen Datenschlüssel und führt die erste Verschlüsselungsschicht mit AWS-verwaltetem Schlüsselmaterial durch, das speziell für Ihren KMS-Schlüssel gilt
Proxy-Anfrage
AWS KMS sendet eine Verschlüsselungsanfrage an Ihren DuoKey XKS Proxy, einschließlich des von AWS verschlüsselten Chiffretexts, der externen Schlüssel-ID und der SigV4-Authentifizierungssignatur
Intelligentes Routing
Das DuoKey Cockpit empfängt die Anfrage und leitet sie anhand von Schlüsselrichtlinien an das passende Backend (HashiCorp Vault, CyberArk, AWS KMS oder DuoKey MPC) weiter
Externe Verschlüsselung
Der ausgewählte Schlüsselmanager verschlüsselt die Daten mit Ihrem externen Schlüssel und schließt damit den Prozess der doppelten Verschlüsselung ab
Antwort
Der doppelt verschlüsselte Chiffretext wird über den Proxy an AWS KMS und dann an den anfragenden AWS-Dienst zurückgegeben
Speicherung
Der AWS-Dienst speichert die verschlüsselten Daten zusammen mit dem verschlüsselten Datenschlüssel
Prozess der doppelten Verschlüsselung
Doppelverschlüsselungsprozess
Zwei unabhängige Verschlüsselungsebenen — beide für die Entschlüsselung erforderlich
Doppelt verschlüsselter Chiffretext
Erreicht oder übertrifft die Verschlüsselungsstärke von Standard-AWS-KMS
Doppelter Schutz
Weder AWS KMS noch Sie können den Chiffretext allein entschlüsseln
Transportsicherheit
Die Daten sind während der Übertragung von AWS zu Ihrem Proxy geschützt
Stärkegarantie
Der Chiffretext erreicht oder übertrifft die Verschlüsselungsstärke von standardmäßigem AWS KMS
Sofortiges Crypto-Shredding
Crypto-Shred-Fähigkeit durch Entzug des Zugriffs auf den externen Schlüssel
Wichtige Funktionen
Vollständige Schlüsselsouveränität
Schlüssel verlassen niemals Ihren externen Schlüsselmanager. AWS kann nicht auf sie zugreifen.
Multi-Backend-Unterstützung
Verbindung zu Vault, CyberArk, AWS KMS oder DuoKey MPC
Intelligentes Routing
Anfragen anhand von Richtlinien, Leistung und Compliance weiterleiten
Sofortiger Widerruf
AWS-Zugriff durch Deaktivierung externer Schlüssel sofort widerrufen
Erhöhte Sicherheit
mTLS-Unterstützung, SigV4-Authentifizierung und unabhängige Autorisierung
Hohe Leistung
Optimiert für unter 50 ms Latenz mit intelligentem Caching
Unterstützte AWS-Dienste
- Amazon EC2: Verschlüsselung von EBS-Volumes
- AWS Lambda: Verschlüsselung von Umgebungsvariablen
- Amazon ECS: Verschlüsselung von Task-Definitionen
Optionen für die Proxy-Konnektivität
| Option | Beschreibung | Am besten geeignet für |
|---|---|---|
| Öffentlicher Endpunkt | AWS KMS sendet Anfragen über das Internet an Ihren Endpunkt | Entwicklung, Tests, ausgereifte Internetsicherheit |
| VPC-Endpunktdienst | Datenverkehr bleibt über einen VPC-Endpunkt im AWS-Netzwerk | Produktion, regulierte Workloads, strenge Compliance |
Anwendungsfälle
Regulierte Branchen
Organisationen aus dem Gesundheitswesen, dem Finanzsektor und dem öffentlichen Sektor, die DSGVO-, HIPAA-, PCI-DSS- oder FedRAMP-Anforderungen erfüllen
Datensouveränität
Nachweisen, dass kryptografische Schlüssel an bestimmten geografischen Standorten unter ausschließlicher Kontrolle bleiben
Zero-Trust-Architektur
AWS authentifiziert sich für jeden Schlüsselvorgang mit sofortiger Widerrufsmöglichkeit
Multi-Cloud-Schlüsselverwaltung
Zentrale Schlüsselverwaltung über AWS, Azure und GCP hinweg über einen einzigen externen Schlüsselmanager
Architekturszenarien
AWS KMS → Internet → DuoKey XKS Proxy → DuoKey Cockpit → HashiCorp Vault
Ideal für Organisationen, die HashiCorp Vault bereits für die Verwaltung von Geheimnissen nutzen und ihre Vault-Infrastruktur zum Schutz von AWS-Ressourcen erweitern möchten.
Voraussetzungen
Voraussetzungen
- AWS-Konto mit entsprechenden Berechtigungen
- AWS KMS-Zugriff in Ihrer Zielregion
- DuoKey Cockpit-Zugriff und XKS Proxy-Lizenz
- Externer Schlüsselmanager (Vault, CyberArk oder DuoKey MPC)
- Unterstützung für TLS 1.2+ mit HTTP/1.1 oder höher
- Öffentliche IP- oder VPC-Endpunkt-Infrastruktur
- Round-Trip-Time (RTT) von 35 ms oder weniger empfohlen
Leistungsüberlegungen
| Konfiguration | Durchschnittliche Latenz |
|---|---|
| Standardmäßiger KMS-Schlüssel | ~10 ms |
| XKS mit optimalem Netzwerk | ~50-100 ms |
| XKS mit hoher Netzwerk-RTT | 100-200 ms+ |
Die Latenz umfasst die AWS-KMS-Verarbeitung (~10 ms), den Netzwerk-Round-Trip, die Proxy-Verarbeitung (~5-10 ms) und den Vorgang des externen Schlüsselmanagers (~10-50 ms).
Kontingente und Grenzwerte
- Maximal 10 Custom Key Stores pro Konto und Region
- Niedrigere Anfragekontingente für XKS-Schlüssel im Vergleich zu standardmäßigen KMS-Schlüsseln
- Nicht unterstützt in den Regionen China (Peking) und China (Ningxia)
Nicht unterstützte Funktionen
- Asymmetrische KMS-Schlüssel
- HMAC-KMS-Schlüssel
- KMS-Schlüssel mit importiertem Schlüsselmaterial
- Automatische Schlüsselrotation
- Multi-Region-Schlüssel