Aller au contenu principal

Vue d'ensemble

encrypted dataAWS KMSExternal Key Store (XKS)wrap / unwrapkey controlDuoKey Cockpityour external keyvault APIVault / HSMkey never exportedRevoke the key → instant lockout
AWS KMS keeps the data; DuoKey keeps the key. You stay in control — revoke the key and the data goes dark, everywhere.
S'applique à :
AWS KMSExternal Key StoreHashiCorp VaultCyberArkDuoKey MPC

Qu'est-ce qu'AWS External Key Store ?​

AWS External Key Store (XKS) est une fonctionnalité avancée d'AWS KMS qui vous permet de protéger vos ressources AWS à l'aide de clés cryptographiques stockées dans un système de gestion de clés externe, en dehors d'AWS. Cette fonctionnalité est conçue pour les charges de travail réglementées qui exigent que les clés de chiffrement restent sous votre contrôle exclusif.

Magasin de clés externe

Magasin de clés personnalisé adossé à votre gestionnaire de clés externe

Proxy XKS

Sert d'intermédiaire pour la communication entre AWS KMS et votre gestionnaire de clés

Gestionnaire de clés externe

Votre HSM ou gestionnaire de clés logiciel générant des clés AES 256 bits

Double chiffrement

Données chiffrées à la fois par AWS KMS et par votre clé externe

Qu'est-ce que le proxy DuoKey XKS ?​

Le proxy DuoKey XKS est une implémentation de qualité entreprise de la spécification du proxy AWS XKS, qui permet une intégration fluide entre AWS KMS et plusieurs systèmes de gestion de clés externes. Contrairement aux implémentations de base du proxy XKS, DuoKey offre un routage intelligent, la prise en charge de plusieurs backends et une gestion centralisée via DuoKey Cockpit.

FonctionnalitéDescription
Prise en charge multi-backendSe connecter à HashiCorp Vault, CyberArk, AWS KMS ou DuoKey MPC
Routage intelligent des clésDuoKey Cockpit achemine les requêtes en fonction des politiques de clés
Haute disponibilitéCapacités de redondance et de basculement intégrées
Gestion centraliséeUne interface unique pour gérer les clés sur tous les backends
Prêt pour la conformitéRépond aux exigences réglementaires strictes en matière de souveraineté des clés
Cryptographie à seuilDuoKey MPC optionnel pour les opérations de clé distribuées
Optimisé pour la performanceOpérations à faible latence avec mise en cache intelligente
Journalisation d'audit complèteJournaux détaillés de toutes les opérations de clé

Fonctionnement d'AWS XKS​

Vue d'ensemble de l'architecture​

Architecture du proxy XKS DuoKey

External Key Store avec routage multi-backend et gestion souveraine des clés

S3S3
EBEBS
RDRDS
λLambda
SMSecrets Mgr
Requête de chiffrement / déchiffrement
▼

AWS KMS

External Key Store
Couche 1 — Clé AWS
Chiffrement géré par AWS
Authentification SigV4Double chiffrement
XKS

DuoKey XKS Proxy

External Key Manager
Couche 2 — Votre clé
Contrôlée par le client, adossée à un HSM
Routage intelligentRévocation instantanée
DuoKey Cockpit achemine vers le backend
▼
HashiCorp Vault
Transit Engine
CyberArk
Intégration PAM
DuoKey MPC
Cryptographie à seuil
AWS KMS
Cross-Account
Securosys
Primus HSM
Thales Luna
HSM réseau

DuoKey Cockpit assure un routage basé sur des politiques — chaque clé peut utiliser un backend différent selon les exigences de conformité et de sécurité

Réponse à double chiffrement
▼

Données à double chiffrement dans AWS

Ni AWS ni DuoKey ne peuvent déchiffrer seuls — révoquez l'accès instantanément en désactivant la clé externe

Clé AWS (L1)+ Votre clé (L2)= Protégé

Flux de chiffrement​

Flux de chiffrement

Double chiffrement étape par étape via le proxy XKS DuoKey

1
Service AWS
Requête de chiffrement
S3, EBS ou RDS envoie une requête de chiffrement à AWS KMS à l'aide d'une clé adossée à XKS
2
AWS KMS
Chiffrement de couche 1
Génère une clé de données et chiffre avec le matériel de clé géré par AWS
3
AWS KMS
Requête proxy
Envoie le texte chiffré + l'ID de clé externe + la signature SigV4 au proxy XKS
4
DuoKey Cockpit
Routage intelligent
Achemine la requête vers le bon backend selon la politique de clé
5
KMS externe
Chiffrement de couche 2
Votre gestionnaire de clés chiffre à l'aide de votre clé externe (AES-256)
6
XKS Proxy
Réponse à double chiffrement
Renvoie le texte chiffré via un canal sécurisé (TLS 1.2+) à AWS KMS
7
Service AWS
Stocker les données chiffrées
Le service AWS stocke les données à double chiffrement avec la clé de données chiffrée
1

Requête de chiffrement

Un service AWS a besoin de chiffrer des données et envoie une requête à AWS KMS en utilisant une clé KMS de votre magasin de clés externe

2

Préparation du double chiffrement

AWS KMS génère une clé de données et effectue la première couche de chiffrement à l'aide du matériel de clé géré par AWS spécifique à votre clé KMS

3

Requête au proxy

AWS KMS envoie une requête de chiffrement à votre proxy DuoKey XKS, incluant le texte chiffré par AWS, l'ID de clé externe et la signature d'authentification SigV4

4

Routage intelligent

DuoKey Cockpit reçoit la requête et l'achemine vers le backend approprié (HashiCorp Vault, CyberArk, AWS KMS ou DuoKey MPC) en fonction des politiques de clés

5

Chiffrement externe

Le gestionnaire de clés sélectionné chiffre les données à l'aide de votre clé externe, complétant ainsi le processus de double chiffrement

6

Réponse

Le texte doublement chiffré est renvoyé via le proxy à AWS KMS, puis au service AWS demandeur

7

Stockage

Le service AWS stocke les données chiffrées avec la clé de données chiffrée

Processus de double chiffrement​

Processus de double chiffrement

Deux couches de chiffrement indépendantes — toutes deux requises pour le déchiffrement

Données en clair
Depuis un service AWS (S3, EBS, RDS...)
▼
COUCHE 1 — AWS KMS
Chiffrement géré par AWS
AWS KMS chiffre à l'aide du matériel de clé spécifique à votre clé KMS
Texte chiffré envoyé au proxy XKS
▼
COUCHE 2 — VOTRE CLÉ EXTERNE
Chiffrement contrôlé par le client
Votre gestionnaire de clés externe chiffre à l'aide d'une clé AES-256 sous votre contrôle exclusif
▼

Texte à double chiffrement

Atteint ou dépasse la robustesse de chiffrement standard d'AWS KMS

Aucune partie ne déchiffre seule Crypto-shred instantané Protégé en transit

Double protection

Ni AWS KMS ni vous ne pouvez déchiffrer le texte chiffré seul

Sécurité en transit

Les données sont protégées en transit d'AWS vers votre proxy

Garantie de robustesse

Le texte chiffré atteint ou dépasse la robustesse du chiffrement AWS KMS standard

Effacement instantané

Capacité d'effacement cryptographique en révoquant l'accès à la clé externe

Fonctionnalités clés​

Souveraineté complète des clés

Les clés ne quittent jamais votre gestionnaire de clés externe. AWS ne peut pas y accéder.

Prise en charge multi-backend

Connectez-vous à Vault, CyberArk, AWS KMS ou DuoKey MPC

Routage intelligent

Acheminez les requêtes selon les politiques, les performances et la conformité

Révocation instantanée

Révoquez immédiatement l'accès d'AWS en désactivant les clés externes

Sécurité renforcée

Prise en charge du mTLS, authentification SigV4 et autorisation indépendante

Hautes performances

Optimisé pour une latence inférieure à 50 ms avec mise en cache intelligente

Services AWS pris en charge​

  • Amazon EC2 : Chiffrement des volumes EBS
  • AWS Lambda : Chiffrement des variables d'environnement
  • Amazon ECS : Chiffrement des définitions de tâches

Options de connectivité du proxy​

OptionDescriptionIdéal pour
Point de terminaison publicAWS KMS envoie les requêtes vers votre point de terminaison via internetDéveloppement, test, sécurité internet mature
Service de point de terminaison VPCLe trafic reste sur le réseau AWS via un point de terminaison VPCProduction, charges de travail réglementées, conformité stricte

Cas d'usage​

Secteurs réglementés

Organisations de santé, de finance et gouvernementales répondant aux exigences RGPD, HIPAA, PCI DSS ou FedRAMP

Souveraineté des données

Démontrer que les clés cryptographiques restent sous contrôle exclusif dans des emplacements géographiques spécifiques

Architecture Zero-Trust

AWS s'authentifie pour chaque opération de clé avec une capacité de révocation instantanée

Gestion de clés multi-cloud

Gestion centralisée des clés sur AWS, Azure et GCP via un gestionnaire de clés externe unique

Scénarios d'architecture​

AWS KMS → Internet → DuoKey XKS Proxy → DuoKey Cockpit → HashiCorp Vault

Idéal pour les organisations utilisant déjà HashiCorp Vault pour la gestion des secrets et qui souhaitent étendre leur infrastructure vault pour protéger leurs ressources AWS.

Prérequis​

Prérequis

  • Compte AWS avec les autorisations appropriées
  • Accès à AWS KMS dans votre région cible
  • Accès à DuoKey Cockpit et licence XKS Proxy
  • Gestionnaire de clés externe (Vault, CyberArk ou DuoKey MPC)
  • Prise en charge de TLS 1.2+ avec HTTP/1.1 ou ultérieur
  • Infrastructure d'IP publique ou de point de terminaison VPC
  • Temps aller-retour (RTT) de 35 ms ou moins recommandé

Considérations de performance​

ConfigurationLatence moyenne
Clé KMS standard~10 ms
XKS avec réseau optimal~50-100 ms
XKS avec RTT réseau élevé100-200 ms+
Remarque

La latence inclut le traitement AWS KMS (~10 ms), l'aller-retour réseau, le traitement du proxy (~5-10 ms) et l'opération du gestionnaire de clés externe (~10-50 ms).

Quotas et limites​

Avertissement
  • Maximum de 10 magasins de clés personnalisés par compte et par région
  • Quotas de requêtes inférieurs pour les clés XKS par rapport aux clés KMS standard
  • Non pris en charge dans les régions Chine (Pékin) et Chine (Ningxia)

Fonctionnalités non prises en charge​

  • Clés KMS asymétriques
  • Clés KMS HMAC
  • Clés KMS avec matériel de clé importé
  • Rotation automatique des clés
  • Clés multirégionales

Bonnes pratiques de sécurité​

Liste de contrôle de sécurité

Stratégie de sauvegardeMaintenir des sauvegardes sécurisées de toutes les clés externes
Rotation des clésMettre en œuvre des calendriers de rotation réguliers des clés
Contrôle d'accèsUtiliser un accès au moindre privilège pour toutes les opérations
Configuration TLSUtiliser TLS 1.2+ avec des suites de chiffrement robustes
Journalisation d'auditActiver une journalisation détaillée sur tous les composants
Segmentation réseauIsoler le proxy dans un segment réseau dédié

Étapes suivantes​