Vue d'ensemble
Proxy DuoKey AWS XKS
Utilisez AWS KMS avec des clés de chiffrement stockées dans des gestionnaires de clés externes que vous contrôlez
Qu'est-ce qu'AWS External Key Store ?
AWS External Key Store (XKS) est une fonctionnalité avancée d'AWS KMS qui vous permet de protéger vos ressources AWS à l'aide de clés cryptographiques stockées dans un système de gestion de clés externe, en dehors d'AWS. Cette fonctionnalité est conçue pour les charges de travail réglementées qui exigent que les clés de chiffrement restent sous votre contrôle exclusif.
Magasin de clés externe
Magasin de clés personnalisé adossé à votre gestionnaire de clés externe
Proxy XKS
Sert d'intermédiaire pour la communication entre AWS KMS et votre gestionnaire de clés
Gestionnaire de clés externe
Votre HSM ou gestionnaire de clés logiciel générant des clés AES 256 bits
Double chiffrement
Données chiffrées à la fois par AWS KMS et par votre clé externe
Qu'est-ce que le proxy DuoKey XKS ?
Le proxy DuoKey XKS est une implémentation de qualité entreprise de la spécification du proxy AWS XKS, qui permet une intégration fluide entre AWS KMS et plusieurs systèmes de gestion de clés externes. Contrairement aux implémentations de base du proxy XKS, DuoKey offre un routage intelligent, la prise en charge de plusieurs backends et une gestion centralisée via DuoKey Cockpit.
| Fonctionnalité | Description |
|---|---|
| Prise en charge multi-backend | Se connecter à HashiCorp Vault, CyberArk, AWS KMS ou DuoKey MPC |
| Routage intelligent des clés | DuoKey Cockpit achemine les requêtes en fonction des politiques de clés |
| Haute disponibilité | Capacités de redondance et de basculement intégrées |
| Gestion centralisée | Une interface unique pour gérer les clés sur tous les backends |
| Prêt pour la conformité | Répond aux exigences réglementaires strictes en matière de souveraineté des clés |
| Cryptographie à seuil | DuoKey MPC optionnel pour les opérations de clé distribuées |
| Optimisé pour la performance | Opérations à faible latence avec mise en cache intelligente |
| Journalisation d'audit complète | Journaux détaillés de toutes les opérations de clé |
Fonctionnement d'AWS XKS
Vue d'ensemble de l'architecture
Architecture du proxy XKS DuoKey
External Key Store avec routage multi-backend et gestion souveraine des clés
AWS KMS
External Key StoreDuoKey XKS Proxy
External Key ManagerDuoKey Cockpit assure un routage basé sur des politiques — chaque clé peut utiliser un backend différent selon les exigences de conformité et de sécurité
Données à double chiffrement dans AWS
Ni AWS ni DuoKey ne peuvent déchiffrer seuls — révoquez l'accès instantanément en désactivant la clé externe
Flux de chiffrement
Flux de chiffrement
Double chiffrement étape par étape via le proxy XKS DuoKey
Requête de chiffrement
Un service AWS a besoin de chiffrer des données et envoie une requête à AWS KMS en utilisant une clé KMS de votre magasin de clés externe
Préparation du double chiffrement
AWS KMS génère une clé de données et effectue la première couche de chiffrement à l'aide du matériel de clé géré par AWS spécifique à votre clé KMS
Requête au proxy
AWS KMS envoie une requête de chiffrement à votre proxy DuoKey XKS, incluant le texte chiffré par AWS, l'ID de clé externe et la signature d'authentification SigV4
Routage intelligent
DuoKey Cockpit reçoit la requête et l'achemine vers le backend approprié (HashiCorp Vault, CyberArk, AWS KMS ou DuoKey MPC) en fonction des politiques de clés
Chiffrement externe
Le gestionnaire de clés sélectionné chiffre les données à l'aide de votre clé externe, complétant ainsi le processus de double chiffrement
Réponse
Le texte doublement chiffré est renvoyé via le proxy à AWS KMS, puis au service AWS demandeur
Stockage
Le service AWS stocke les données chiffrées avec la clé de données chiffrée
Processus de double chiffrement
Processus de double chiffrement
Deux couches de chiffrement indépendantes — toutes deux requises pour le déchiffrement
Texte à double chiffrement
Atteint ou dépasse la robustesse de chiffrement standard d'AWS KMS
Double protection
Ni AWS KMS ni vous ne pouvez déchiffrer le texte chiffré seul
Sécurité en transit
Les données sont protégées en transit d'AWS vers votre proxy
Garantie de robustesse
Le texte chiffré atteint ou dépasse la robustesse du chiffrement AWS KMS standard
Effacement instantané
Capacité d'effacement cryptographique en révoquant l'accès à la clé externe
Fonctionnalités clés
Souveraineté complète des clés
Les clés ne quittent jamais votre gestionnaire de clés externe. AWS ne peut pas y accéder.
Prise en charge multi-backend
Connectez-vous à Vault, CyberArk, AWS KMS ou DuoKey MPC
Routage intelligent
Acheminez les requêtes selon les politiques, les performances et la conformité
Révocation instantanée
Révoquez immédiatement l'accès d'AWS en désactivant les clés externes
Sécurité renforcée
Prise en charge du mTLS, authentification SigV4 et autorisation indépendante
Hautes performances
Optimisé pour une latence inférieure à 50 ms avec mise en cache intelligente
Services AWS pris en charge
- Amazon EC2 : Chiffrement des volumes EBS
- AWS Lambda : Chiffrement des variables d'environnement
- Amazon ECS : Chiffrement des définitions de tâches
Options de connectivité du proxy
| Option | Description | Idéal pour |
|---|---|---|
| Point de terminaison public | AWS KMS envoie les requêtes vers votre point de terminaison via internet | Développement, test, sécurité internet mature |
| Service de point de terminaison VPC | Le trafic reste sur le réseau AWS via un point de terminaison VPC | Production, charges de travail réglementées, conformité stricte |
Cas d'usage
Secteurs réglementés
Organisations de santé, de finance et gouvernementales répondant aux exigences RGPD, HIPAA, PCI DSS ou FedRAMP
Souveraineté des données
Démontrer que les clés cryptographiques restent sous contrôle exclusif dans des emplacements géographiques spécifiques
Architecture Zero-Trust
AWS s'authentifie pour chaque opération de clé avec une capacité de révocation instantanée
Gestion de clés multi-cloud
Gestion centralisée des clés sur AWS, Azure et GCP via un gestionnaire de clés externe unique
Scénarios d'architecture
AWS KMS → Internet → DuoKey XKS Proxy → DuoKey Cockpit → HashiCorp Vault
Idéal pour les organisations utilisant déjà HashiCorp Vault pour la gestion des secrets et qui souhaitent étendre leur infrastructure vault pour protéger leurs ressources AWS.
Prérequis
Prérequis
- Compte AWS avec les autorisations appropriées
- Accès à AWS KMS dans votre région cible
- Accès à DuoKey Cockpit et licence XKS Proxy
- Gestionnaire de clés externe (Vault, CyberArk ou DuoKey MPC)
- Prise en charge de TLS 1.2+ avec HTTP/1.1 ou ultérieur
- Infrastructure d'IP publique ou de point de terminaison VPC
- Temps aller-retour (RTT) de 35 ms ou moins recommandé
Considérations de performance
| Configuration | Latence moyenne |
|---|---|
| Clé KMS standard | ~10 ms |
| XKS avec réseau optimal | ~50-100 ms |
| XKS avec RTT réseau élevé | 100-200 ms+ |
La latence inclut le traitement AWS KMS (~10 ms), l'aller-retour réseau, le traitement du proxy (~5-10 ms) et l'opération du gestionnaire de clés externe (~10-50 ms).
Quotas et limites
- Maximum de 10 magasins de clés personnalisés par compte et par région
- Quotas de requêtes inférieurs pour les clés XKS par rapport aux clés KMS standard
- Non pris en charge dans les régions Chine (Pékin) et Chine (Ningxia)
Fonctionnalités non prises en charge
- Clés KMS asymétriques
- Clés KMS HMAC
- Clés KMS avec matériel de clé importé
- Rotation automatique des clés
- Clés multirégionales