KMS управляет ключами шифрования: создаёт CMK, выдаёт data keys, аудирует использование; сервисы (S3, EBS, RDS) интегрируются для encryption at rest.
Разбор
- Key policy + IAM вместе решают доступ.
- Rotation для CMK.
- Envelope encryption — data key шифрует данные, CMK — data key.
- Удаление ключа делает ciphertext бесполезным — осторожно.
Итог
KMS — центральный сервис ключей для шифрования данных AWS.