KMS Key Management Service
cloudDéfinition
AWS Key Management Service (KMS) est un service managé AWS permettant de créer et gérer des clés cryptographiques et de contrôler leur utilisation dans les services AWS et les applications personnalisées. KMS fournit une infrastructure de gestion des clés hautement disponible, durable et sécurisée sans nécessiter de gérer un Hardware Security Module (HSM) physique. AWS KMS utilise des HSM FIPS 140-2 Level 2 validés pour protéger les clés. Les clés KMS (appelées KMS Keys ou Customer Master Keys - CMK) ne quittent jamais les HSM de KMS non chiffrées. Les opérations cryptographiques (chiffrement, déchiffrement, signature) sont effectuées à l'intérieur de KMS, garantissant que le matériel clé n'est jamais exposé. Il existe plusieurs types de clés KMS. Les clés managées AWS (aws/service) sont créées automatiquement par les services AWS lors de l'activation du chiffrement (aws/s3, aws/ebs, aws/rds). Les clés gérées par le client (CMK) sont créées et gérées par l'organisation, avec des politiques de clé personnalisables et une rotation annuelle automatique ou manuelle. Les clés importées permettent d'utiliser du matériel clé externe dans KMS. La politique de clé KMS (Key Policy) est le principal mécanisme de contrôle d'accès aux clés. Contrairement aux politiques IAM qui suffisent pour tous les services AWS, KMS nécessite une politique de clé explicite : sans statement autorisant les administrateurs IAM à gérer la clé, même un administrateur AWS ne peut pas utiliser la clé. Cette spécificité est souvent source de confusion lors des migrations ou des accès d'urgence. KMS est profondément intégré dans l'écosystème AWS : EBS, S3, RDS, DynamoDB, Secrets Manager, Systems Manager Parameter Store, CloudTrail, et de nombreux autres services utilisent KMS pour le chiffrement at-rest. La gestion centralisée des clés KMS est essentielle pour la conformité (RGPD, PCI-DSS, HDS) et pour la capacité à révoquer rapidement l'accès aux données chiffrées.
Chiffrement d'enveloppe avec KMS
KMS utilise le chiffrement d'enveloppe (envelope encryption) : KMS chiffre une Data Key (clé de données symétrique AES-256) plutôt que les données directement. La Data Key chiffrée est stockée avec les données. Pour déchiffrer, l'application appelle KMS pour déchiffrer la Data Key, puis utilise cette Data Key en mémoire pour déchiffrer les données. Ce schéma améliore les performances (évite les appels KMS pour chaque bloc de données) et permet la rotation des clés KMS sans rechiffrer les données.
Politiques de clé KMS et gestion des accès
Définissez des politiques de clé granulaires : séparation entre Key Administrators (iam:Create/Delete/Update Key Policy) et Key Users (kms:Encrypt, kms:Decrypt, kms:GenerateDataKey). Ajoutez des conditions (aws:PrincipalOrgID, kms:EncryptionContext) pour restreindre l'usage. Les Grants KMS permettent des délégations temporaires et auditables à des services AWS ou des entités spécifiques.
Audit et monitoring KMS
Toutes les opérations KMS sont journalisées dans CloudTrail : chiffrements, déchiffrements, créations/suppressions de clés. Créez des alertes sur les opérations inhabituelles : déchiffrement massif (possible exfiltration), modification de Key Policy (possible compromission), ou usage de clés depuis une IP externe. AWS Config dispose de règles pour détecter les clés sans rotation activée.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h