Amazon Cognito passa a suportar chaves gerenciadas pelo cliente para criptografia em repouso

Controle total sobre a criptografia dos dados de identidade

A AWS anunciou uma atualização importante no Amazon Cognito: o serviço agora suporta chaves gerenciadas pelo cliente (CMK) no Serviço de Gerenciamento de Chaves da AWS (AWS KMS) para criptografar dados de user pools em repouso.

Até então, o Cognito utilizava chaves de propriedade da própria AWS por padrão para proteger os dados armazenados. Esse modelo funciona bem para a maioria dos cenários, mas organizações com requisitos mais rígidos de governança de dados precisavam de um nível maior de controle — e é exatamente isso que a nova funcionalidade entrega.

O que muda na prática

Com as chaves gerenciadas pelo cliente, a organização passa a ser responsável por criar, gerenciar e controlar o ciclo de vida das chaves de criptografia diretamente no AWS KMS. Isso traz algumas vantagens concretas:

  • É possível definir políticas organizacionais sobre quem pode usar as chaves e em quais condições.
  • O acesso aos dados criptografados pode ser revogado a qualquer momento, bastando desabilitar ou excluir a chave correspondente.
  • Toda a utilização das chaves pode ser monitorada e auditada via AWS CloudTrail, oferecendo visibilidade completa sobre quando e como os dados de identidade são acessados.

Como configurar

A configuração é flexível: é possível definir uma chave gerenciada pelo cliente tanto na criação de um novo user pool quanto na atualização de um user pool já existente. Para começar, basta acessar o Console de Gerenciamento da AWS, ou utilizar a AWS CLI ou os SDKs da AWS. A documentação oficial para desenvolvedores traz as instruções detalhadas de configuração.

Disponibilidade e custos

O recurso está disponível nos user pools dos planos Essentials e Plus do Amazon Cognito, sem custo adicional pelo uso da funcionalidade em si. Vale lembrar que as tarifas padrão do AWS KMS continuam sendo aplicadas normalmente.

Por que isso importa para equipes brasileiras

Para times que lidam com dados sensíveis de usuários — especialmente em contextos regulatórios como a LGPD — ter controle explícito sobre as chaves de criptografia é um diferencial importante. A possibilidade de revogar acesso programaticamente e auditar cada uso da chave eleva significativamente o nível de rastreabilidade e conformidade que uma organização pode demonstrar.

Fonte

Amazon Cognito now supports customer managed key for encryption at rest (https://aws.amazon.com/about-aws/whats-new/2026/06/amazon-cognito-customer-managed-key)

Comments

Leave a Reply

Your email address will not be published. Required fields are marked *