AWS KMS ou AWS CloudHSM: Como Escolher a Solução Certa de Gerenciamento de Chaves

Dois serviços, propósitos distintos

A Amazon Web Services (AWS) publicou um guia oficial para ajudar equipes técnicas a escolher entre dois serviços de gerenciamento de chaves criptográficas: o Serviço de Gerenciamento de Chaves da AWS (AWS KMS) e o AWS CloudHSM. Embora ambos utilizem Módulos de Segurança de Hardware (HSM) como base de armazenamento de chaves, eles foram projetados para contextos bastante diferentes — e confundi-los pode resultar em custos desnecessários ou em uma arquitetura inadequada para o seu caso de uso.

A recomendação geral da AWS é direta: o AWS KMS é a escolha certa para a grande maioria dos workloads em nuvem. O AWS CloudHSM existe para situações específicas, principalmente quando há necessidade de interfaces HSM tradicionais ou suporte a algoritmos legados.

Comparação rápida entre os serviços

A tabela abaixo resume as principais diferenças entre os dois serviços, com base nas informações publicadas pela AWS em julho de 2026:

  • Melhor para: AWS KMS → maioria dos workloads em nuvem; AWS CloudHSM → migração lift-and-shift de aplicações legadas
  • Implantação: AWS KMS → HSMs gerenciados pela AWS, acessados via endpoints de API; AWS CloudHSM → HSMs gerenciados pelo cliente, acessados via Interface de Rede Elástica (ENI) na sua Nuvem Privada Virtual (VPC)
  • Custo: AWS KMS → pagamento por uso: US$ 1 por chave + US$ 0,03 por 10.000 requisições/mês; AWS CloudHSM → pagamento por hora: US$ 1,60 por instância HSM/hora na região us-east-1
  • Integração com serviços AWS: AWS KMS → todos os serviços AWS; AWS CloudHSM → integração customizada
  • Cobertura de regiões: AWS KMS → todas as regiões AWS; AWS CloudHSM → 32 regiões

Quando escolher o AWS KMS

O AWS KMS é um serviço totalmente gerenciado que simplifica o gerenciamento de chaves e elimina a sobrecarga operacional. As organizações optam pelo KMS quando precisam de integração nativa com serviços AWS, rotação automática de chaves e uma solução econômica que não exige gerenciamento dedicado de HSM.

Integração nativa com o ecossistema AWS

O AWS KMS se integra a todos os serviços AWS em todas as categorias principais: plataformas de Inteligência Artificial (IA), armazenamento, bancos de dados e computação. A maioria desses serviços suporta chaves gerenciadas pelo cliente no KMS, oferecendo controle total sobre o uso das chaves por meio de políticas e controles de acesso.

Para quem prefere simplicidade, os serviços AWS também oferecem criptografia transparente usando chaves de propriedade da AWS, eliminando os custos e o ciclo de vida de chaves gerenciadas pelo próprio cliente. Ambos os tipos são considerados chaves AWS KMS. O Gerenciamento de Identidade e Acesso da AWS (IAM) permite controles de acesso com menor privilégio, políticas de chave e auditoria completa de uso via AWS CloudTrail.

Simplicidade operacional

O AWS KMS cuida de todas as tarefas operacionais: provisionamento e manutenção de instâncias HSM, rotação automática de chaves, escalabilidade automática, recuperação de desastres e registro de auditoria completo. Isso elimina toda a sobrecarga que seria necessária para manter uma solução baseada em AWS CloudHSM.

Análise de custos

O AWS KMS custa US$ 1 por mês por chave, mais US$ 0,03 por 10.000 requisições. O AWS CloudHSM custa aproximadamente US$ 1,60 por hora por HSM — o que equivale a cerca de US$ 1.152 por mês, sem contar a sobrecarga operacional de pessoal para gerenciar o cluster.

A AWS detalha um ponto de equilíbrio entre os dois serviços:

  • Menos de 500 milhões de operações/mês: AWS KMS tende a custar entre 35% e 99% menos
  • Entre 500 milhões e 1 bilhão de operações/mês: os custos são comparáveis
  • Mais de 1 bilhão de operações/mês: AWS CloudHSM pode ser mais econômico

Vale destacar que muitos serviços AWS armazenam em cache as Chaves de Criptografia de Dados (DEKs) localmente, o que reduz significativamente o número de chamadas à API do KMS. Na prática, os custos reais do KMS em escala costumam ser muito menores do que os números brutos de operações sugerem.

Para ilustrar: um workload com 100 chaves e 100 milhões de operações mensais, usando dois HSMs para alta disponibilidade, ficaria assim:

  • AWS CloudHSM: aproximadamente US$ 2.304/mês para dois HSMs, mais custos operacionais
  • AWS KMS: US$ 100/mês (chaves) + US$ 300/mês em custos operacionais = US$ 400/mês no total
  • Economia com AWS KMS: US$ 1.904/mês (redução de 83%)

Cobertura de regiões

O AWS KMS opera em todas as regiões AWS, incluindo regiões comerciais, GovCloud, regiões da China e a Região de Nuvem Soberana Europeia. O AWS CloudHSM está disponível em 34 regiões, com avaliação individual para cada nova região.

Quando escolher o AWS CloudHSM

O AWS CloudHSM é a escolha adequada em cenários bem específicos. A AWS lista três situações principais que justificam seu uso:

Integração com ferramentas de terceiros via interfaces HSM tradicionais

Se a sua aplicação foi construída para se comunicar diretamente com um HSM — em vez de usar uma API de nuvem — o CloudHSM oferece suporte às interfaces tradicionais: PKCS#11, Extensão Criptográfica Java (JCE), Provedor OpenSSL e Provedor de Armazenamento de Chaves (KSP). Isso é relevante para ferramentas como Microsoft SignTool, Nginx e HAProxy.

Algoritmos criptográficos legados

O AWS CloudHSM suporta algoritmos considerados depreciados, como 3DES e preenchimento PKCS#1 v1.5 com RSA — algoritmos que o AWS KMS não oferece. Se a sua aplicação depende dessas implementações, o CloudHSM é o caminho.

Operações menos comuns não suportadas pelo KMS

O CloudHSM também cobre operações como encapsulamento de chaves AES e modos AES com CTR ou CBC — funcionalidades não disponíveis no AWS KMS.

Benefícios compartilhados pelos dois serviços

Apesar das diferenças, AWS KMS e AWS CloudHSM compartilham uma base sólida de capacidades que os tornam ferramentas confiáveis para proteção de dados sensíveis.

Segurança

Ambos os serviços oferecem gerenciamento de chaves baseado em HSM com resistência a adulteração e controles físicos nos data centers. Utilizam Segurança da Camada de Transporte (TLS) para proteger a administração e os workloads, e nenhum dos dois permite que funcionários da AWS acessem o material de chave dos clientes.

Os dois serviços são validados pelo Padrão Federal de Processamento de Informações (FIPS) 140-3 Nível 3 e garantem isolamento criptográfico rigoroso das chaves dos clientes. Um ponto importante destacado pela AWS: a arquitetura multi-inquilino do KMS oferece as mesmas garantias de segurança que o modelo single-tenant do CloudHSM, com menor complexidade operacional e custo. Equipes de segurança de clientes consistentemente aprovam a adoção do AWS KMS após confirmar que o isolamento criptográfico atende aos requisitos de conformidade.

Conformidade regulatória

Ambos os serviços atendem às principais certificações de conformidade, incluindo:

  • Padrão Federal de Processamento de Informações (FIPS) 140-3 Nível 3
  • Padrão de Segurança de Dados da Indústria de Cartões de Pagamento (PCI-DSS)
  • Lei de Portabilidade e Responsabilidade de Seguro de Saúde (HIPAA)
  • Programa Federal de Gerenciamento de Risco e Autorização (FedRAMP)

Os dois protegem dados como Informações de Identificação Pessoal (PII) e Informações de Saúde Protegidas (PHI).

Algoritmos padrão

AWS KMS e AWS CloudHSM suportam operações criptográficas padrão, incluindo AES-256, RSA, ECDSA, Ed25519, ECDH, ML-DSA, SHA-2 e HMAC. Ambos estão investindo ativamente em Criptografia Pós-Quântica (PQC) para preparar os clientes para as ameaças futuras da computação quântica, com compromisso de expandir o suporte a algoritmos PQC conforme os padrões do Instituto Nacional de Padrões e Tecnologia (NIST) forem finalizados.

Performance

O AWS KMS suporta uma taxa de requisição padrão para operações criptográficas que varia de 10.000 a 100.000 transações por segundo (TPS) por conta, dependendo da região — com possibilidade de solicitar aumentos de cota. O AWS CloudHSM exige o provisionamento explícito de instâncias adicionais para maior throughput, o que pode ser difícil de prever pela falta de métricas de utilização.

Suporte operacional

Ambos os serviços oferecem alta disponibilidade, durabilidade, backup automático e aplicação de patches de software. O AWS KMS é um serviço regional com alta disponibilidade e durabilidade sem necessidade de gerenciamento pelo cliente. O AWS CloudHSM é um serviço zonal, o que significa que os clientes precisam gerenciar ativamente a alta disponibilidade e a durabilidade.

Guia de decisão rápida

A AWS resume a escolha de forma objetiva:

  • Escolha o AWS KMS para a grande maioria dos casos de uso em nuvem
  • Escolha o AWS CloudHSM apenas se você precisar de integração direta com ferramentas de terceiros via interfaces HSM tradicionais (PKCS#11, JCE, OpenSSL, KSP), suporte a algoritmos depreciados como 3DES e PKCS#1 v1.5 com RSA, ou operações menos comuns como encapsulamento de chaves AES e modos CTR/CBC

Próximos passos

Para quem quer colocar a mão na massa, a AWS disponibiliza guias de início rápido para os dois serviços:

Fonte

AWS KMS or AWS CloudHSM: Choose the right key management solution (https://aws.amazon.com/blogs/security/aws-kms-or-aws-cloudhsm-choose-the-right-key-management-solution/)

Comments

Leave a Reply

Your email address will not be published. Required fields are marked *