Algoritmos y propósitos de clave

La función de una clave de Cloud KMS se determina según los siguientes parámetros:

  • Nivel de protección: Controla dónde se realizan las operaciones criptográficas, por ejemplo, en Google Cloud módulos de seguridad de hardware o en un administrador de claves externo.
  • Propósito: Determina las operaciones criptográficas que puede realizar la clave.
  • Algoritmo: Son los parámetros específicos que se usan para las operaciones criptográficas.

En este documento, se enumeran los niveles de protección, los propósitos de clave y los algoritmos que puedes usar con Cloud KMS. Para cada uno, el valor "SDK" se usa con gcloud CLI, y el valor "REST" se usa con la API de Cloud KMS. En este documento, también se identifica si cada algoritmo se considera resistente a ataques cuánticos y si es el algoritmo recomendado para su propósito.

Para cada grupo de algoritmos, selecciona un nivel de protección para ver los algoritmos admitidos.

Niveles de protección

El nivel de protección indica dónde se realizan las operaciones criptográficas. Después de crear una clave, no puedes cambiar el nivel de protección. Algunos algoritmos y propósitos clave solo están disponibles para niveles de protección específicos.

Nivel de protección Descripción
SDK: software
REST: SOFTWARE
Las operaciones criptográficas se realizan en software.
SDK: hsm
REST: HSM
Las operaciones criptográficas se realizan en un HSM.
SDK: hsm-single-tenant
REST: HSM_SINGLE_TENANT
Las operaciones criptográficas se realizan en un clúster dedicado de particiones de HSM, creado exclusivamente para una instancia de Cloud HSM de usuario único.
SDK: external
REST: EXTERNAL
Las operaciones criptográficas se realizan con una clave almacenada en un administrador de claves externo conectado a Google Cloud a través de Internet. Se limita a la encriptación simétrica y la firma asimétrica.
SDK: external-vpc
REST: EXTERNAL_VPC
Las operaciones criptográficas se realizan con una clave almacenada en un administrador de claves externo conectado a Google Cloud a través de la nube privada virtual (VPC). Se limita a la encriptación simétrica y la firma asimétrica.

Propósitos de clave

Cloud KMS admite los siguientes propósitos de clave:

Cuando creas una clave, defines el propósito y el algoritmo de esa clave. Puedes cambiar el algoritmo cuando creas versiones de clave nuevas, sujeto al alcance de su propósito. No se puede cambiar el propósito.

Dos claves con el mismo propósito pueden usar algoritmos subyacentes diferentes, pero deben admitir el mismo conjunto de operaciones criptográficas.

Algoritmos de encriptación simétrica

El propósito de clave ENCRYPT_DECRYPT habilita la encriptación simétrica. Los algoritmos de encriptación simétrica estándar usan claves del Estándar de encriptación avanzada de 256 bits (AES-256) en modo Galois/contador (GCM). En general, se considera que los algoritmos de encriptación simétrica, como AES-256, son resistentes a ataques cuánticos. Puedes seguir usando la encriptación simétrica.

La compatibilidad con algoritmos varía según el nivel de protección.

Cualquiera

Algoritmo Descripción Resistente a ataques cuánticos
SDK: google-symmetric-encryption
REST: GOOGLE_SYMMETRIC_ENCRYPTION

Claves del Estándar de encriptación avanzada de 256 bits (AES-256) en modo Galois/contador (GCM), rellenadas con metadatos internos de Cloud KMS.

SDK: external-symmetric-encryption
REST: EXTERNAL_SYMMETRIC_ENCRYPTION

Claves del Estándar de encriptación avanzada de 256 bits (AES-256) en modo Galois/contador (GCM).

software

Algoritmo Descripción Resistente a ataques cuánticos
SDK: google-symmetric-encryption
REST: GOOGLE_SYMMETRIC_ENCRYPTION

Claves del Estándar de encriptación avanzada de 256 bits (AES-256) en modo Galois/contador (GCM), rellenadas con metadatos internos de Cloud KMS.

hsm

Algoritmo Descripción Resistente a ataques cuánticos
SDK: google-symmetric-encryption
REST: GOOGLE_SYMMETRIC_ENCRYPTION

Claves del Estándar de encriptación avanzada de 256 bits (AES-256) en modo Galois/contador (GCM), rellenadas con metadatos internos de Cloud KMS.

hsm-single-tenant

Algoritmo Descripción Resistente a ataques cuánticos
SDK: google-symmetric-encryption
REST: GOOGLE_SYMMETRIC_ENCRYPTION

Claves del Estándar de encriptación avanzada de 256 bits (AES-256) en modo Galois/contador (GCM), rellenadas con metadatos internos de Cloud KMS.

externa

Algoritmo Descripción Resistente a ataques cuánticos
SDK: external-symmetric-encryption
REST: EXTERNAL_SYMMETRIC_ENCRYPTION

Claves del Estándar de encriptación avanzada de 256 bits (AES-256) en modo Galois/contador (GCM).

external-vpc

Algoritmo Descripción Resistente a ataques cuánticos
SDK: external-symmetric-encryption
REST: EXTERNAL_SYMMETRIC_ENCRYPTION

Claves del Estándar de encriptación avanzada de 256 bits (AES-256) en modo Galois/contador (GCM).

Algoritmos de encriptación simétrica sin procesar

Los algoritmos de encriptación simétrica sin procesar te permiten realizar la encriptación y desencriptación simétricas sin usar metadatos internos de Cloud KMS. Puedes usar algoritmos de encriptación simétrica sin procesar con claves importadas para encriptar datos de forma local y desencriptarlos en Google Cloud o encriptar datos enGoogle Cloud para desencriptarlos de forma local.

Puedes usar los algoritmos de esta tabla con los siguientes niveles de protección:

  • software
  • hsm
  • hsm-single-tenant

Cualquiera

Algoritmo Descripción Resistente a ataques cuánticos
SDK: aes-128-cbc
REST: AES_128_CBC

Claves del Estándar de encriptación avanzada (AES-128) de 128 bits en modo de encadenamiento de bloques de cifrado (CBC) sin autenticación.

Requiere el rol de experto: Administrador experto de claves AES-CBC sin procesar de Cloud KMS (roles/cloudkms.expertRawAesCbc)
SDK: aes-128-ctr
REST: AES_128_CTR

Claves de Estándar de encriptación avanzada (AES-128) de 128 bits en modo contador (CTR) sin autenticación.

Requiere el rol de experto: Administrador experto de claves AES-CTR sin procesar de Cloud KMS (roles/cloudkms.expertRawAesCtr)
SDK: aes-128-gcm
REST: AES_128_GCM

Claves del Estándar de encriptación avanzada (AES-128) de 128 bits en modo Galois/contador (GCM) con datos autenticados adicionales (AAD)

SDK: aes-256-cbc
REST: AES_256_CBC

Claves del Estándar de encriptación avanzada de 256 bits (AES-256) en modo de encadenamiento de bloques de cifrado (CBC) sin autenticación.

Requiere el rol de experto: Administrador experto de claves AES-CBC sin procesar de Cloud KMS (roles/cloudkms.expertRawAesCbc)
SDK: aes-256-ctr
REST: AES_256_CTR

Claves del Estándar de encriptación avanzada de 256 bits (AES-256) en modo contador (CTR) sin autenticación.

Requiere el rol de experto: Administrador experto de claves AES-CTR sin procesar de Cloud KMS (roles/cloudkms.expertRawAesCtr)
SDK: aes-256-gcm
REST: AES_256_GCM

Claves del Estándar de encriptación avanzada de 256 bits (AES-256) en modo Galois/contador (GCM) con datos autenticados adicionales (AAD)

software

Algoritmo Descripción Resistente a ataques cuánticos
SDK: aes-128-cbc
REST: AES_128_CBC

Claves del Estándar de encriptación avanzada (AES-128) de 128 bits en modo de encadenamiento de bloques de cifrado (CBC) sin autenticación.

Requiere el rol de experto: Administrador experto de claves AES-CBC sin procesar de Cloud KMS (roles/cloudkms.expertRawAesCbc)
SDK: aes-128-ctr
REST: AES_128_CTR

Claves de Estándar de encriptación avanzada (AES-128) de 128 bits en modo contador (CTR) sin autenticación.

Requiere el rol de experto: Administrador experto de claves AES-CTR sin procesar de Cloud KMS (roles/cloudkms.expertRawAesCtr)
SDK: aes-128-gcm
REST: AES_128_GCM

Claves del Estándar de encriptación avanzada (AES-128) de 128 bits en modo Galois/contador (GCM) con datos autenticados adicionales (AAD)

SDK: aes-256-cbc
REST: AES_256_CBC

Claves del Estándar de encriptación avanzada de 256 bits (AES-256) en modo de encadenamiento de bloques de cifrado (CBC) sin autenticación.

Requiere el rol de experto: Administrador experto de claves AES-CBC sin procesar de Cloud KMS (roles/cloudkms.expertRawAesCbc)
SDK: aes-256-ctr
REST: AES_256_CTR

Claves del Estándar de encriptación avanzada de 256 bits (AES-256) en modo contador (CTR) sin autenticación.

Requiere el rol de experto: Administrador experto de claves AES-CTR sin procesar de Cloud KMS (roles/cloudkms.expertRawAesCtr)
SDK: aes-256-gcm
REST: AES_256_GCM

Claves del Estándar de encriptación avanzada de 256 bits (AES-256) en modo Galois/contador (GCM) con datos autenticados adicionales (AAD)

hsm

Algoritmo Descripción Resistente a ataques cuánticos
SDK: aes-128-cbc
REST: AES_128_CBC

Claves del Estándar de encriptación avanzada (AES-128) de 128 bits en modo de encadenamiento de bloques de cifrado (CBC) sin autenticación.

Requiere el rol de experto: Administrador experto de claves AES-CBC sin procesar de Cloud KMS (roles/cloudkms.expertRawAesCbc)
SDK: aes-128-ctr
REST: AES_128_CTR

Claves de Estándar de encriptación avanzada (AES-128) de 128 bits en modo contador (CTR) sin autenticación.

Requiere el rol de experto: Administrador experto de claves AES-CTR sin procesar de Cloud KMS (roles/cloudkms.expertRawAesCtr)
SDK: aes-128-gcm
REST: AES_128_GCM

Claves del Estándar de encriptación avanzada (AES-128) de 128 bits en modo Galois/contador (GCM) con datos autenticados adicionales (AAD)

SDK: aes-256-cbc
REST: AES_256_CBC

Claves del Estándar de encriptación avanzada de 256 bits (AES-256) en modo de encadenamiento de bloques de cifrado (CBC) sin autenticación.

Requiere el rol de experto: Administrador experto de claves AES-CBC sin procesar de Cloud KMS (roles/cloudkms.expertRawAesCbc)
SDK: aes-256-ctr
REST: AES_256_CTR

Claves del Estándar de encriptación avanzada de 256 bits (AES-256) en modo contador (CTR) sin autenticación.

Requiere el rol de experto: Administrador experto de claves AES-CTR sin procesar de Cloud KMS (roles/cloudkms.expertRawAesCtr)
SDK: aes-256-gcm
REST: AES_256_GCM

Claves del Estándar de encriptación avanzada de 256 bits (AES-256) en modo Galois/contador (GCM) con datos autenticados adicionales (AAD)

hsm-single-tenant

Algoritmo Descripción Resistente a ataques cuánticos
SDK: aes-128-cbc
REST: AES_128_CBC

Claves del Estándar de encriptación avanzada (AES-128) de 128 bits en modo de encadenamiento de bloques de cifrado (CBC) sin autenticación.

Requiere el rol de experto: Administrador experto de claves AES-CBC sin procesar de Cloud KMS (roles/cloudkms.expertRawAesCbc)
SDK: aes-128-ctr
REST: AES_128_CTR

Claves de Estándar de encriptación avanzada (AES-128) de 128 bits en modo contador (CTR) sin autenticación.

Requiere el rol de experto: Administrador experto de claves AES-CTR sin procesar de Cloud KMS (roles/cloudkms.expertRawAesCtr)
SDK: aes-128-gcm
REST: AES_128_GCM

Claves del Estándar de encriptación avanzada (AES-128) de 128 bits en modo Galois/contador (GCM) con datos autenticados adicionales (AAD)

SDK: aes-256-cbc
REST: AES_256_CBC

Claves del Estándar de encriptación avanzada de 256 bits (AES-256) en modo de encadenamiento de bloques de cifrado (CBC) sin autenticación.

Requiere el rol de experto: Administrador experto de claves AES-CBC sin procesar de Cloud KMS (roles/cloudkms.expertRawAesCbc)
SDK: aes-256-ctr
REST: AES_256_CTR

Claves del Estándar de encriptación avanzada de 256 bits (AES-256) en modo contador (CTR) sin autenticación.

Requiere el rol de experto: Administrador experto de claves AES-CTR sin procesar de Cloud KMS (roles/cloudkms.expertRawAesCtr)
SDK: aes-256-gcm
REST: AES_256_GCM

Claves del Estándar de encriptación avanzada de 256 bits (AES-256) en modo Galois/contador (GCM) con datos autenticados adicionales (AAD)

externa

Algoritmo Descripción Resistente a ataques cuánticos

external-vpc

Algoritmo Descripción Resistente a ataques cuánticos

Algoritmos de firma asimétrica

El propósito de clave ASYMMETRIC_SIGN habilita la firma asimétrica. Estos algoritmos se clasifican en varias categorías: curva elíptica, RSA y poscuánticos.

Los algoritmos de firma asimétrica que usan curvas elípticas y RSA son susceptibles a ataques de futuras computadoras cuánticas. Para el no repudio a largo plazo de tus firmas, elige un algoritmo de firma asimétrica poscuántica.

Algoritmos de firma de curva elíptica

El nombre del algoritmo de firma de curva elíptica indica la curva elíptica y el algoritmo de resumen que usa en el siguiente formato:

EC_SIGN_ELLIPTIC_CURVE_DIGEST_ALGORITHM

En la siguiente tabla, se enumeran los algoritmos de curva elíptica.

La compatibilidad con algoritmos varía según el nivel de protección.

Cualquiera

Algoritmo Descripción Resistente a ataques cuánticos
SDK: ec-sign-ed25519
REST: EC_SIGN_ED25519

EdDSA en Curve25519 en modo PureEdDSA, que toma datos sin procesar como entrada en lugar de datos con hash

No
SDK: ec-sign-p256-sha256
REST: EC_SIGN_P256_SHA256

Recomendado
ECDSA en la curva P-256 con un resumen SHA-256

No
SDK: ec-sign-p384-sha384
REST: EC_SIGN_P384_SHA384

ECDSA en la curva P-384 con un resumen SHA-384

No
SDK: ec-sign-secp256k1-sha256
REST: EC_SIGN_SECP256K1_SHA256

ECDSA en la curva Secp256k1 con un resumen SHA-256

No

software

Algoritmo Descripción Resistente a ataques cuánticos
SDK: ec-sign-ed25519
REST: EC_SIGN_ED25519

EdDSA en Curve25519 en modo PureEdDSA, que toma datos sin procesar como entrada en lugar de datos con hash

No
SDK: ec-sign-p256-sha256
REST: EC_SIGN_P256_SHA256

Recomendado
ECDSA en la curva P-256 con un resumen SHA-256

No
SDK: ec-sign-p384-sha384
REST: EC_SIGN_P384_SHA384

ECDSA en la curva P-384 con un resumen SHA-384

No

hsm

Algoritmo Descripción Resistente a ataques cuánticos
SDK: ec-sign-p256-sha256
REST: EC_SIGN_P256_SHA256

Recomendado
ECDSA en la curva P-256 con un resumen SHA-256

No
SDK: ec-sign-p384-sha384
REST: EC_SIGN_P384_SHA384

ECDSA en la curva P-384 con un resumen SHA-384

No
SDK: ec-sign-secp256k1-sha256
REST: EC_SIGN_SECP256K1_SHA256

ECDSA en la curva Secp256k1 con un resumen SHA-256

No

hsm-single-tenant

Algoritmo Descripción Resistente a ataques cuánticos
SDK: ec-sign-p256-sha256
REST: EC_SIGN_P256_SHA256

Recomendado
ECDSA en la curva P-256 con un resumen SHA-256

No
SDK: ec-sign-p384-sha384
REST: EC_SIGN_P384_SHA384

ECDSA en la curva P-384 con un resumen SHA-384

No
SDK: ec-sign-secp256k1-sha256
REST: EC_SIGN_SECP256K1_SHA256

ECDSA en la curva Secp256k1 con un resumen SHA-256

No

externa

Algoritmo Descripción Resistente a ataques cuánticos
SDK: ec-sign-p256-sha256
REST: EC_SIGN_P256_SHA256

Recomendado
ECDSA en la curva P-256 con un resumen SHA-256

No
SDK: ec-sign-p384-sha384
REST: EC_SIGN_P384_SHA384

ECDSA en la curva P-384 con un resumen SHA-384

No

external-vpc

Algoritmo Descripción Resistente a ataques cuánticos
SDK: ec-sign-p256-sha256
REST: EC_SIGN_P256_SHA256

Recomendado
ECDSA en la curva P-256 con un resumen SHA-256

No
SDK: ec-sign-p384-sha384
REST: EC_SIGN_P384_SHA384

ECDSA en la curva P-384 con un resumen SHA-384

No

Algoritmos de firma RSA

Para la mayoría de los algoritmos de firma RSA, el nombre del algoritmo de firma RSA indica el algoritmo de relleno, la longitud de bits del módulo y el algoritmo de resumen que utiliza en el siguiente formato:

RSA_SIGN_PADDING_ALGORITHM_MODULUS_BIT_LENGTH_DIGEST_ALGORITHM

Algunos algoritmos de firma RSA omiten el algoritmo de resumen. Estos algoritmos "sin procesar" son una variante de la firma PKCS #1 que omite la codificación en un DigestInfo. En cambio, los algoritmos de firma sin procesar hacen lo siguiente:

  • Se calcula un resumen del mensaje que se firmará.
  • El relleno PKCS #1 se aplica directamente al resumen.
  • Se calcula una firma del resumen con relleno, utilizando la clave privada RSA.

En el caso de los algoritmos de firma RSA sin procesar, el nombre del algoritmo de firma RSA indica el algoritmo de relleno y la longitud de bits del módulo que utiliza en el siguiente formato:

RSA_SIGN_RAW_PADDING_ALGORITHM_MODULUS_BIT_LENGTH

En la siguiente tabla, se enumeran los algoritmos de firma RSA.

La compatibilidad con algoritmos varía según el nivel de protección.

Cualquiera

Algoritmo Descripción Resistente a ataques cuánticos
SDK: rsa-sign-pss-2048-sha256
REST: RSA_SIGN_PSS_2048_SHA256

Clave RSASSA-PSS de 2048 bits con un resumen SHA-256

No
SDK: rsa-sign-pss-3072-sha256
REST: RSA_SIGN_PSS_3072_SHA256

Recomendado
Clave RSASSA-PSS de 3072 bits con un resumen SHA-256

No
SDK: rsa-sign-pss-4096-sha256
REST: RSA_SIGN_PSS_4096_SHA256

Clave RSASSA-PSS de 4096 bits con un resumen SHA-256

No
SDK: rsa-sign-pss-4096-sha512
REST: RSA_SIGN_PSS_4096_SHA512

Clave RSASSA-PSS de 4096 bits con un resumen SHA-512

No
SDK: rsa-sign-pkcs1-2048-sha256
REST: RSA_SIGN_PKCS1_2048_SHA256

RSASSA-PKCS1 v1.5 con una clave de 2048 bits y un resumen SHA-256

No
SDK: rsa-sign-pkcs1-3072-sha256
REST: RSA_SIGN_PKCS1_3072_SHA256

RSASSA-PKCS1 v1.5 con una clave de 3072 bits y un resumen SHA-256

No
SDK: rsa-sign-pkcs1-4096-sha256
REST: RSA_SIGN_PKCS1_4096_SHA256

RSASSA-PKCS1 v1.5 con una clave de 4096 bits y un resumen SHA-256

No
SDK: rsa-sign-pkcs1-4096-sha512
REST: RSA_SIGN_PKCS1_4096_SHA512

RSASSA-PKCS1 v1.5 con una clave de 4096 bits y un resumen SHA-512

No
SDK: rsa-sign-raw-pkcs1-2048
REST: RSA_SIGN_RAW_PKCS1_2048

Firma RSASSA-PKCS1 v1.5 sin codificación, con una clave de 2048 bits

No
SDK: rsa-sign-raw-pkcs1-3072
REST: RSA_SIGN_RAW_PKCS1_3072

Firma RSASSA-PKCS1 v1.5 sin codificación, con una clave de 3072 bits

No
SDK: rsa-sign-raw-pkcs1-4096
REST: RSA_SIGN_RAW_PKCS1_4096

Firma RSASSA-PKCS1 v1.5 sin codificación, con una clave de 4096 bits

No

software

Algoritmo Descripción Resistente a ataques cuánticos
SDK: rsa-sign-pss-2048-sha256
REST: RSA_SIGN_PSS_2048_SHA256

Clave RSASSA-PSS de 2048 bits con un resumen SHA-256

No
SDK: rsa-sign-pss-3072-sha256
REST: RSA_SIGN_PSS_3072_SHA256

Recomendado
Clave RSASSA-PSS de 3072 bits con un resumen SHA-256

No
SDK: rsa-sign-pss-4096-sha256
REST: RSA_SIGN_PSS_4096_SHA256

Clave RSASSA-PSS de 4096 bits con un resumen SHA-256

No
SDK: rsa-sign-pss-4096-sha512
REST: RSA_SIGN_PSS_4096_SHA512

Clave RSASSA-PSS de 4096 bits con un resumen SHA-512

No
SDK: rsa-sign-pkcs1-2048-sha256
REST: RSA_SIGN_PKCS1_2048_SHA256

RSASSA-PKCS1 v1.5 con una clave de 2048 bits y un resumen SHA-256

No
SDK: rsa-sign-pkcs1-3072-sha256
REST: RSA_SIGN_PKCS1_3072_SHA256

RSASSA-PKCS1 v1.5 con una clave de 3072 bits y un resumen SHA-256

No
SDK: rsa-sign-pkcs1-4096-sha256
REST: RSA_SIGN_PKCS1_4096_SHA256

RSASSA-PKCS1 v1.5 con una clave de 4096 bits y un resumen SHA-256

No
SDK: rsa-sign-pkcs1-4096-sha512
REST: RSA_SIGN_PKCS1_4096_SHA512

RSASSA-PKCS1 v1.5 con una clave de 4096 bits y un resumen SHA-512

No
SDK: rsa-sign-raw-pkcs1-2048
REST: RSA_SIGN_RAW_PKCS1_2048

Firma RSASSA-PKCS1 v1.5 sin codificación, con una clave de 2048 bits

No
SDK: rsa-sign-raw-pkcs1-3072
REST: RSA_SIGN_RAW_PKCS1_3072

Firma RSASSA-PKCS1 v1.5 sin codificación, con una clave de 3072 bits

No
SDK: rsa-sign-raw-pkcs1-4096
REST: RSA_SIGN_RAW_PKCS1_4096

Firma RSASSA-PKCS1 v1.5 sin codificación, con una clave de 4096 bits

No

hsm

Algoritmo Descripción Resistente a ataques cuánticos
SDK: rsa-sign-pss-2048-sha256
REST: RSA_SIGN_PSS_2048_SHA256

Clave RSASSA-PSS de 2048 bits con un resumen SHA-256

No
SDK: rsa-sign-pss-3072-sha256
REST: RSA_SIGN_PSS_3072_SHA256

Recomendado
Clave RSASSA-PSS de 3072 bits con un resumen SHA-256

No
SDK: rsa-sign-pss-4096-sha256
REST: RSA_SIGN_PSS_4096_SHA256

Clave RSASSA-PSS de 4096 bits con un resumen SHA-256

No
SDK: rsa-sign-pss-4096-sha512
REST: RSA_SIGN_PSS_4096_SHA512

Clave RSASSA-PSS de 4096 bits con un resumen SHA-512

No
SDK: rsa-sign-pkcs1-2048-sha256
REST: RSA_SIGN_PKCS1_2048_SHA256

RSASSA-PKCS1 v1.5 con una clave de 2048 bits y un resumen SHA-256

No
SDK: rsa-sign-pkcs1-3072-sha256
REST: RSA_SIGN_PKCS1_3072_SHA256

RSASSA-PKCS1 v1.5 con una clave de 3072 bits y un resumen SHA-256

No
SDK: rsa-sign-pkcs1-4096-sha256
REST: RSA_SIGN_PKCS1_4096_SHA256

RSASSA-PKCS1 v1.5 con una clave de 4096 bits y un resumen SHA-256

No
SDK: rsa-sign-pkcs1-4096-sha512
REST: RSA_SIGN_PKCS1_4096_SHA512

RSASSA-PKCS1 v1.5 con una clave de 4096 bits y un resumen SHA-512

No
SDK: rsa-sign-raw-pkcs1-2048
REST: RSA_SIGN_RAW_PKCS1_2048

Firma RSASSA-PKCS1 v1.5 sin codificación, con una clave de 2048 bits

No
SDK: rsa-sign-raw-pkcs1-3072
REST: RSA_SIGN_RAW_PKCS1_3072

Firma RSASSA-PKCS1 v1.5 sin codificación, con una clave de 3072 bits

No
SDK: rsa-sign-raw-pkcs1-4096
REST: RSA_SIGN_RAW_PKCS1_4096

Firma RSASSA-PKCS1 v1.5 sin codificación, con una clave de 4096 bits

No

hsm-single-tenant

Algoritmo Descripción Resistente a ataques cuánticos
SDK: rsa-sign-pss-2048-sha256
REST: RSA_SIGN_PSS_2048_SHA256

Clave RSASSA-PSS de 2048 bits con un resumen SHA-256

No
SDK: rsa-sign-pss-3072-sha256
REST: RSA_SIGN_PSS_3072_SHA256

Recomendado
Clave RSASSA-PSS de 3072 bits con un resumen SHA-256

No
SDK: rsa-sign-pss-4096-sha256
REST: RSA_SIGN_PSS_4096_SHA256

Clave RSASSA-PSS de 4096 bits con un resumen SHA-256

No
SDK: rsa-sign-pss-4096-sha512
REST: RSA_SIGN_PSS_4096_SHA512

Clave RSASSA-PSS de 4096 bits con un resumen SHA-512

No
SDK: rsa-sign-pkcs1-2048-sha256
REST: RSA_SIGN_PKCS1_2048_SHA256

RSASSA-PKCS1 v1.5 con una clave de 2048 bits y un resumen SHA-256

No
SDK: rsa-sign-pkcs1-3072-sha256
REST: RSA_SIGN_PKCS1_3072_SHA256

RSASSA-PKCS1 v1.5 con una clave de 3072 bits y un resumen SHA-256

No
SDK: rsa-sign-pkcs1-4096-sha256
REST: RSA_SIGN_PKCS1_4096_SHA256

RSASSA-PKCS1 v1.5 con una clave de 4096 bits y un resumen SHA-256

No
SDK: rsa-sign-pkcs1-4096-sha512
REST: RSA_SIGN_PKCS1_4096_SHA512

RSASSA-PKCS1 v1.5 con una clave de 4096 bits y un resumen SHA-512

No
SDK: rsa-sign-raw-pkcs1-2048
REST: RSA_SIGN_RAW_PKCS1_2048

Firma RSASSA-PKCS1 v1.5 sin codificación, con una clave de 2048 bits

No
SDK: rsa-sign-raw-pkcs1-3072
REST: RSA_SIGN_RAW_PKCS1_3072

Firma RSASSA-PKCS1 v1.5 sin codificación, con una clave de 3072 bits

No
SDK: rsa-sign-raw-pkcs1-4096
REST: RSA_SIGN_RAW_PKCS1_4096

Firma RSASSA-PKCS1 v1.5 sin codificación, con una clave de 4096 bits

No

externa

Algoritmo Descripción Resistente a ataques cuánticos
SDK: rsa-sign-pss-2048-sha256
REST: RSA_SIGN_PSS_2048_SHA256

Clave RSASSA-PSS de 2048 bits con un resumen SHA-256

No
SDK: rsa-sign-pss-3072-sha256
REST: RSA_SIGN_PSS_3072_SHA256

Recomendado
Clave RSASSA-PSS de 3072 bits con un resumen SHA-256

No
SDK: rsa-sign-pss-4096-sha256
REST: RSA_SIGN_PSS_4096_SHA256

Clave RSASSA-PSS de 4096 bits con un resumen SHA-256

No
SDK: rsa-sign-pss-4096-sha512
REST: RSA_SIGN_PSS_4096_SHA512

Clave RSASSA-PSS de 4096 bits con un resumen SHA-512

No
SDK: rsa-sign-pkcs1-2048-sha256
REST: RSA_SIGN_PKCS1_2048_SHA256

RSASSA-PKCS1 v1.5 con una clave de 2048 bits y un resumen SHA-256

No
SDK: rsa-sign-pkcs1-3072-sha256
REST: RSA_SIGN_PKCS1_3072_SHA256

RSASSA-PKCS1 v1.5 con una clave de 3072 bits y un resumen SHA-256

No
SDK: rsa-sign-pkcs1-4096-sha256
REST: RSA_SIGN_PKCS1_4096_SHA256

RSASSA-PKCS1 v1.5 con una clave de 4096 bits y un resumen SHA-256

No
SDK: rsa-sign-pkcs1-4096-sha512
REST: RSA_SIGN_PKCS1_4096_SHA512

RSASSA-PKCS1 v1.5 con una clave de 4096 bits y un resumen SHA-512

No

external-vpc

Algoritmo Descripción Resistente a ataques cuánticos
SDK: rsa-sign-pss-2048-sha256
REST: RSA_SIGN_PSS_2048_SHA256

Clave RSASSA-PSS de 2048 bits con un resumen SHA-256

No
SDK: rsa-sign-pss-3072-sha256
REST: RSA_SIGN_PSS_3072_SHA256

Recomendado
Clave RSASSA-PSS de 3072 bits con un resumen SHA-256

No
SDK: rsa-sign-pss-4096-sha256
REST: RSA_SIGN_PSS_4096_SHA256

Clave RSASSA-PSS de 4096 bits con un resumen SHA-256

No
SDK: rsa-sign-pss-4096-sha512
REST: RSA_SIGN_PSS_4096_SHA512

Clave RSASSA-PSS de 4096 bits con un resumen SHA-512

No
SDK: rsa-sign-pkcs1-2048-sha256
REST: RSA_SIGN_PKCS1_2048_SHA256

RSASSA-PKCS1 v1.5 con una clave de 2048 bits y un resumen SHA-256

No
SDK: rsa-sign-pkcs1-3072-sha256
REST: RSA_SIGN_PKCS1_3072_SHA256

RSASSA-PKCS1 v1.5 con una clave de 3072 bits y un resumen SHA-256

No
SDK: rsa-sign-pkcs1-4096-sha256
REST: RSA_SIGN_PKCS1_4096_SHA256

RSASSA-PKCS1 v1.5 con una clave de 4096 bits y un resumen SHA-256

No
SDK: rsa-sign-pkcs1-4096-sha512
REST: RSA_SIGN_PKCS1_4096_SHA512

RSASSA-PKCS1 v1.5 con una clave de 4096 bits y un resumen SHA-512

No

En el esquema probabilístico de firmas (PSS), la longitud utilizada para la sal es igual a la longitud del algoritmo de resumen, y el algoritmo de resumen también se usa para la función de generación de enmascaramiento (MGF1). Por ejemplo, RSA_SIGN_PSS_2048_SHA256 usa PSS con una longitud de sal de 256 bits y toma un hash SHA-256 de los datos que se firmarán, y Cloud KMS usará internamente SHA-256 como el algoritmo de hash para MGF1 cuando calcule la firma.

Algoritmos de firma PQC

Los nombres de los algoritmos de firma de criptografía poscuántica (PQC) comienzan con el prefijo PQ_SIGN_. En la siguiente tabla, se enumeran los algoritmos de PQC que Cloud KMS puede usar para las claves con el propósito ASYMMETRIC_SIGN. Los algoritmos puros toman datos sin procesar como entrada, mientras que los algoritmos de pre-hash y μ externo (external-mu) aceptan un valor de hash derivado de los datos.

Puedes usar los algoritmos de esta tabla con los siguientes niveles de protección:

  • software

Cualquiera

Algoritmo Descripción Resistente a ataques cuánticos
SDK: pq-sign-ml-dsa-44
REST: PQ_SIGN_ML_DSA_44

Algoritmo de firma digital basado en retículos de módulos puros que usa el conjunto de parámetros ML-DSA-44 (FIPS 204), en el que las dimensiones de la matriz A son (4,4).

SDK: pq-sign-ml-dsa-44-external-mu
REST: PQ_SIGN_ML_DSA_44_EXTERNAL_MU

Algoritmo de firma digital basado en la celosía del módulo externo μ que usa el conjunto de parámetros ML-DSA-44 (FIPS 204), en el que las dimensiones de la matriz A son (4,4).

SDK: pq-sign-ml-dsa-65
REST: PQ_SIGN_ML_DSA_65

Algoritmo de firma digital basado en celosía de módulos puros que usa el conjunto de parámetros ML-DSA-65 (FIPS 204), en el que las dimensiones de la matriz A son (6,5).

SDK: pq-sign-ml-dsa-65-external-mu
REST: PQ_SIGN_ML_DSA_65_EXTERNAL_MU

Algoritmo de firma digital basado en celosías de módulos externos μ que usa el conjunto de parámetros ML-DSA-65 (FIPS 204), en el que las dimensiones de la matriz A son (6,5).

SDK: pq-sign-ml-dsa-87
REST: PQ_SIGN_ML_DSA_87

Algoritmo de firma digital basado en celosías de módulos puros que usa el conjunto de parámetros ML-DSA-87 (FIPS 204), en el que las dimensiones de la matriz A son (8,7).

SDK: pq-sign-ml-dsa-87-external-mu
REST: PQ_SIGN_ML_DSA_87_EXTERNAL_MU

Algoritmo de firma digital basado en celosías y módulos externos (External-μ) que usa el conjunto de parámetros ML-DSA-87 (FIPS 204), en el que las dimensiones de la matriz A son (8,7).

SDK: pq-sign-slh-dsa-sha2-128s
REST: PQ_SIGN_SLH_DSA_SHA2_128S

Es un algoritmo de firma digital puro sin estado basado en hash.

SDK: pq-sign-hash-slh-dsa-sha2-128s-sha256
REST: PQ_SIGN_HASH_SLH_DSA_SHA2_128S_SHA256

Es un algoritmo de firma digital basado en hash y sin estado previo al hash.

software

Algoritmo Descripción Resistente a ataques cuánticos
SDK: pq-sign-ml-dsa-44
REST: PQ_SIGN_ML_DSA_44

Algoritmo de firma digital basado en retículos de módulos puros que usa el conjunto de parámetros ML-DSA-44 (FIPS 204), en el que las dimensiones de la matriz A son (4,4).

SDK: pq-sign-ml-dsa-44-external-mu
REST: PQ_SIGN_ML_DSA_44_EXTERNAL_MU

Algoritmo de firma digital basado en la celosía del módulo externo μ que usa el conjunto de parámetros ML-DSA-44 (FIPS 204), en el que las dimensiones de la matriz A son (4,4).

SDK: pq-sign-ml-dsa-65
REST: PQ_SIGN_ML_DSA_65

Algoritmo de firma digital basado en celosía de módulos puros que usa el conjunto de parámetros ML-DSA-65 (FIPS 204), en el que las dimensiones de la matriz A son (6,5).

SDK: pq-sign-ml-dsa-65-external-mu
REST: PQ_SIGN_ML_DSA_65_EXTERNAL_MU

Algoritmo de firma digital basado en celosías de módulos externos μ que usa el conjunto de parámetros ML-DSA-65 (FIPS 204), en el que las dimensiones de la matriz A son (6,5).

SDK: pq-sign-ml-dsa-87
REST: PQ_SIGN_ML_DSA_87

Algoritmo de firma digital basado en celosías de módulos puros que usa el conjunto de parámetros ML-DSA-87 (FIPS 204), en el que las dimensiones de la matriz A son (8,7).

SDK: pq-sign-ml-dsa-87-external-mu
REST: PQ_SIGN_ML_DSA_87_EXTERNAL_MU

Algoritmo de firma digital basado en celosías y módulos externos (External-μ) que usa el conjunto de parámetros ML-DSA-87 (FIPS 204), en el que las dimensiones de la matriz A son (8,7).

SDK: pq-sign-slh-dsa-sha2-128s
REST: PQ_SIGN_SLH_DSA_SHA2_128S

Es un algoritmo de firma digital puro sin estado basado en hash.

SDK: pq-sign-hash-slh-dsa-sha2-128s-sha256
REST: PQ_SIGN_HASH_SLH_DSA_SHA2_128S_SHA256

Es un algoritmo de firma digital basado en hash y sin estado previo al hash.

hsm

Algoritmo Descripción Resistente a ataques cuánticos

hsm-single-tenant

Algoritmo Descripción Resistente a ataques cuánticos

externa

Algoritmo Descripción Resistente a ataques cuánticos

external-vpc

Algoritmo Descripción Resistente a ataques cuánticos

Para obtener más información sobre los algoritmos de celosía de módulos, consulta FIPS 204: Estándar de firma digital basado en celosía de módulos. Para obtener más información sobre las firmas sin estado basadas en hash, consulta FIPS 205: Estándar de firma digital sin estado basada en hash.

Algoritmos de desencriptación asimétrica

Los algoritmos de desencriptación asimétrica en Cloud KMS se usan con una clave privada para desencriptar datos que se encriptaron fuera de Cloud KMS con la clave pública correspondiente. El nombre del algoritmo indica el algoritmo de relleno, la longitud de bits del módulo y el algoritmo de resumen que usa para la función de generación de máscara (MGF1) en el siguiente formato:

RSA_DECRYPT_PADDING_ALGORITHM_MODULUS_BIT_LENGTH_DIGEST_ALGORITHM

Los algoritmos de encriptación RSA son susceptibles a ataques de computación cuántica, incluidos los ataques de "recolección ahora, descifrado después" (HNDL). En un ataque de HNDL, un actor malicioso intercepta un texto cifrado que no puede descifrar y, luego, lo almacena con la intención de descifrarlo eventualmente con la computación cuántica. Si transmites datos que deben permanecer confidenciales a largo plazo a pesar de los avances en la computación cuántica, elige un algoritmo de encapsulación de claves.

En la siguiente tabla, se enumeran los algoritmos de desencriptación asimétrica.

Puedes usar los algoritmos de esta tabla con los siguientes niveles de protección:

  • software
  • hsm
  • hsm-single-tenant

Cualquiera

Algoritmo Descripción Resistente a ataques cuánticos
SDK: rsa-decrypt-oaep-2048-sha1
REST: RSA_DECRYPT_OAEP_2048_SHA1

Clave RSAES-OAEP de 2048 bits con un resumen SHA-1

No
SDK: rsa-decrypt-oaep-2048-sha256
REST: RSA_DECRYPT_OAEP_2048_SHA256

Clave RSAES-OAEP de 2048 bits con un resumen SHA-256

No
SDK: rsa-decrypt-oaep-3072-sha1
REST: RSA_DECRYPT_OAEP_3072_SHA1

Clave RSAES-OAEP de 3072 bits con un resumen SHA-1

No
SDK: rsa-decrypt-oaep-3072-sha256
REST: RSA_DECRYPT_OAEP_3072_SHA256

Recomendado
Clave RSAES-OAEP de 3072 bits con un resumen SHA-256

No
SDK: rsa-decrypt-oaep-4096-sha1
REST: RSA_DECRYPT_OAEP_4096_SHA1

Clave RSAES-OAEP de 4096 bits con un resumen SHA-1

No
SDK: rsa-decrypt-oaep-4096-sha256
REST: RSA_DECRYPT_OAEP_4096_SHA256

Clave RSAES-OAEP de 4096 bits con un resumen SHA-256

No
SDK: rsa-decrypt-oaep-4096-sha512
REST: RSA_DECRYPT_OAEP_4096_SHA512

Clave RSAES-OAEP de 4096 bits con un resumen SHA-512

No

software

Algoritmo Descripción Resistente a ataques cuánticos
SDK: rsa-decrypt-oaep-2048-sha1
REST: RSA_DECRYPT_OAEP_2048_SHA1

Clave RSAES-OAEP de 2048 bits con un resumen SHA-1

No
SDK: rsa-decrypt-oaep-2048-sha256
REST: RSA_DECRYPT_OAEP_2048_SHA256

Clave RSAES-OAEP de 2048 bits con un resumen SHA-256

No
SDK: rsa-decrypt-oaep-3072-sha1
REST: RSA_DECRYPT_OAEP_3072_SHA1

Clave RSAES-OAEP de 3072 bits con un resumen SHA-1

No
SDK: rsa-decrypt-oaep-3072-sha256
REST: RSA_DECRYPT_OAEP_3072_SHA256

Recomendado
Clave RSAES-OAEP de 3072 bits con un resumen SHA-256

No
SDK: rsa-decrypt-oaep-4096-sha1
REST: RSA_DECRYPT_OAEP_4096_SHA1

Clave RSAES-OAEP de 4096 bits con un resumen SHA-1

No
SDK: rsa-decrypt-oaep-4096-sha256
REST: RSA_DECRYPT_OAEP_4096_SHA256

Clave RSAES-OAEP de 4096 bits con un resumen SHA-256

No
SDK: rsa-decrypt-oaep-4096-sha512
REST: RSA_DECRYPT_OAEP_4096_SHA512

Clave RSAES-OAEP de 4096 bits con un resumen SHA-512

No

hsm

Algoritmo Descripción Resistente a ataques cuánticos
SDK: rsa-decrypt-oaep-2048-sha1
REST: RSA_DECRYPT_OAEP_2048_SHA1

Clave RSAES-OAEP de 2048 bits con un resumen SHA-1

No
SDK: rsa-decrypt-oaep-2048-sha256
REST: RSA_DECRYPT_OAEP_2048_SHA256

Clave RSAES-OAEP de 2048 bits con un resumen SHA-256

No
SDK: rsa-decrypt-oaep-3072-sha1
REST: RSA_DECRYPT_OAEP_3072_SHA1

Clave RSAES-OAEP de 3072 bits con un resumen SHA-1

No
SDK: rsa-decrypt-oaep-3072-sha256
REST: RSA_DECRYPT_OAEP_3072_SHA256

Recomendado
Clave RSAES-OAEP de 3072 bits con un resumen SHA-256

No
SDK: rsa-decrypt-oaep-4096-sha1
REST: RSA_DECRYPT_OAEP_4096_SHA1

Clave RSAES-OAEP de 4096 bits con un resumen SHA-1

No
SDK: rsa-decrypt-oaep-4096-sha256
REST: RSA_DECRYPT_OAEP_4096_SHA256

Clave RSAES-OAEP de 4096 bits con un resumen SHA-256

No
SDK: rsa-decrypt-oaep-4096-sha512
REST: RSA_DECRYPT_OAEP_4096_SHA512

Clave RSAES-OAEP de 4096 bits con un resumen SHA-512

No

hsm-single-tenant

Algoritmo Descripción Resistente a ataques cuánticos
SDK: rsa-decrypt-oaep-2048-sha1
REST: RSA_DECRYPT_OAEP_2048_SHA1

Clave RSAES-OAEP de 2048 bits con un resumen SHA-1

No
SDK: rsa-decrypt-oaep-2048-sha256
REST: RSA_DECRYPT_OAEP_2048_SHA256

Clave RSAES-OAEP de 2048 bits con un resumen SHA-256

No
SDK: rsa-decrypt-oaep-3072-sha1
REST: RSA_DECRYPT_OAEP_3072_SHA1

Clave RSAES-OAEP de 3072 bits con un resumen SHA-1

No
SDK: rsa-decrypt-oaep-3072-sha256
REST: RSA_DECRYPT_OAEP_3072_SHA256

Recomendado
Clave RSAES-OAEP de 3072 bits con un resumen SHA-256

No
SDK: rsa-decrypt-oaep-4096-sha1
REST: RSA_DECRYPT_OAEP_4096_SHA1

Clave RSAES-OAEP de 4096 bits con un resumen SHA-1

No
SDK: rsa-decrypt-oaep-4096-sha256
REST: RSA_DECRYPT_OAEP_4096_SHA256

Clave RSAES-OAEP de 4096 bits con un resumen SHA-256

No
SDK: rsa-decrypt-oaep-4096-sha512
REST: RSA_DECRYPT_OAEP_4096_SHA512

Clave RSAES-OAEP de 4096 bits con un resumen SHA-512

No

externa

Algoritmo Descripción Resistente a ataques cuánticos

external-vpc

Algoritmo Descripción Resistente a ataques cuánticos

Todos estos algoritmos usan relleno óptimo de encriptación asimétrica (OAEP).

Algoritmos de encapsulamiento de claves

El propósito de la clave KEY_ENCAPSULATION se usa para establecer secretos compartidos con mecanismos de encapsulamiento de claves.

En la siguiente tabla, se enumeran los algoritmos de encapsulamiento de claves.

Puedes usar los algoritmos de esta tabla con los siguientes niveles de protección:

  • software

Cualquiera

Algoritmo Descripción Resistente a ataques cuánticos
SDK: kem-xwing
REST: KEM_XWING

Recomendado
KEM híbrido X-Wing que combina ML-KEM-768 con X25519

SDK: ml-kem-768
REST: ML_KEM_768

Mecanismo de encapsulamiento de claves basado en módulos y celosías con el conjunto de parámetros ML-KEM-768 (FIPS 203)

SDK: ml-kem-1024
REST: ML_KEM_1024

Mecanismo de encapsulamiento de claves basado en módulos y celosías con el conjunto de parámetros ML-KEM-1024 (FIPS 203)

software

Algoritmo Descripción Resistente a ataques cuánticos
SDK: kem-xwing
REST: KEM_XWING

Recomendado
KEM híbrido X-Wing que combina ML-KEM-768 con X25519

SDK: ml-kem-768
REST: ML_KEM_768

Mecanismo de encapsulamiento de claves basado en módulos y celosías con el conjunto de parámetros ML-KEM-768 (FIPS 203)

SDK: ml-kem-1024
REST: ML_KEM_1024

Mecanismo de encapsulamiento de claves basado en módulos y celosías con el conjunto de parámetros ML-KEM-1024 (FIPS 203)

hsm

Algoritmo Descripción Resistente a ataques cuánticos

hsm-single-tenant

Algoritmo Descripción Resistente a ataques cuánticos

externa

Algoritmo Descripción Resistente a ataques cuánticos

external-vpc

Algoritmo Descripción Resistente a ataques cuánticos

Para obtener más información sobre los algoritmos de encapsulamiento de claves, consulta FIPS 203: Estándar del mecanismo de encapsulamiento de claves basado en celosías de módulos.

Algoritmos de firma de MAC

El propósito de clave MAC se usa para la firma de MAC simétrica. El nombre del algoritmo indica el algoritmo hash en el siguiente formato:

HMAC_HASH_ALGORITHM

En general, la mayoría de los algoritmos simétricos se consideran resistentes a ataques cuánticos. Sin embargo, el algoritmo HMAC-SHA1 no es resistente a ataques cuánticos. Si necesitas que tus firmas simétricas sigan siendo confiables a largo plazo a pesar de los avances en la computación cuántica, elige una clave HMAC con un tamaño de algoritmo de hash más grande.

En la siguiente tabla, se enumeran los algoritmos de HMAC.

Puedes usar los algoritmos de esta tabla con los siguientes niveles de protección:

  • software
  • hsm
  • hsm-single-tenant

Cualquiera

Algoritmo Descripción Resistente a ataques cuánticos
SDK: hmac-sha1
REST: HMAC_SHA1

HMAC con un resumen SHA-1

No
SDK: hmac-sha224
REST: HMAC_SHA224

HMAC con un resumen de SHA-224

SDK: hmac-sha256
REST: HMAC_SHA256

Recomendado
HMAC con un resumen SHA-256

SDK: hmac-sha384
REST: HMAC_SHA384

HMAC con un resumen SHA-384

SDK: hmac-sha512
REST: HMAC_SHA512

HMAC con un resumen SHA-512

software

Algoritmo Descripción Resistente a ataques cuánticos
SDK: hmac-sha1
REST: HMAC_SHA1

HMAC con un resumen SHA-1

No
SDK: hmac-sha224
REST: HMAC_SHA224

HMAC con un resumen de SHA-224

SDK: hmac-sha256
REST: HMAC_SHA256

Recomendado
HMAC con un resumen SHA-256

SDK: hmac-sha384
REST: HMAC_SHA384

HMAC con un resumen SHA-384

SDK: hmac-sha512
REST: HMAC_SHA512

HMAC con un resumen SHA-512

hsm

Algoritmo Descripción Resistente a ataques cuánticos
SDK: hmac-sha1
REST: HMAC_SHA1

HMAC con un resumen SHA-1

No
SDK: hmac-sha224
REST: HMAC_SHA224

HMAC con un resumen de SHA-224

SDK: hmac-sha256
REST: HMAC_SHA256

Recomendado
HMAC con un resumen SHA-256

SDK: hmac-sha384
REST: HMAC_SHA384

HMAC con un resumen SHA-384

SDK: hmac-sha512
REST: HMAC_SHA512

HMAC con un resumen SHA-512

hsm-single-tenant

Algoritmo Descripción Resistente a ataques cuánticos
SDK: hmac-sha1
REST: HMAC_SHA1

HMAC con un resumen SHA-1

No
SDK: hmac-sha224
REST: HMAC_SHA224

HMAC con un resumen de SHA-224

SDK: hmac-sha256
REST: HMAC_SHA256

Recomendado
HMAC con un resumen SHA-256

SDK: hmac-sha384
REST: HMAC_SHA384

HMAC con un resumen SHA-384

SDK: hmac-sha512
REST: HMAC_SHA512

HMAC con un resumen SHA-512

externa

Algoritmo Descripción Resistente a ataques cuánticos

external-vpc

Algoritmo Descripción Resistente a ataques cuánticos