Tujuan utama dan algoritma

Fungsi kunci Cloud KMS ditentukan oleh parameter berikut:

  • Level perlindungan: Mengontrol tempat operasi kriptografi dilakukan, misalnya, di Google Cloud modul keamanan hardware atau di pengelola kunci eksternal.
  • Tujuan: Menentukan operasi kriptografi yang dapat dilakukan oleh kunci.
  • Algoritma: Parameter spesifik yang digunakan untuk operasi kriptografi.

Dokumen ini mencantumkan tingkat perlindungan, tujuan kunci, dan algoritma yang dapat Anda gunakan dengan Cloud KMS. Untuk setiap nilai, nilai "SDK" digunakan dengan gcloud CLI, dan nilai "REST" digunakan dengan Cloud KMS API. Dokumen ini juga mengidentifikasi apakah setiap algoritma dianggap quantum-safe, dan apakah suatu algoritma merupakan algoritma yang direkomendasikan untuk tujuannya.

Untuk setiap grup algoritma, pilih tingkat perlindungan untuk melihat algoritma yang didukung.

Level perlindungan

Tingkat perlindungan menunjukkan tempat operasi kriptografi dilakukan. Setelah membuat kunci, Anda tidak dapat mengubah tingkat perlindungan. Beberapa tujuan dan algoritma utama hanya tersedia untuk tingkat perlindungan tertentu.

Level perlindungan Deskripsi
SDK: software
REST: SOFTWARE
Operasi kriptografi dilakukan di software.
SDK: hsm
REST: HSM
Operasi kriptografis dilakukan di HSM.
SDK: hsm-single-tenant
REST: HSM_SINGLE_TENANT
Operasi kriptografi dilakukan di cluster partisi HSM khusus, yang dibuat secara eksklusif untuk instance Cloud HSM tenant tunggal.
SDK: external
REST: EXTERNAL
Operasi kriptografi dilakukan menggunakan kunci yang disimpan di pengelola kunci eksternal yang terhubung ke Google Cloud menggunakan internet. Terbatas pada enkripsi simetris dan penandatanganan asimetris.
SDK: external-vpc
REST: EXTERNAL_VPC
Operasi kriptografi dilakukan menggunakan kunci yang disimpan di pengelola kunci eksternal yang terhubung ke Google Cloud Virtual Private Cloud (VPC). Terbatas pada enkripsi simetris dan penandatanganan asimetris.

Tujuan utama

Cloud KMS mendukung tujuan kunci berikut:

Gunakan untuk Tujuan Metode yang didukung
Enkripsi simetris SDK: encryption
REST: ENCRYPT_DECRYPT
Enkripsi simetris mentah SDK: raw-encryption
REST: RAW_ENCRYPT_DECRYPT
Penandatanganan asimetris SDK: asymmetric-signing
REST: ASYMMETRIC_SIGN
Enkripsi asimetris SDK: asymmetric-encryption
REST: ASYMMETRIC_DECRYPT
Mekanisme enkapsulasi utama SDK: key-encapsulation
REST: KEY_ENCAPSULATION
Penandatanganan MAC SDK: mac
REST: MAC

Saat membuat kunci, Anda menentukan tujuan dan algoritma kunci tersebut. Anda dapat mengubah algoritma saat membuat versi kunci baru, bergantung pada cakupan tujuannya. Tujuan tidak dapat diubah.

Dua kunci dengan tujuan yang sama dapat menggunakan algoritma pokok yang berbeda, tetapi harus mendukung serangkaian operasi kriptografi yang sama.

Algoritma enkripsi simetris

Tujuan kunci ENCRYPT_DECRYPT memungkinkan enkripsi simetris. Algoritma enkripsi simetris standar menggunakan kunci Advanced Encryption Standard (AES-256) 256-bit dalam Galois Counter Mode (GCM). Algoritma enkripsi simetris seperti AES-256 umumnya dianggap quantum-safe. Anda dapat terus menggunakan enkripsi simetris.

Dukungan algoritma bervariasi menurut tingkat perlindungan.

Semua

Algoritma Deskripsi Quantum-safe
SDK: google-symmetric-encryption
REST: GOOGLE_SYMMETRIC_ENCRYPTION

Kunci Advanced Encryption Standard 256-bit (AES-256) dalam Galois Counter Mode (GCM), yang di-padding dengan metadata internal Cloud KMS.

Ya
SDK: external-symmetric-encryption
REST: EXTERNAL_SYMMETRIC_ENCRYPTION

Kunci Advanced Encryption Standard (AES-256) 256-bit dalam Galois Counter Mode (GCM).

Ya

software

Algoritma Deskripsi Quantum-safe
SDK: google-symmetric-encryption
REST: GOOGLE_SYMMETRIC_ENCRYPTION

Kunci Advanced Encryption Standard 256-bit (AES-256) dalam Galois Counter Mode (GCM), yang di-padding dengan metadata internal Cloud KMS.

Ya

hsm

Algoritma Deskripsi Quantum-safe
SDK: google-symmetric-encryption
REST: GOOGLE_SYMMETRIC_ENCRYPTION

Kunci Advanced Encryption Standard 256-bit (AES-256) dalam Galois Counter Mode (GCM), yang di-padding dengan metadata internal Cloud KMS.

Ya

hsm-single-tenant

Algoritma Deskripsi Quantum-safe
SDK: google-symmetric-encryption
REST: GOOGLE_SYMMETRIC_ENCRYPTION

Kunci Advanced Encryption Standard 256-bit (AES-256) dalam Galois Counter Mode (GCM), yang di-padding dengan metadata internal Cloud KMS.

Ya

eksternal

Algoritma Deskripsi Quantum-safe
SDK: external-symmetric-encryption
REST: EXTERNAL_SYMMETRIC_ENCRYPTION

Kunci Advanced Encryption Standard (AES-256) 256-bit dalam Galois Counter Mode (GCM).

Ya

external-vpc

Algoritma Deskripsi Quantum-safe
SDK: external-symmetric-encryption
REST: EXTERNAL_SYMMETRIC_ENCRYPTION

Kunci Advanced Encryption Standard (AES-256) 256-bit dalam Galois Counter Mode (GCM).

Ya

Algoritma enkripsi simetris mentah

Algoritma enkripsi simetris mentah memungkinkan Anda melakukan enkripsi dan dekripsi simetris tanpa menggunakan metadata internal Cloud KMS. Anda dapat menggunakan algoritma enkripsi simetris mentah dengan kunci yang diimpor untuk mengenkripsi data secara lokal agar didekripsi dalam Google Cloud atau mengenkripsi data di Google Cloud agar didekripsi secara lokal.

Anda dapat menggunakan algoritma dalam tabel ini dengan tingkat perlindungan berikut:

  • software
  • hsm
  • hsm-single-tenant

Semua

Algoritma Deskripsi Quantum-safe
SDK: aes-128-cbc
REST: AES_128_CBC

Kunci Advanced Encryption Standard (AES-128) 128-bit dalam mode Cipher Block Chaining (CBC) tanpa autentikasi.

Memerlukan peran pakar: Pengelola Kunci AES-CBC Raw Pakar Cloud KMS (roles/cloudkms.expertRawAesCbc)
Ya
SDK: aes-128-ctr
REST: AES_128_CTR

Kunci 128-bit Advanced Encryption Standard (AES-128) dalam mode Counter (CTR) tanpa autentikasi.

Memerlukan peran pakar: Pengelola Kunci AES-CTR Mentah Pakar Cloud KMS (roles/cloudkms.expertRawAesCtr)
Ya
SDK: aes-128-gcm
REST: AES_128_GCM

Kunci Advanced Encryption Standard (AES-128) 128-bit dalam Galois Counter Mode (GCM) dengan data autentikasi tambahan (AAD)

Ya
SDK: aes-256-cbc
REST: AES_256_CBC

Kunci 256-bit Advanced Encryption Standard (AES-256) dalam mode Cipher Block Chaining (CBC) tanpa autentikasi.

Memerlukan peran pakar: Pengelola Kunci AES-CBC Raw Pakar Cloud KMS (roles/cloudkms.expertRawAesCbc)
Ya
SDK: aes-256-ctr
REST: AES_256_CTR

Kunci 256-bit Advanced Encryption Standard (AES-256) dalam mode Counter (CTR) tanpa autentikasi.

Memerlukan peran pakar: Pengelola Kunci AES-CTR Mentah Pakar Cloud KMS (roles/cloudkms.expertRawAesCtr)
Ya
SDK: aes-256-gcm
REST: AES_256_GCM

Kunci 256-bit Advanced Encryption Standard (AES-256) dalam Galois Counter Mode (GCM) dengan data autentikasi tambahan (AAD)

Ya

software

Algoritma Deskripsi Quantum-safe
SDK: aes-128-cbc
REST: AES_128_CBC

Kunci Advanced Encryption Standard (AES-128) 128-bit dalam mode Cipher Block Chaining (CBC) tanpa autentikasi.

Memerlukan peran pakar: Pengelola Kunci AES-CBC Raw Pakar Cloud KMS (roles/cloudkms.expertRawAesCbc)
Ya
SDK: aes-128-ctr
REST: AES_128_CTR

Kunci 128-bit Advanced Encryption Standard (AES-128) dalam mode Counter (CTR) tanpa autentikasi.

Memerlukan peran pakar: Pengelola Kunci AES-CTR Mentah Pakar Cloud KMS (roles/cloudkms.expertRawAesCtr)
Ya
SDK: aes-128-gcm
REST: AES_128_GCM

Kunci Advanced Encryption Standard (AES-128) 128-bit dalam Galois Counter Mode (GCM) dengan data autentikasi tambahan (AAD)

Ya
SDK: aes-256-cbc
REST: AES_256_CBC

Kunci 256-bit Advanced Encryption Standard (AES-256) dalam mode Cipher Block Chaining (CBC) tanpa autentikasi.

Memerlukan peran pakar: Pengelola Kunci AES-CBC Raw Pakar Cloud KMS (roles/cloudkms.expertRawAesCbc)
Ya
SDK: aes-256-ctr
REST: AES_256_CTR

Kunci 256-bit Advanced Encryption Standard (AES-256) dalam mode Counter (CTR) tanpa autentikasi.

Memerlukan peran pakar: Pengelola Kunci AES-CTR Mentah Pakar Cloud KMS (roles/cloudkms.expertRawAesCtr)
Ya
SDK: aes-256-gcm
REST: AES_256_GCM

Kunci 256-bit Advanced Encryption Standard (AES-256) dalam Galois Counter Mode (GCM) dengan data autentikasi tambahan (AAD)

Ya

hsm

Algoritma Deskripsi Quantum-safe
SDK: aes-128-cbc
REST: AES_128_CBC

Kunci Advanced Encryption Standard (AES-128) 128-bit dalam mode Cipher Block Chaining (CBC) tanpa autentikasi.

Memerlukan peran pakar: Pengelola Kunci AES-CBC Raw Pakar Cloud KMS (roles/cloudkms.expertRawAesCbc)
Ya
SDK: aes-128-ctr
REST: AES_128_CTR

Kunci 128-bit Advanced Encryption Standard (AES-128) dalam mode Counter (CTR) tanpa autentikasi.

Memerlukan peran pakar: Pengelola Kunci AES-CTR Mentah Pakar Cloud KMS (roles/cloudkms.expertRawAesCtr)
Ya
SDK: aes-128-gcm
REST: AES_128_GCM

Kunci Advanced Encryption Standard (AES-128) 128-bit dalam Galois Counter Mode (GCM) dengan data autentikasi tambahan (AAD)

Ya
SDK: aes-256-cbc
REST: AES_256_CBC

Kunci 256-bit Advanced Encryption Standard (AES-256) dalam mode Cipher Block Chaining (CBC) tanpa autentikasi.

Memerlukan peran pakar: Pengelola Kunci AES-CBC Raw Pakar Cloud KMS (roles/cloudkms.expertRawAesCbc)
Ya
SDK: aes-256-ctr
REST: AES_256_CTR

Kunci 256-bit Advanced Encryption Standard (AES-256) dalam mode Counter (CTR) tanpa autentikasi.

Memerlukan peran pakar: Pengelola Kunci AES-CTR Mentah Pakar Cloud KMS (roles/cloudkms.expertRawAesCtr)
Ya
SDK: aes-256-gcm
REST: AES_256_GCM

Kunci 256-bit Advanced Encryption Standard (AES-256) dalam Galois Counter Mode (GCM) dengan data autentikasi tambahan (AAD)

Ya

hsm-single-tenant

Algoritma Deskripsi Quantum-safe
SDK: aes-128-cbc
REST: AES_128_CBC

Kunci Advanced Encryption Standard (AES-128) 128-bit dalam mode Cipher Block Chaining (CBC) tanpa autentikasi.

Memerlukan peran pakar: Pengelola Kunci AES-CBC Raw Pakar Cloud KMS (roles/cloudkms.expertRawAesCbc)
Ya
SDK: aes-128-ctr
REST: AES_128_CTR

Kunci 128-bit Advanced Encryption Standard (AES-128) dalam mode Counter (CTR) tanpa autentikasi.

Memerlukan peran pakar: Pengelola Kunci AES-CTR Mentah Pakar Cloud KMS (roles/cloudkms.expertRawAesCtr)
Ya
SDK: aes-128-gcm
REST: AES_128_GCM

Kunci Advanced Encryption Standard (AES-128) 128-bit dalam Galois Counter Mode (GCM) dengan data autentikasi tambahan (AAD)

Ya
SDK: aes-256-cbc
REST: AES_256_CBC

Kunci 256-bit Advanced Encryption Standard (AES-256) dalam mode Cipher Block Chaining (CBC) tanpa autentikasi.

Memerlukan peran pakar: Pengelola Kunci AES-CBC Raw Pakar Cloud KMS (roles/cloudkms.expertRawAesCbc)
Ya
SDK: aes-256-ctr
REST: AES_256_CTR

Kunci 256-bit Advanced Encryption Standard (AES-256) dalam mode Counter (CTR) tanpa autentikasi.

Memerlukan peran pakar: Pengelola Kunci AES-CTR Mentah Pakar Cloud KMS (roles/cloudkms.expertRawAesCtr)
Ya
SDK: aes-256-gcm
REST: AES_256_GCM

Kunci 256-bit Advanced Encryption Standard (AES-256) dalam Galois Counter Mode (GCM) dengan data autentikasi tambahan (AAD)

Ya

eksternal

Algoritma Deskripsi Quantum-safe

external-vpc

Algoritma Deskripsi Quantum-safe

Algoritma penandatanganan asimetris

Tujuan kunci ASYMMETRIC_SIGN memungkinkan penandatanganan asimetris. Algoritma ini termasuk dalam beberapa kategori: kurva elips, RSA, dan pasca-kuantum.

Algoritma penandatanganan asimetris yang menggunakan kurva eliptik dan RSA rentan terhadap serangan oleh komputer kuantum pada masa mendatang. Untuk penyangkalan jangka panjang tanda tangan Anda, pilih algoritma penandatanganan asimetris pasca-kuantum.

Algoritma penandatanganan kurva eliptik

Nama algoritma penandatanganan kurva elips menunjukkan kurva elips dan algoritma digest yang digunakannya dalam format berikut:

EC_SIGN_ELLIPTIC_CURVE_DIGEST_ALGORITHM

Tabel berikut mencantumkan algoritma kurva elips.

Dukungan algoritma bervariasi menurut tingkat perlindungan.

Semua

Algoritma Deskripsi Quantum-safe
SDK: ec-sign-ed25519
REST: EC_SIGN_ED25519

EdDSA di Curve25519 dalam mode PureEdDSA, yang menggunakan data mentah sebagai input, bukan data yang di-hash

Tidak
SDK: ec-sign-p256-sha256
REST: EC_SIGN_P256_SHA256

Direkomendasikan
ECDSA pada Kurva P-256 dengan ringkasan SHA-256

Tidak
SDK: ec-sign-p384-sha384
REST: EC_SIGN_P384_SHA384

ECDSA pada Kurva P-384 dengan ringkasan SHA-384

Tidak
SDK: ec-sign-secp256k1-sha256
REST: EC_SIGN_SECP256K1_SHA256

ECDSA pada Kurva Secp256k1 dengan ringkasan SHA-256

Tidak

software

Algoritma Deskripsi Quantum-safe
SDK: ec-sign-ed25519
REST: EC_SIGN_ED25519

EdDSA di Curve25519 dalam mode PureEdDSA, yang menggunakan data mentah sebagai input, bukan data yang di-hash

Tidak
SDK: ec-sign-p256-sha256
REST: EC_SIGN_P256_SHA256

Direkomendasikan
ECDSA pada Kurva P-256 dengan ringkasan SHA-256

Tidak
SDK: ec-sign-p384-sha384
REST: EC_SIGN_P384_SHA384

ECDSA pada Kurva P-384 dengan ringkasan SHA-384

Tidak

hsm

Algoritma Deskripsi Quantum-safe
SDK: ec-sign-p256-sha256
REST: EC_SIGN_P256_SHA256

Direkomendasikan
ECDSA pada Kurva P-256 dengan ringkasan SHA-256

Tidak
SDK: ec-sign-p384-sha384
REST: EC_SIGN_P384_SHA384

ECDSA pada Kurva P-384 dengan ringkasan SHA-384

Tidak
SDK: ec-sign-secp256k1-sha256
REST: EC_SIGN_SECP256K1_SHA256

ECDSA pada Kurva Secp256k1 dengan ringkasan SHA-256

Tidak

hsm-single-tenant

Algoritma Deskripsi Quantum-safe
SDK: ec-sign-p256-sha256
REST: EC_SIGN_P256_SHA256

Direkomendasikan
ECDSA pada Kurva P-256 dengan ringkasan SHA-256

Tidak
SDK: ec-sign-p384-sha384
REST: EC_SIGN_P384_SHA384

ECDSA pada Kurva P-384 dengan ringkasan SHA-384

Tidak
SDK: ec-sign-secp256k1-sha256
REST: EC_SIGN_SECP256K1_SHA256

ECDSA pada Kurva Secp256k1 dengan ringkasan SHA-256

Tidak

eksternal

Algoritma Deskripsi Quantum-safe
SDK: ec-sign-p256-sha256
REST: EC_SIGN_P256_SHA256

Direkomendasikan
ECDSA pada Kurva P-256 dengan ringkasan SHA-256

Tidak
SDK: ec-sign-p384-sha384
REST: EC_SIGN_P384_SHA384

ECDSA pada Kurva P-384 dengan ringkasan SHA-384

Tidak

external-vpc

Algoritma Deskripsi Quantum-safe
SDK: ec-sign-p256-sha256
REST: EC_SIGN_P256_SHA256

Direkomendasikan
ECDSA pada Kurva P-256 dengan ringkasan SHA-256

Tidak
SDK: ec-sign-p384-sha384
REST: EC_SIGN_P384_SHA384

ECDSA pada Kurva P-384 dengan ringkasan SHA-384

Tidak

Algoritma penandatanganan RSA

Untuk sebagian besar algoritma penandatanganan RSA, nama algoritma penandatanganan RSA menunjukkan algoritma padding, panjang bit modulus, dan algoritma digest yang digunakannya dalam format berikut:

RSA_SIGN_PADDING_ALGORITHM_MODULUS_BIT_LENGTH_DIGEST_ALGORITHM

Beberapa algoritma penandatanganan RSA menghilangkan algoritma digest. Algoritma "mentah" ini adalah varian penandatanganan PKCS #1 yang menghilangkan encoding ke DigestInfo. Sebagai gantinya, algoritma penandatanganan mentah melakukan hal berikut:

  • Ringkasan dihitung berdasarkan pesan yang akan ditandatangani.
  • Padding PKCS #1 diterapkan langsung ke ringkasan.
  • Tanda tangan ringkasan yang di-padding dihitung menggunakan kunci pribadi RSA.

Untuk algoritma penandatanganan RSA mentah, nama algoritma penandatanganan RSA menunjukkan algoritma padding dan panjang bit modulus yang digunakannya dalam format berikut:

RSA_SIGN_RAW_PADDING_ALGORITHM_MODULUS_BIT_LENGTH

Tabel berikut mencantumkan algoritma penandatanganan RSA.

Dukungan algoritma bervariasi menurut tingkat perlindungan.

Semua

Algoritma Deskripsi Quantum-safe
SDK: rsa-sign-pss-2048-sha256
REST: RSA_SIGN_PSS_2048_SHA256

Kunci 2048-bit RSASSA-PSS dengan ringkasan SHA-256

Tidak
SDK: rsa-sign-pss-3072-sha256
REST: RSA_SIGN_PSS_3072_SHA256

Direkomendasikan
Kunci 3072-bit RSASSA-PSS dengan ringkasan SHA-256

Tidak
SDK: rsa-sign-pss-4096-sha256
REST: RSA_SIGN_PSS_4096_SHA256

Kunci RSASSA-PSS 4096 bit dengan ringkasan SHA-256

Tidak
SDK: rsa-sign-pss-4096-sha512
REST: RSA_SIGN_PSS_4096_SHA512

Kunci 4096-bit RSASSA-PSS dengan ringkasan SHA-512

Tidak
SDK: rsa-sign-pkcs1-2048-sha256
REST: RSA_SIGN_PKCS1_2048_SHA256

RSASSA-PKCS1 v1.5 dengan kunci 2048-bit dan ringkasan SHA-256

Tidak
SDK: rsa-sign-pkcs1-3072-sha256
REST: RSA_SIGN_PKCS1_3072_SHA256

RSASSA-PKCS1 v1.5 dengan kunci 3072-bit dan ringkasan SHA-256

Tidak
SDK: rsa-sign-pkcs1-4096-sha256
REST: RSA_SIGN_PKCS1_4096_SHA256

RSASSA-PKCS1 v1.5 dengan kunci 4096-bit dan ringkasan SHA-256

Tidak
SDK: rsa-sign-pkcs1-4096-sha512
REST: RSA_SIGN_PKCS1_4096_SHA512

RSASSA-PKCS1 v1.5 dengan kunci 4096-bit dan ringkasan SHA-512

Tidak
SDK: rsa-sign-raw-pkcs1-2048
REST: RSA_SIGN_RAW_PKCS1_2048

Penandatanganan RSASSA-PKCS1 v1.5 tanpa encoding, dengan kunci 2048-bit

Tidak
SDK: rsa-sign-raw-pkcs1-3072
REST: RSA_SIGN_RAW_PKCS1_3072

Penandatanganan RSASSA-PKCS1 v1.5 tanpa encoding, dengan kunci 3072-bit

Tidak
SDK: rsa-sign-raw-pkcs1-4096
REST: RSA_SIGN_RAW_PKCS1_4096

Penandatanganan RSASSA-PKCS1 v1.5 tanpa encoding, dengan kunci 4096-bit

Tidak

software

Algoritma Deskripsi Quantum-safe
SDK: rsa-sign-pss-2048-sha256
REST: RSA_SIGN_PSS_2048_SHA256

Kunci 2048-bit RSASSA-PSS dengan ringkasan SHA-256

Tidak
SDK: rsa-sign-pss-3072-sha256
REST: RSA_SIGN_PSS_3072_SHA256

Direkomendasikan
Kunci 3072-bit RSASSA-PSS dengan ringkasan SHA-256

Tidak
SDK: rsa-sign-pss-4096-sha256
REST: RSA_SIGN_PSS_4096_SHA256

Kunci RSASSA-PSS 4096 bit dengan ringkasan SHA-256

Tidak
SDK: rsa-sign-pss-4096-sha512
REST: RSA_SIGN_PSS_4096_SHA512

Kunci 4096-bit RSASSA-PSS dengan ringkasan SHA-512

Tidak
SDK: rsa-sign-pkcs1-2048-sha256
REST: RSA_SIGN_PKCS1_2048_SHA256

RSASSA-PKCS1 v1.5 dengan kunci 2048-bit dan ringkasan SHA-256

Tidak
SDK: rsa-sign-pkcs1-3072-sha256
REST: RSA_SIGN_PKCS1_3072_SHA256

RSASSA-PKCS1 v1.5 dengan kunci 3072-bit dan ringkasan SHA-256

Tidak
SDK: rsa-sign-pkcs1-4096-sha256
REST: RSA_SIGN_PKCS1_4096_SHA256

RSASSA-PKCS1 v1.5 dengan kunci 4096-bit dan ringkasan SHA-256

Tidak
SDK: rsa-sign-pkcs1-4096-sha512
REST: RSA_SIGN_PKCS1_4096_SHA512

RSASSA-PKCS1 v1.5 dengan kunci 4096-bit dan ringkasan SHA-512

Tidak
SDK: rsa-sign-raw-pkcs1-2048
REST: RSA_SIGN_RAW_PKCS1_2048

Penandatanganan RSASSA-PKCS1 v1.5 tanpa encoding, dengan kunci 2048-bit

Tidak
SDK: rsa-sign-raw-pkcs1-3072
REST: RSA_SIGN_RAW_PKCS1_3072

Penandatanganan RSASSA-PKCS1 v1.5 tanpa encoding, dengan kunci 3072-bit

Tidak
SDK: rsa-sign-raw-pkcs1-4096
REST: RSA_SIGN_RAW_PKCS1_4096

Penandatanganan RSASSA-PKCS1 v1.5 tanpa encoding, dengan kunci 4096-bit

Tidak

hsm

Algoritma Deskripsi Quantum-safe
SDK: rsa-sign-pss-2048-sha256
REST: RSA_SIGN_PSS_2048_SHA256

Kunci 2048-bit RSASSA-PSS dengan ringkasan SHA-256

Tidak
SDK: rsa-sign-pss-3072-sha256
REST: RSA_SIGN_PSS_3072_SHA256

Direkomendasikan
Kunci 3072-bit RSASSA-PSS dengan ringkasan SHA-256

Tidak
SDK: rsa-sign-pss-4096-sha256
REST: RSA_SIGN_PSS_4096_SHA256

Kunci RSASSA-PSS 4096 bit dengan ringkasan SHA-256

Tidak
SDK: rsa-sign-pss-4096-sha512
REST: RSA_SIGN_PSS_4096_SHA512

Kunci 4096-bit RSASSA-PSS dengan ringkasan SHA-512

Tidak
SDK: rsa-sign-pkcs1-2048-sha256
REST: RSA_SIGN_PKCS1_2048_SHA256

RSASSA-PKCS1 v1.5 dengan kunci 2048-bit dan ringkasan SHA-256

Tidak
SDK: rsa-sign-pkcs1-3072-sha256
REST: RSA_SIGN_PKCS1_3072_SHA256

RSASSA-PKCS1 v1.5 dengan kunci 3072-bit dan ringkasan SHA-256

Tidak
SDK: rsa-sign-pkcs1-4096-sha256
REST: RSA_SIGN_PKCS1_4096_SHA256

RSASSA-PKCS1 v1.5 dengan kunci 4096-bit dan ringkasan SHA-256

Tidak
SDK: rsa-sign-pkcs1-4096-sha512
REST: RSA_SIGN_PKCS1_4096_SHA512

RSASSA-PKCS1 v1.5 dengan kunci 4096-bit dan ringkasan SHA-512

Tidak
SDK: rsa-sign-raw-pkcs1-2048
REST: RSA_SIGN_RAW_PKCS1_2048

Penandatanganan RSASSA-PKCS1 v1.5 tanpa encoding, dengan kunci 2048-bit

Tidak
SDK: rsa-sign-raw-pkcs1-3072
REST: RSA_SIGN_RAW_PKCS1_3072

Penandatanganan RSASSA-PKCS1 v1.5 tanpa encoding, dengan kunci 3072-bit

Tidak
SDK: rsa-sign-raw-pkcs1-4096
REST: RSA_SIGN_RAW_PKCS1_4096

Penandatanganan RSASSA-PKCS1 v1.5 tanpa encoding, dengan kunci 4096-bit

Tidak

hsm-single-tenant

Algoritma Deskripsi Quantum-safe
SDK: rsa-sign-pss-2048-sha256
REST: RSA_SIGN_PSS_2048_SHA256

Kunci 2048-bit RSASSA-PSS dengan ringkasan SHA-256

Tidak
SDK: rsa-sign-pss-3072-sha256
REST: RSA_SIGN_PSS_3072_SHA256

Direkomendasikan
Kunci 3072-bit RSASSA-PSS dengan ringkasan SHA-256

Tidak
SDK: rsa-sign-pss-4096-sha256
REST: RSA_SIGN_PSS_4096_SHA256

Kunci RSASSA-PSS 4096 bit dengan ringkasan SHA-256

Tidak
SDK: rsa-sign-pss-4096-sha512
REST: RSA_SIGN_PSS_4096_SHA512

Kunci 4096-bit RSASSA-PSS dengan ringkasan SHA-512

Tidak
SDK: rsa-sign-pkcs1-2048-sha256
REST: RSA_SIGN_PKCS1_2048_SHA256

RSASSA-PKCS1 v1.5 dengan kunci 2048-bit dan ringkasan SHA-256

Tidak
SDK: rsa-sign-pkcs1-3072-sha256
REST: RSA_SIGN_PKCS1_3072_SHA256

RSASSA-PKCS1 v1.5 dengan kunci 3072-bit dan ringkasan SHA-256

Tidak
SDK: rsa-sign-pkcs1-4096-sha256
REST: RSA_SIGN_PKCS1_4096_SHA256

RSASSA-PKCS1 v1.5 dengan kunci 4096-bit dan ringkasan SHA-256

Tidak
SDK: rsa-sign-pkcs1-4096-sha512
REST: RSA_SIGN_PKCS1_4096_SHA512

RSASSA-PKCS1 v1.5 dengan kunci 4096-bit dan ringkasan SHA-512

Tidak
SDK: rsa-sign-raw-pkcs1-2048
REST: RSA_SIGN_RAW_PKCS1_2048

Penandatanganan RSASSA-PKCS1 v1.5 tanpa encoding, dengan kunci 2048-bit

Tidak
SDK: rsa-sign-raw-pkcs1-3072
REST: RSA_SIGN_RAW_PKCS1_3072

Penandatanganan RSASSA-PKCS1 v1.5 tanpa encoding, dengan kunci 3072-bit

Tidak
SDK: rsa-sign-raw-pkcs1-4096
REST: RSA_SIGN_RAW_PKCS1_4096

Penandatanganan RSASSA-PKCS1 v1.5 tanpa encoding, dengan kunci 4096-bit

Tidak

eksternal

Algoritma Deskripsi Quantum-safe
SDK: rsa-sign-pss-2048-sha256
REST: RSA_SIGN_PSS_2048_SHA256

Kunci 2048-bit RSASSA-PSS dengan ringkasan SHA-256

Tidak
SDK: rsa-sign-pss-3072-sha256
REST: RSA_SIGN_PSS_3072_SHA256

Direkomendasikan
Kunci 3072-bit RSASSA-PSS dengan ringkasan SHA-256

Tidak
SDK: rsa-sign-pss-4096-sha256
REST: RSA_SIGN_PSS_4096_SHA256

Kunci RSASSA-PSS 4096 bit dengan ringkasan SHA-256

Tidak
SDK: rsa-sign-pss-4096-sha512
REST: RSA_SIGN_PSS_4096_SHA512

Kunci 4096-bit RSASSA-PSS dengan ringkasan SHA-512

Tidak
SDK: rsa-sign-pkcs1-2048-sha256
REST: RSA_SIGN_PKCS1_2048_SHA256

RSASSA-PKCS1 v1.5 dengan kunci 2048-bit dan ringkasan SHA-256

Tidak
SDK: rsa-sign-pkcs1-3072-sha256
REST: RSA_SIGN_PKCS1_3072_SHA256

RSASSA-PKCS1 v1.5 dengan kunci 3072-bit dan ringkasan SHA-256

Tidak
SDK: rsa-sign-pkcs1-4096-sha256
REST: RSA_SIGN_PKCS1_4096_SHA256

RSASSA-PKCS1 v1.5 dengan kunci 4096-bit dan ringkasan SHA-256

Tidak
SDK: rsa-sign-pkcs1-4096-sha512
REST: RSA_SIGN_PKCS1_4096_SHA512

RSASSA-PKCS1 v1.5 dengan kunci 4096-bit dan ringkasan SHA-512

Tidak

external-vpc

Algoritma Deskripsi Quantum-safe
SDK: rsa-sign-pss-2048-sha256
REST: RSA_SIGN_PSS_2048_SHA256

Kunci 2048-bit RSASSA-PSS dengan ringkasan SHA-256

Tidak
SDK: rsa-sign-pss-3072-sha256
REST: RSA_SIGN_PSS_3072_SHA256

Direkomendasikan
Kunci 3072-bit RSASSA-PSS dengan ringkasan SHA-256

Tidak
SDK: rsa-sign-pss-4096-sha256
REST: RSA_SIGN_PSS_4096_SHA256

Kunci RSASSA-PSS 4096 bit dengan ringkasan SHA-256

Tidak
SDK: rsa-sign-pss-4096-sha512
REST: RSA_SIGN_PSS_4096_SHA512

Kunci 4096-bit RSASSA-PSS dengan ringkasan SHA-512

Tidak
SDK: rsa-sign-pkcs1-2048-sha256
REST: RSA_SIGN_PKCS1_2048_SHA256

RSASSA-PKCS1 v1.5 dengan kunci 2048-bit dan ringkasan SHA-256

Tidak
SDK: rsa-sign-pkcs1-3072-sha256
REST: RSA_SIGN_PKCS1_3072_SHA256

RSASSA-PKCS1 v1.5 dengan kunci 3072-bit dan ringkasan SHA-256

Tidak
SDK: rsa-sign-pkcs1-4096-sha256
REST: RSA_SIGN_PKCS1_4096_SHA256

RSASSA-PKCS1 v1.5 dengan kunci 4096-bit dan ringkasan SHA-256

Tidak
SDK: rsa-sign-pkcs1-4096-sha512
REST: RSA_SIGN_PKCS1_4096_SHA512

RSASSA-PKCS1 v1.5 dengan kunci 4096-bit dan ringkasan SHA-512

Tidak

Untuk Probabilistic Signature Scheme (PSS), panjang salt yang digunakan sama dengan panjang algoritma digest dan algoritma digest juga digunakan untuk fungsi pembuatan mask (MGF1). Misalnya, RSA_SIGN_PSS_2048_SHA256 menggunakan PSS dengan panjang salt 256 bit dan mengambil hash SHA-256 dari data yang akan ditandatangani, dan Cloud KMS akan menggunakan SHA-256 secara internal sebagai algoritma hash untuk MGF1 saat menghitung tanda tangan.

Algoritma penandatanganan PQC

Nama algoritma penandatanganan kriptografi pasca-kuantum (PQC) dimulai dengan awalan PQ_SIGN_. Tabel berikut mencantumkan algoritma PQC yang dapat digunakan Cloud KMS untuk kunci dengan tujuan ASYMMETRIC_SIGN. Algoritma murni mengambil data mentah sebagai input, sedangkan algoritma pra-hash dan μ eksternal (mu eksternal) menerima nilai hash yang berasal dari data.

Anda dapat menggunakan algoritma dalam tabel ini dengan tingkat perlindungan berikut:

  • software

Semua

Algoritma Deskripsi Quantum-safe
SDK: pq-sign-ml-dsa-44
REST: PQ_SIGN_ML_DSA_44

Algoritma tanda tangan digital berbasis kisi-kisi modul murni menggunakan set parameter ML-DSA-44 (FIPS 204), dengan dimensi matriks A adalah (4,4).

Ya
SDK: pq-sign-ml-dsa-44-external-mu
REST: PQ_SIGN_ML_DSA_44_EXTERNAL_MU

Algoritma tanda tangan digital berbasis kisi-kisi modul μ eksternal menggunakan set parameter ML-DSA-44 (FIPS 204), dengan dimensi matriks A adalah (4,4).

Ya
SDK: pq-sign-ml-dsa-65
REST: PQ_SIGN_ML_DSA_65

Algoritma tanda tangan digital berbasis kisi-kisi modul murni menggunakan set parameter ML-DSA-65 (FIPS 204), dengan dimensi matriks A adalah (6,5).

Ya
SDK: pq-sign-ml-dsa-65-external-mu
REST: PQ_SIGN_ML_DSA_65_EXTERNAL_MU

Algoritma tanda tangan digital berbasis kisi-kisi modul μ eksternal menggunakan set parameter ML-DSA-65 (FIPS 204), dengan dimensi matriks A adalah (6,5).

Ya
SDK: pq-sign-ml-dsa-87
REST: PQ_SIGN_ML_DSA_87

Algoritma tanda tangan digital berbasis kisi-kisi murni menggunakan set parameter ML-DSA-87 (FIPS 204), dengan dimensi matriks A adalah (8,7).

Ya
SDK: pq-sign-ml-dsa-87-external-mu
REST: PQ_SIGN_ML_DSA_87_EXTERNAL_MU

Algoritma tanda tangan digital berbasis kisi-kisi modul eksternal menggunakan set parameter ML-DSA-87 (FIPS 204), dengan dimensi matriks A adalah (8,7).

Ya
SDK: pq-sign-slh-dsa-sha2-128s
REST: PQ_SIGN_SLH_DSA_SHA2_128S

Algoritma tanda tangan digital berbasis hash stateless murni.

Ya
SDK: pq-sign-hash-slh-dsa-sha2-128s-sha256
REST: PQ_SIGN_HASH_SLH_DSA_SHA2_128S_SHA256

Algoritma tanda tangan digital berbasis hash stateless pra-hash.

Ya

software

Algoritma Deskripsi Quantum-safe
SDK: pq-sign-ml-dsa-44
REST: PQ_SIGN_ML_DSA_44

Algoritma tanda tangan digital berbasis kisi-kisi modul murni menggunakan set parameter ML-DSA-44 (FIPS 204), dengan dimensi matriks A adalah (4,4).

Ya
SDK: pq-sign-ml-dsa-44-external-mu
REST: PQ_SIGN_ML_DSA_44_EXTERNAL_MU

Algoritma tanda tangan digital berbasis kisi-kisi modul μ eksternal menggunakan set parameter ML-DSA-44 (FIPS 204), dengan dimensi matriks A adalah (4,4).

Ya
SDK: pq-sign-ml-dsa-65
REST: PQ_SIGN_ML_DSA_65

Algoritma tanda tangan digital berbasis kisi-kisi modul murni menggunakan set parameter ML-DSA-65 (FIPS 204), dengan dimensi matriks A adalah (6,5).

Ya
SDK: pq-sign-ml-dsa-65-external-mu
REST: PQ_SIGN_ML_DSA_65_EXTERNAL_MU

Algoritma tanda tangan digital berbasis kisi-kisi modul μ eksternal menggunakan set parameter ML-DSA-65 (FIPS 204), dengan dimensi matriks A adalah (6,5).

Ya
SDK: pq-sign-ml-dsa-87
REST: PQ_SIGN_ML_DSA_87

Algoritma tanda tangan digital berbasis kisi-kisi murni menggunakan set parameter ML-DSA-87 (FIPS 204), dengan dimensi matriks A adalah (8,7).

Ya
SDK: pq-sign-ml-dsa-87-external-mu
REST: PQ_SIGN_ML_DSA_87_EXTERNAL_MU

Algoritma tanda tangan digital berbasis kisi-kisi modul eksternal menggunakan set parameter ML-DSA-87 (FIPS 204), dengan dimensi matriks A adalah (8,7).

Ya
SDK: pq-sign-slh-dsa-sha2-128s
REST: PQ_SIGN_SLH_DSA_SHA2_128S

Algoritma tanda tangan digital berbasis hash stateless murni.

Ya
SDK: pq-sign-hash-slh-dsa-sha2-128s-sha256
REST: PQ_SIGN_HASH_SLH_DSA_SHA2_128S_SHA256

Algoritma tanda tangan digital berbasis hash stateless pra-hash.

Ya

hsm

Algoritma Deskripsi Quantum-safe

hsm-single-tenant

Algoritma Deskripsi Quantum-safe

eksternal

Algoritma Deskripsi Quantum-safe

external-vpc

Algoritma Deskripsi Quantum-safe

Untuk mengetahui informasi selengkapnya tentang algoritma kisi modul, lihat FIPS 204: Module-Lattice-Based Digital Signature Standard. Untuk mengetahui informasi selengkapnya tentang tanda tangan berbasis hash stateless, lihat FIPS 205: Stateless Hash-Based Digital Signature Standard.

Algoritma dekripsi asimetris

Algoritma dekripsi asimetris di Cloud KMS digunakan dengan kunci pribadi untuk mendekripsi data yang dienkripsi di luar Cloud KMS menggunakan kunci publik yang sesuai. Nama algoritma menunjukkan algoritma padding, panjang bit modulus, dan algoritma digest yang digunakannya untuk fungsi pembuatan mask (MGF1) dalam format berikut:

RSA_DECRYPT_PADDING_ALGORITHM_MODULUS_BIT_LENGTH_DIGEST_ALGORITHM

Algoritma enkripsi RSA rentan terhadap serangan komputasi kuantum, termasuk serangan "kumpulkan sekarang, dekripsi nanti" (HNDL). Dalam serangan HNDL, aktor jahat mencegat ciphertext yang tidak dapat didekripsinya, lalu menyimpannya dengan maksud untuk mendekripsinya menggunakan komputasi kuantum pada akhirnya. Jika Anda mentransmisikan data yang harus tetap rahasia dalam jangka panjang meskipun ada kemajuan dalam komputasi kuantum, pilih algoritma enkapsulasi kunci.

Tabel berikut mencantumkan algoritma dekripsi asimetris.

Anda dapat menggunakan algoritma dalam tabel ini dengan tingkat perlindungan berikut:

  • software
  • hsm
  • hsm-single-tenant

Semua

Algoritma Deskripsi Quantum-safe
SDK: rsa-decrypt-oaep-2048-sha1
REST: RSA_DECRYPT_OAEP_2048_SHA1

Kunci RSAES-OAEP 2048-bit dengan digest SHA-1

Tidak
SDK: rsa-decrypt-oaep-2048-sha256
REST: RSA_DECRYPT_OAEP_2048_SHA256

Kunci RSAES-OAEP 2048-bit dengan ringkasan SHA-256

Tidak
SDK: rsa-decrypt-oaep-3072-sha1
REST: RSA_DECRYPT_OAEP_3072_SHA1

Kunci RSAES-OAEP 3072-bit dengan ringkasan SHA-1

Tidak
SDK: rsa-decrypt-oaep-3072-sha256
REST: RSA_DECRYPT_OAEP_3072_SHA256

Direkomendasikan
Kunci RSAES-OAEP 3072-bit dengan ringkasan SHA-256

Tidak
SDK: rsa-decrypt-oaep-4096-sha1
REST: RSA_DECRYPT_OAEP_4096_SHA1

Kunci RSAES-OAEP 4096-bit dengan ringkasan SHA-1

Tidak
SDK: rsa-decrypt-oaep-4096-sha256
REST: RSA_DECRYPT_OAEP_4096_SHA256

Kunci RSAES-OAEP 4096 bit dengan ringkasan SHA-256

Tidak
SDK: rsa-decrypt-oaep-4096-sha512
REST: RSA_DECRYPT_OAEP_4096_SHA512

Kunci RSAES-OAEP 4096-bit dengan ringkasan SHA-512

Tidak

software

Algoritma Deskripsi Quantum-safe
SDK: rsa-decrypt-oaep-2048-sha1
REST: RSA_DECRYPT_OAEP_2048_SHA1

Kunci RSAES-OAEP 2048-bit dengan digest SHA-1

Tidak
SDK: rsa-decrypt-oaep-2048-sha256
REST: RSA_DECRYPT_OAEP_2048_SHA256

Kunci RSAES-OAEP 2048-bit dengan ringkasan SHA-256

Tidak
SDK: rsa-decrypt-oaep-3072-sha1
REST: RSA_DECRYPT_OAEP_3072_SHA1

Kunci RSAES-OAEP 3072-bit dengan ringkasan SHA-1

Tidak
SDK: rsa-decrypt-oaep-3072-sha256
REST: RSA_DECRYPT_OAEP_3072_SHA256

Direkomendasikan
Kunci RSAES-OAEP 3072-bit dengan ringkasan SHA-256

Tidak
SDK: rsa-decrypt-oaep-4096-sha1
REST: RSA_DECRYPT_OAEP_4096_SHA1

Kunci RSAES-OAEP 4096-bit dengan ringkasan SHA-1

Tidak
SDK: rsa-decrypt-oaep-4096-sha256
REST: RSA_DECRYPT_OAEP_4096_SHA256

Kunci RSAES-OAEP 4096 bit dengan ringkasan SHA-256

Tidak
SDK: rsa-decrypt-oaep-4096-sha512
REST: RSA_DECRYPT_OAEP_4096_SHA512

Kunci RSAES-OAEP 4096-bit dengan ringkasan SHA-512

Tidak

hsm

Algoritma Deskripsi Quantum-safe
SDK: rsa-decrypt-oaep-2048-sha1
REST: RSA_DECRYPT_OAEP_2048_SHA1

Kunci RSAES-OAEP 2048-bit dengan digest SHA-1

Tidak
SDK: rsa-decrypt-oaep-2048-sha256
REST: RSA_DECRYPT_OAEP_2048_SHA256

Kunci RSAES-OAEP 2048-bit dengan ringkasan SHA-256

Tidak
SDK: rsa-decrypt-oaep-3072-sha1
REST: RSA_DECRYPT_OAEP_3072_SHA1

Kunci RSAES-OAEP 3072-bit dengan ringkasan SHA-1

Tidak
SDK: rsa-decrypt-oaep-3072-sha256
REST: RSA_DECRYPT_OAEP_3072_SHA256

Direkomendasikan
Kunci RSAES-OAEP 3072-bit dengan ringkasan SHA-256

Tidak
SDK: rsa-decrypt-oaep-4096-sha1
REST: RSA_DECRYPT_OAEP_4096_SHA1

Kunci RSAES-OAEP 4096-bit dengan ringkasan SHA-1

Tidak
SDK: rsa-decrypt-oaep-4096-sha256
REST: RSA_DECRYPT_OAEP_4096_SHA256

Kunci RSAES-OAEP 4096 bit dengan ringkasan SHA-256

Tidak
SDK: rsa-decrypt-oaep-4096-sha512
REST: RSA_DECRYPT_OAEP_4096_SHA512

Kunci RSAES-OAEP 4096-bit dengan ringkasan SHA-512

Tidak

hsm-single-tenant

Algoritma Deskripsi Quantum-safe
SDK: rsa-decrypt-oaep-2048-sha1
REST: RSA_DECRYPT_OAEP_2048_SHA1

Kunci RSAES-OAEP 2048-bit dengan digest SHA-1

Tidak
SDK: rsa-decrypt-oaep-2048-sha256
REST: RSA_DECRYPT_OAEP_2048_SHA256

Kunci RSAES-OAEP 2048-bit dengan ringkasan SHA-256

Tidak
SDK: rsa-decrypt-oaep-3072-sha1
REST: RSA_DECRYPT_OAEP_3072_SHA1

Kunci RSAES-OAEP 3072-bit dengan ringkasan SHA-1

Tidak
SDK: rsa-decrypt-oaep-3072-sha256
REST: RSA_DECRYPT_OAEP_3072_SHA256

Direkomendasikan
Kunci RSAES-OAEP 3072-bit dengan ringkasan SHA-256

Tidak
SDK: rsa-decrypt-oaep-4096-sha1
REST: RSA_DECRYPT_OAEP_4096_SHA1

Kunci RSAES-OAEP 4096-bit dengan ringkasan SHA-1

Tidak
SDK: rsa-decrypt-oaep-4096-sha256
REST: RSA_DECRYPT_OAEP_4096_SHA256

Kunci RSAES-OAEP 4096 bit dengan ringkasan SHA-256

Tidak
SDK: rsa-decrypt-oaep-4096-sha512
REST: RSA_DECRYPT_OAEP_4096_SHA512

Kunci RSAES-OAEP 4096-bit dengan ringkasan SHA-512

Tidak

eksternal

Algoritma Deskripsi Quantum-safe

external-vpc

Algoritma Deskripsi Quantum-safe

Semua algoritma ini menggunakan Optimal Asymmetric Encryption Padding (OAEP).

Algoritma enkapsulasi kunci

Tujuan kunci KEY_ENCAPSULATION digunakan untuk membuat rahasia bersama menggunakan mekanisme enkapsulasi kunci.

Tabel berikut mencantumkan algoritma enkapsulasi kunci.

Anda dapat menggunakan algoritma dalam tabel ini dengan tingkat perlindungan berikut:

  • software

Semua

Algoritma Deskripsi Quantum-safe
SDK: kem-xwing
REST: KEM_XWING

Direkomendasikan
KEM hybrid X-Wing yang menggabungkan ML-KEM-768 dengan X25519

Ya
SDK: ml-kem-768
REST: ML_KEM_768

Mekanisme enkapsulasi kunci berbasis kisi-modul dengan set parameter ML-KEM-768 (FIPS 203)

Ya
SDK: ml-kem-1024
REST: ML_KEM_1024

Mekanisme enkapsulasi kunci berbasis kisi-modul dengan set parameter ML-KEM-1024 (FIPS 203)

Ya

software

Algoritma Deskripsi Quantum-safe
SDK: kem-xwing
REST: KEM_XWING

Direkomendasikan
KEM hybrid X-Wing yang menggabungkan ML-KEM-768 dengan X25519

Ya
SDK: ml-kem-768
REST: ML_KEM_768

Mekanisme enkapsulasi kunci berbasis kisi-modul dengan set parameter ML-KEM-768 (FIPS 203)

Ya
SDK: ml-kem-1024
REST: ML_KEM_1024

Mekanisme enkapsulasi kunci berbasis kisi-modul dengan set parameter ML-KEM-1024 (FIPS 203)

Ya

hsm

Algoritma Deskripsi Quantum-safe

hsm-single-tenant

Algoritma Deskripsi Quantum-safe

eksternal

Algoritma Deskripsi Quantum-safe

external-vpc

Algoritma Deskripsi Quantum-safe

Untuk mengetahui informasi selengkapnya tentang algoritma enkapsulasi kunci, lihat FIPS 203: Module-Lattice-Based Key-Encapsulation Mechanism Standard.

Algoritma penandatanganan MAC

Tujuan penggunaan kunci MAC digunakan untuk penandatanganan MAC simetris. Nama algoritma menunjukkan algoritma hash dalam format berikut:

HMAC_HASH_ALGORITHM

Sebagian besar algoritma simetris umumnya dianggap quantum-safe. Namun, algoritma HMAC-SHA1 tidak quantum-safe. Jika Anda ingin tanda tangan simetris Anda tetap tepercaya dalam jangka panjang meskipun ada kemajuan dalam komputasi kuantum, pilih kunci HMAC dengan ukuran algoritma hash yang lebih besar.

Tabel berikut mencantumkan algoritma HMAC.

Anda dapat menggunakan algoritma dalam tabel ini dengan tingkat perlindungan berikut:

  • software
  • hsm
  • hsm-single-tenant

Semua

Algoritma Deskripsi Quantum-safe
SDK: hmac-sha1
REST: HMAC_SHA1

HMAC dengan ringkasan SHA-1

Tidak
SDK: hmac-sha224
REST: HMAC_SHA224

HMAC dengan ringkasan SHA-224

Ya
SDK: hmac-sha256
REST: HMAC_SHA256

Direkomendasikan
HMAC dengan ringkasan SHA-256

Ya
SDK: hmac-sha384
REST: HMAC_SHA384

HMAC dengan digest SHA-384

Ya
SDK: hmac-sha512
REST: HMAC_SHA512

HMAC dengan ringkasan SHA-512

Ya

software

Algoritma Deskripsi Quantum-safe
SDK: hmac-sha1
REST: HMAC_SHA1

HMAC dengan ringkasan SHA-1

Tidak
SDK: hmac-sha224
REST: HMAC_SHA224

HMAC dengan ringkasan SHA-224

Ya
SDK: hmac-sha256
REST: HMAC_SHA256

Direkomendasikan
HMAC dengan ringkasan SHA-256

Ya
SDK: hmac-sha384
REST: HMAC_SHA384

HMAC dengan digest SHA-384

Ya
SDK: hmac-sha512
REST: HMAC_SHA512

HMAC dengan ringkasan SHA-512

Ya

hsm

Algoritma Deskripsi Quantum-safe
SDK: hmac-sha1
REST: HMAC_SHA1

HMAC dengan ringkasan SHA-1

Tidak
SDK: hmac-sha224
REST: HMAC_SHA224

HMAC dengan ringkasan SHA-224

Ya
SDK: hmac-sha256
REST: HMAC_SHA256

Direkomendasikan
HMAC dengan ringkasan SHA-256

Ya
SDK: hmac-sha384
REST: HMAC_SHA384

HMAC dengan digest SHA-384

Ya
SDK: hmac-sha512
REST: HMAC_SHA512

HMAC dengan ringkasan SHA-512

Ya

hsm-single-tenant

Algoritma Deskripsi Quantum-safe
SDK: hmac-sha1
REST: HMAC_SHA1

HMAC dengan ringkasan SHA-1

Tidak
SDK: hmac-sha224
REST: HMAC_SHA224

HMAC dengan ringkasan SHA-224

Ya
SDK: hmac-sha256
REST: HMAC_SHA256

Direkomendasikan
HMAC dengan ringkasan SHA-256

Ya
SDK: hmac-sha384
REST: HMAC_SHA384

HMAC dengan digest SHA-384

Ya
SDK: hmac-sha512
REST: HMAC_SHA512

HMAC dengan ringkasan SHA-512

Ya

eksternal

Algoritma Deskripsi Quantum-safe

external-vpc

Algoritma Deskripsi Quantum-safe