[Документация Yandex Cloud](../../index.md) > [Yandex Key Management Service](../index.md) > Концепции > Обзор

# Обзор сервиса Key Management Service

Key Management Service — сервис для создания ключей шифрования в Yandex Cloud и управления ими.

Современные алгоритмы шифрования открыты. Знания шифртекста и алгоритма шифрования недостаточно для расшифрования данных, если нет доступа к ключу. Таким образом задача безопасного хранения данных сводится к задаче безопасного хранения ключей шифрования.

Шифруемые данные бывают разных типов: от паролей и [SSH-ключей](../../glossary/ssh-keygen.md) до массивов данных гигабайтных размеров. Они могут требовать разный тип доступа (произвольный или последовательный) и разные виды хранилищ. В зависимости от всех этих факторов подбираются оптимальные алгоритмы шифрования. При большом количестве данных важно не только единообразно контролировать доступ к ним, но и учитывать специфику каждого конкретного вида.

Сервис Key Management Service решает описанные выше задачи и обеспечивает безопасное и централизованное хранение ключей шифрования.

## Интерфейсы работы с сервисом {#interface}

Для взаимодействия с KMS можно использовать:
* [Консоль управления](https://kz.console.yandex.cloud).
* [Интерфейс командной строки (CLI)](../../cli/index.md).
* SDK: на [Java](https://github.com/yandex-cloud/java-sdk), [Go](https://github.com/yandex-cloud/go-sdk), [Python](https://github.com/yandex-cloud/python-sdk) или [Node.js](https://github.com/yandex-cloud/nodejs-sdk).
* API: [REST](../api-ref/index.md) или [gRPC](../api-ref/grpc/index.md).

## Управление симметричными ключами шифрования {#symmetric-encryption-keys-control}

[Симметричный ключ шифрования](key.md) — это ресурс KMS, представляющий собой набор версий криптоматериала, которые можно использовать для шифрования или расшифрования данных. Контролируйте жизненный цикл криптоматериала, управляя ключами: 
* [Создайте ключ](../operations/key.md#create).
* [Ротируйте ключ](../operations/key.md#rotate).
* [Измените ключ](../operations/key.md#update).
* [Удалите ключ](../operations/key.md#delete).

## Управление асимметричными ключевыми парами шифрования {#asymmetric-encryption-keys-control}

[Асимметричная ключевая пара шифрования](asymmetric-encryption-key.md) — это ресурс KMS, состоящий из двух частей: открытого ключа шифрования (Public key) и закрытого ключа шифрования (Private key). Открытый ключ используется для шифрования, а закрытый — для расшифрования. Управляйте ключевыми парами шифрования: 
* [Создайте ключевую пару](../operations/asymmetric-encryption-key.md#create).
* [Измените ключевую пару](../operations/asymmetric-encryption-key.md#update).
* [Удалите ключевую пару](../operations/asymmetric-encryption-key.md#delete).

## Управление асимметричными ключевыми парами электронной подписи {#asymmetric-signature-keys-control}

[Асимметричная ключевая пара электронной подписи](asymmetric-signature-key.md) — это ресурс KMS, состоящий из двух частей: открытого ключа подписи (Public key) и закрытого ключа подписи (Private key). Закрытый ключ используется для создания электронной подписи, открытый ключ — для ее проверки. Управляйте ключевыми парами подписи: 
* [Создайте ключевую пару](../operations/asymmetric-signature-key.md#create).
* [Измените ключевую пару](../operations/asymmetric-signature-key.md#update).
* [Удалите ключевую пару](../operations/asymmetric-signature-key.md#delete).

### Интеграция ключей с сервисами и инструментами {#integration}

Вы можете использовать ключи KMS:
* В сервисах Yandex Cloud:
  * [Managed Service for Kubernetes](../../managed-kubernetes/index.md).
  * [Certificate Manager](../../certificate-manager/index.md).
* При работе с [Terraform](../tutorials/terraform-key.md).
* В библиотеках шифрования:
  * [AWS Encryption SDK](../tutorials/encrypt/aws-encryption-sdk.md).
  * [Google Tink](../tutorials/encrypt/google-tink.md).

### Безопасное хранение ключей {#keys-storage}

Криптоматериал ключей хранится в зашифрованном виде и недоступен в открытом виде вне сервиса KMS. При использовании API сервиса вы можете зашифровать или расшифровать переданные данные определенным ключом, но не можете получить криптоматериал в явном виде. Он восстанавливается исключительно в оперативную память и только на время выполнения операций с соответствующим ключом.

В случае использования [аппаратного модуля безопасности (HSM)](hsm.md) ключи пользователя в открытом виде никогда не покидают HSM. Создание ключа так же происходит внутри HSM. 

Для ключей доступны все возможности управления доступом, предоставляемые Identity and Access Management. Подробнее об управлении доступом и назначении ролей читайте в разделе [Управление доступом в Key Management Service](../security/index.md).

### Аудит использования ключей {#keys-audit}

Шифртекст нельзя прочитать без доступа к соответствующему ключу. Все операции с ключами записываются в аудитные логи. Таким образом помимо шифрования, важным плюсом использования KMS является проверка доступа к зашифрованным данным с помощью логов использования ключей.

Каждая запись аудитного лога содержит следующую информацию:
* Дата и время.
* Тип операции.
* Используемый ключ.
* Субъект (аккаунт в Yandex Cloud или сервисный аккаунт).

Чтобы получить аудитные логи, обратитесь в [службу технической поддержки](https://kz.center.yandex.cloud/support).