Blog Cifrado

¿Qué es AWS KMS? Cifrado en la nube explicado en menos de 5 minutos

¿Ciframos los datos en la nube… pero sin arriesgarnos a perder o filtrar las claves? Con KMS. Te explico qué es, cómo

📅 Publicado: 21 jul 2026
🔄 Actualizado: 21 jul 2026
👤 Por: Jaivic Villegas
📌 Última revisión: 21 jul 2026
📋 Contenido
  1. ¿Por qué no a mano?
  2. ¿Cómo funciona AWS KMS?
  3. KMS en vivo
  4. ¿Cuándo usar KMS?
  5. Proyecto para practicar
  6. Preguntas frecuentes
  7. Artículos relacionados

Una clave de cifrado apuntada en un archivo de configuración. Eso es todo lo que hace falta para que tus datos dejen de ser tuyos. AWS tiene un servicio donde la clave vive en un hardware que nadie puede leer, ni siquiera ellos. Se llama KMS.

KMS es el servicio de AWS para crear y gestionar claves de cifrado. Con él ciframos lo que guardamos en S3, en discos o en bases de datos, sin tocar nunca la clave con las manos.

Crea y guarda las claves que cifran tus datos: S3, discos EBS, RDS, secretos…

¿Por qué no a mano?

La diferencia con hacerlo por tu cuenta es enorme. Una clave en un archivo se filtra, y rotarla es un dolor. En KMS vive en hardware seguro, se rota sola, y solo la usa quien tú digas.

Clave en un archivo Clave en KMS
Se filtra; rotarla es un lío Hardware seguro, rota sola, permisos IAM

¿Cómo funciona AWS KMS?

Creas una clave maestra. AWS la guarda en un módulo de hardware del que nunca sale. Los servicios cifran y descifran pidiéndoselo a KMS, y cada uso queda registrado.

  1. Creas una clave maestra (CMK)
  2. AWS la guarda en hardware; nunca sale
  3. Los servicios cifran/descifran llamando a KMS
  4. Cada uso queda auditado en CloudTrail

KMS en vivo

Un comando: cifra este texto con mi clave. KMS devuelve el dato cifrado, ilegible. Y fíjate en el detalle: en ningún momento has visto la clave. Esa es la gracia.

$ aws kms encrypt --key-id mi-clave --plaintext 'password-BD'
CiphertextBlob: AQICAHj4...8s2Kd9Q==   # ilegible
$ aws kms decrypt --ciphertext-blob AQICAHj4...
Plaintext: password-BD

La clave nunca la has visto

¿Cuándo usar KMS?

Para cifrar un bucket de S3, los discos de tus servidores, tus bases de datos, y para cumplir normativas que exigen que todo esté cifrado y auditado.

  • Cifrar S3
  • Discos EBS
  • Bases RDS
  • Secretos
  • Cumplir normativas

Proyecto para practicar

Un proyecto para practicar: cifra un bucket de S3 con tu propia clave de KMS, sube un archivo, y luego busca en CloudTrail el registro exacto de esa operación. Verás la seguridad funcionando, con nombre y hora.

Cifra un bucket S3 con tu clave KMS y encuentra la operación en CloudTrail.

KMS cifra los datos. Pero las contraseñas y claves de API de tu aplicación viven mejor en Secrets Manager, que además las rota solo.

Preguntas frecuentes

¿Cuándo NO necesito AWS KMS?

Quizá no lo necesitas todavía. Muchos servicios de AWS ya cifran por defecto con claves que gestiona AWS, gratis. Tu propia clave entra cuando quieres control: decidir quién la usa, auditarla, o cumplir una normativa.

AWS ya cifra por defecto con claves suyas (gratis). Tu propia clave = control, auditoría, normativas.

¿Cuánto cuesta AWS KMS?

Cada clave que creas, un dólar al mes. Las peticiones, tres centavos por cada 10.000, y las primeras 20.000 de cada mes son gratis. Las claves que gestiona AWS por ti, no cuestan nada.

  • Cada clave: $1/mes
  • Peticiones: $0.03 / 10.000
  • GRATIS: 20.000 peticiones/mes
  • Claves de AWS: gratis

¿Qué detalle de AWS KMS sorprende a casi todos?

La clave nunca sale del módulo de hardware certificado. Ni siquiera AWS puede leer tu clave maestra. Solo la usa cuando tú se lo pides, y deja rastro de cada vez.

La clave nunca sale del hardware; ni AWS puede leerla.

Jaivic Villegas Jaivic Villegas Ver todos los artículos →

Artículos relacionados