Bulut bilişimde veri güvenliğinin temel taşlarından biri şifreleme anahtarlarının yönetimidir. AWS Key Management Service (KMS) ve Azure Key Vault, bu amaçla en çok tercih edilen iki hizmettir. Her ikisi de donanım güvenlik modülleri (HSM) ile entegre çalışabilir, ancak fiyatlandırma, kullanım kolaylığı ve entegrasyon derinliği açısından farklılık gösterir. Bu karşılaştırmalı analiz, hangi hizmetin ihtiyaçlarınıza uygun olduğunu belirlemenize yardımcı olacaktır.
AWS KMS ve Azure Key Vault’a Genel Bakış
AWS KMS, AWS hizmetleriyle sıkı entegre olan, merkezi bir anahtar yönetim sistemidir. Anahtarlar otomatik olarak döndürülür ve AWS CloudTrail ile denetlenir. Azure Key Vault ise Microsoft’un bulut ve şirket içi uygulamalar için sunduğu, anahtar, sır ve sertifika yönetimi sağlayan bir hizmettir. İkisi de FIPS 140-2 seviye 2 veya 3 onaylı HSM’ler kullanabilir.
Özellik Karşılaştırması Tablosu
| Özellik | AWS KMS | Azure Key Vault |
|---|---|---|
| Desteklenen Anahtar Türleri | Symmetric (AES-256), Asymmetric (RSA, ECC) | Symmetric (AES-256), Asymmetric (RSA, ECC, OKP) |
| Fiyatlandırma Modeli | Anahtar başına aylık ücret + API çağrı başına ücret | Vault başına aylık ücret + API çağrı başına ücret; Premium vault HSM desteği ek ücretli |
| HSM Desteği | Custom Key Store (CloudHSM) ile entegre, ayrıca AWS KMS managed HSM | Premium vault ile FIPS 140-2 Seviye 3 onaylı HSM |
| Otomatik Anahtar Döndürme | Evet, yıllık döndürme (yapılandırılabilir) | Evet, sertifikalar için; anahtarlar için manuel rotasyon önerilir |
| Denetim ve İzleme | AWS CloudTrail ile tam denetim | Azure Monitor ve Diagnostics logs ile denetim |
| Bölge Yedekliliği | Multi-region keys (2021'den beri) | Geo-replication ile çift bölge yedekliliği |
| Entegre Olduğu Servisler | AWS S3, EBS, RDS, Lambda, vb. 100+ hizmet | Azure Storage, SQL Database, VMs, App Service, vb. |
Fiyatlandırma Farkları ve Tasarruf İpuçları
AWS KMS’de her müşteri yönetimli anahtar için aylık 1 USD (ABD Doğu bölgesi) ve milyon API çağrısı başına 0,03 USD ücret alınır. Azure Key Vault’ta Standart vault aylık 0,06 USD, Premium vault 0,98 USD’dir. Her iki hizmette de ilk 20.000 API çağrısı ücretsizdir. AWS’de rezervasyonlu anahtar fırsatı yokken, Azure’da uzun vadeli taahhütlerle belirli indirimler alınabilir. Maliyet optimizasyonu için gereksiz anahtarları silmek ve API çağrılarını önbellekleme ile azaltmak önemlidir. Daha fazla ipucu için Bulut Maliyet Optimizasyonu yazımıza göz atabilirsiniz.
Güvenlik ve Uyumluluk
Her iki hizmet de HSM desteği ile yüksek güvenlik sunar. AWS KMS, FIPS 140-2 Seviye 2 (yönetilen) ve Seviye 3 (CloudHSM) sertifikalıdır. Azure Key Vault Premium, FIPS 140-2 Seviye 3 onaylı HSM’ler kullanır. Kurumsal uyumluluk gereksinimleri için genellikle iki hizmet de yeterlidir. Ancak, Donanım Güvenlik Modülü (HSM) makalemizde belirttiğimiz gibi, kritik anahtarlarınızı HSM’de saklamak en iyi uygulamadır.
Entegrasyon ve Kullanım Kolaylığı
AWS KMS, AWS ekosistemindeki yüzlerce hizmetle sorunsuz çalışır. Örneğin, S3 şifrelemesi için KMS anahtarları birkaç tıklamayla atanabilir. Azure Key Vault da Azure hizmetleriyle derin entegrasyona sahiptir, ancak şirket içi uygulamalardan erişim için Azure Arc veya Özel Uç Noktalar gerekebilir. Kullanıcılar, AWS’nin IAM politikaları ile daha ince yetkilendirme yapabilirken, Azure’da RBAC ve erişim politikaları benzer esnekliği sunar.
Hangi Durumda Hangisi Seçilmeli?
- AWS KMS: Tamamen AWS ortamında çalışıyorsanız, çok sayıda AWS hizmeti kullanıyorsanız ve otomatik anahtar döndürme gibi özelliklere ihtiyaç duyuyorsanız.
- Azure Key Vault: Hibrit bulut senaryolarında, şirket içi uygulamalarla da anahtar paylaşmanız gerekiyorsa veya Azure ekosistemine yatırım yapmışsanız.
- Her İkisi de Kullanılabilir: Çoklu bulut stratejisi izleyen kurumlar için, her buluttaki KMS/Key Vault ayrı ayrı yönetilebilir. Ancak bu durum yönetim karmaşıklığını artırır.
Bulut yedekleme stratejiniz için de benzer bir karşılaştırma yapmak isterseniz, AWS Backup ve Azure Backup karşılaştırmamıza göz atabilirsiniz.
Sık Yapılan Hatalar ve Dikkat Edilmesi Gerekenler
- Anahtar silme işlemleri: KMS veya Key Vault’ta bir anahtarı silmek geri alınamaz. Önce planlı bir devre dışı bırakma (disable) işlemi yapın.
- Çapraz bölge erişimi: AWS KMS multi-region keys ile çalışırken gecikme ve maliyet artışı yaşanabilir. Azure’da geo-replication benzerdir.
- API çağrı limitleri: Her iki hizmetin de saniye başına istek limitleri vardır; aşırı yüklenme durumunda throttling yaşanabilir.
- Yedekleme ve felaket kurtarma: Anahtarlarınızın yedeğini almayı unutmayın. AWS KMS’de anahtarların yedeği alınamaz, ancak AWS Backup ile KMS anahtarları yedeklenebilir.
Sonuç
AWS KMS ve Azure Key Vault, bulutta anahtar yönetimi konusunda güçlü ve olgun çözümlerdir. Seçim yaparken mevcut bulut sağlayıcınız, entegrasyon ihtiyaçlarınız ve bütçeniz belirleyici olacaktır. Her iki hizmet de temel güvenlik gereksinimlerini karşılar; fark daha çok fiyatlandırma detayları ve ekosistem uyumunda ortaya çıkar. Değerlendirme yaparken HSM destekli varyantları da göz önünde bulundurun.
Sık Sorulan Sorular
AWS KMS ve Azure Key Vault arasındaki temel fark nedir?
Temel fark fiyatlandırma modeli ve ekosistem entegrasyonudur. AWS KMS anahtar başına aylık ücret alırken, Azure Key Vault vault başına ücretlendirme yapar. AWS KMS, AWS hizmetleriyle daha sıkı entegre olurken, Azure Key Vault hibrit bulut senaryolarında daha esnektir.
AWS KMS ile Azure Key Vault'un HSM desteği aynı mı?
Hayır. AWS KMS, AWS CloudHSM ile entegre olarak FIPS 140-2 Seviye 3 HSM kullanabilir. Azure Key Vault Premium ise yine FIPS 140-2 Seviye 3 onaylı HSM'ler sunar. Ancak AWS KMS'de HSM desteği ek ücretli bir eklenti (Custom Key Store) iken, Azure'da Premium vault zaten HSM içerir.
Hangi hizmet daha düşük maliyetlidir?
Küçük ölçekli kullanımlarda Azure Key Vault Standart vault (0,06 USD/ay) AWS KMS'den (1 USD/ay/anahtar) daha ucuzdur ancak anahtar sayısı arttıkça AWS KMS daha ekonomik hale gelebilir. API çağrı ücretleri de benzerdir. Kesin karşılaştırma için her iki sağlayıcının fiyat hesaplayıcısını kullanmanız önerilir.
Çoklu bulut ortamında hem AWS KMS hem Azure Key Vault kullanılabilir mi?
Evet. Her bulut sağlayıcısının kendi anahtar yönetim hizmetini kullanmak mümkündür. Ancak platformlar arası anahtarları paylaşmak zordur; genellikle her bulutta ayrı anahtarlar oluşturup yönetmek gerekir. Bu durum yönetim karmaşıklığını artırabilir.






