تشفير S3 وEBS وRDS أثناء السكون
طبّق التشفير المدعوم من KMS على خدمات التخزين الرئيسية
تشفير S3 وEBS وRDS أثناء السكون درس مجاني في AWS Security Academy على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في AWS Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة AWS Security Academy 4 دروس في المجموع.
التشفير أثناء التخزين
يحمي التشفير أثناء التخزين البيانات المحفوظة على القرص، بحيث تصبح الوسائط أو اللقطات المسروقة غير قابلة للقراءة.
تتكامل خدمات التخزين في AWS مع KMS لتشفير البيانات بشفافية. يرى التطبيق بيانات عادية، بينما يحدث التشفير تلقائيًا في الطبقات الداخلية.
التشفير من جهة الخادم في S3
يوفر Amazon S3 عدة خيارات للتشفير من جهة الخادم (SSE):
- SSE-S3: يدير S3 المفاتيح بالكامل (AES-256)، وهو الإعداد الافتراضي حاليًا.
- SSE-KMS: تكون المفاتيح في KMS، مع التدقيق والتحكم في الوصول.
- SSE-C: تقدمون المفتاح مع كل طلب.
اختيار وضع تشفير S3
اختاروا وضع SSE وفقًا لاحتياجات التحكم:
- SSE-KMS عندما تحتاجون إلى التدقيق والتحكم في الوصول إلى المفتاح عبر CloudTrail وسياسات المفاتيح.
- SSE-S3 للتشفير البسيط والتلقائي.
- SSE-C عندما يتعين عليكم الاحتفاظ بالمفاتيح بأنفسكم.
مفاتيح حاويات S3
يجري SSE-KMS استدعاءً إلى KMS لكل كائن، وقد يكون ذلك مكلفًا على نطاق واسع. وتقلل مفاتيح حاويات S3 هذا الأمر بدرجة كبيرة.
يتولى مفتاح بيانات قصير الأجل على مستوى الحاوية معالجة العديد من الكائنات، مما يخفض طلبات KMS (والتكلفة) بنسبة تصل إلى 99% مع الحفاظ على التشفير المدعوم من KMS.
تشفير وحدات تخزين EBS
يمكن تشفير وحدات تخزين EBS (Elastic Block Store) باستخدام KMS.
- يشمل التشفير وحدة التخزين ولقطاتها والبيانات المنقولة بين وحدة التخزين والمثيل.
- يحدث ذلك بشفافية بالنسبة إلى مثيل EC2، مع تأثير ضئيل للغاية في الأداء.
تشفير وحدات التخزين الموجودة
لا يمكنكم تشفير وحدة تخزين EBS موجودة وغير مشفّرة مباشرةً. بدلًا من ذلك:
- أنشئوا لقطة، ثم انسخوها مع تفعيل التشفير، وأنشئوا وحدة تخزين جديدة من النسخة المشفّرة.
يمنع تفعيل تشفير EBS افتراضيًا على مستوى الحساب/المنطقة إنشاء وحدات تخزين جديدة غير مشفّرة.
تشفير RDS
يشفّر RDS (Relational Database Service) مساحة تخزين قاعدة البيانات والنسخ الاحتياطية التلقائية والنسخ المتماثلة للقراءة واللقطات باستخدام KMS.
- يجب ضبط التشفير وقت الإنشاء.
- لتشفير مثيل موجود وغير مشفّر، استعيدوا نسخة مشفّرة من لقطة.
التشفير واللقطات
نقطة مهمة في الاختبار: تتبع حالة التشفير اللقطات.
- تكون لقطات وحدة تخزين أو قاعدة بيانات مشفّرة مشفّرةً باستخدام المفتاح نفسه.
- لمشاركة لقطة مشفّرة بين الحسابات، يجب مشاركة مفتاح KMS أيضًا.
خدمات مشفّرة أخرى
تدعم معظم خدمات التخزين وقواعد البيانات التشفير باستخدام KMS للبيانات غير النشطة، ومنها:
- DynamoDB وEFS وRedshift وSQS وSNS وSecrets Manager.
النمط ثابت: تختار مفتاح KMS، وتتولى الخدمة تشفير الغلاف بشفافية.
الأداء والشفافية
من المخاوف الشائعة أن يؤدي التشفير إلى إبطاء الأداء. لكن عمليًا، يكون التشفير المدعوم من KMS في EBS وS3 وRDS شفافًا مع تأثير ضئيل جدًا في الأداء.
لا تحتاج التطبيقات إلى أي تغييرات في التعليمات البرمجية؛ فهي تقرأ البيانات وتكتبها كالمعتاد، بينما تتولى الخدمة تشفيرها في الخلفية. وبذلك لا يعود هناك مبرر لترك البيانات دون تشفير بحجة الأداء.
تدقيق التشفير للبيانات غير النشطة
تحقق من التشفير وفرضه باستخدام:
- قواعد AWS Config مثل s3-bucket-server-side-encryption-enabled وencrypted-volumes.
- معايير Security Hub التي تشير إلى الموارد غير المشفّرة.
تكتشف هذه الأدوات باستمرار أي مورد تم إنشاؤه دون تشفير.
تحقق سريع
اختر خيار S3 الصحيح.
مراجعة
لقد تعلمت التشفير للبيانات غير النشطة.
- يوفر S3 الخيارات SSE-S3 وSSE-KMS وSSE-C؛ كما تخفّض مفاتيح الحاويات تكلفة KMS.
- يستخدم EBS وRDS خدمة KMS؛ ويُحدَّد التشفير عند الإنشاء ويتبع اللقطات.
- تتحقق قواعد Config وSecurity Hub من التشفير في كل مكان.
الأسئلة الشائعة
هل درس «تشفير S3 وEBS وRDS أثناء السكون» مجاني؟
نعم — نص درس «تشفير S3 وEBS وRDS أثناء السكون» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة AWS Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة AWS Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «تشفير S3 وEBS وRDS أثناء السكون»؟
طبّق التشفير المدعوم من KMS على خدمات التخزين الرئيسية تتمرن على AWS Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ AWS Security Academy؟
لا تُشترط خبرة سابقة. AWS Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.
كم من الوقت يستغرق درس «تشفير S3 وEBS وRDS أثناء السكون»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس AWS Security Academy هذا؟
نعم. كل درس في AWS Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- تشفير S3 وEBS وRDS أثناء السكون
- فرض التشفير الافتراضي في كل مكان
- شهادات TLS باستخدام AWS Certificate Manager
- تخزين بيانات الاعتماد في Secrets Manager