Kryptering af S3, EBS og RDS i hvile
Anvend KMS-understøttet kryptering på tværs af de vigtigste lagertjenester.
Kryptering af S3, EBS og RDS i hvile er en gratis Cloud & IT Cert Prep-lektion på CoddyKit. Dette er lektion 1 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i Cloud & IT Cert Prep, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.
Kryptering af data i hvile
Kryptering af data i hvile beskytter data, der er gemt på disk, så stjålne medier eller snapshots ikke kan læses.
AWS-lagringstjenester integreres med KMS for at kryptere data transparent. Applikationen ser normale data; krypteringen sker automatisk under den.
Serversidekryptering i S3
Amazon S3 tilbyder flere muligheder for serversidekryptering (SSE):
- SSE-S3: Nøgler administreres fuldt ud af S3 (AES-256), og dette er nu standarden.
- SSE-KMS: Nøgler i KMS med revision og adgangskontrol.
- SSE-C: Du leverer nøglen med hver anmodning.
Valg af S3-krypteringstilstand
Vælg SSE-tilstand ud fra behovet for kontrol:
- SSE-KMS, når du har brug for revision og adgangskontrol til nøgler via CloudTrail og nøglepolitikker.
- SSE-S3 til enkel, automatisk kryptering.
- SSE-C, når du selv skal opbevare nøglerne.
S3 Bucket Keys
SSE-KMS foretager et KMS-kald pr. objekt, hvilket kan være dyrt i stor skala. S3 Bucket Keys reducerer dette markant.
En kortvarig datanøgle på bucket-niveau håndterer mange objekter og reducerer KMS-anmodningerne (og omkostningerne) med op til 99 %, samtidig med at krypteringen stadig understøttes af KMS.
Kryptering af EBS-diskenheder
EBS (Elastic Block Store)-diskenheder kan krypteres med KMS.
- Krypteringen omfatter diskenheden, dens snapshots og data under overførsel mellem diskenheden og instansen.
- Den er transparent for EC2-instansen og har ubetydelig indvirkning på ydeevnen.
Kryptering af eksisterende diskenheder
Du kan ikke kryptere en eksisterende ukrypteret EBS-diskenhed direkte. I stedet:
- Tag et snapshot, kopiér det med kryptering aktiveret, og opret en ny diskenhed ud fra den krypterede kopi.
Hvis du aktiverer EBS-kryptering som standard på konto- eller regionsniveau, forhindrer du nye ukrypterede diskenheder.
RDS-kryptering
RDS (Relational Database Service) krypterer databaselageret, automatiske sikkerhedskopier, læsereplikaer og snapshots med KMS.
- Kryptering skal angives ved oprettelsen.
- Hvis du vil kryptere en eksisterende ukrypteret instans, skal du gendanne en krypteret kopi fra et snapshot.
Kryptering og snapshots
Et vigtigt eksamenspunkt: krypteringsstatus følger snapshots.
- Snapshots af en krypteret diskenhed eller database krypteres med den samme nøgle.
- Hvis du vil dele et krypteret snapshot på tværs af konti, skal du også dele KMS-nøglen.
Andre krypterede tjenester
De fleste lager- og databasetjenester understøtter KMS-kryptering af data i hvile, herunder:
- DynamoDB, EFS, Redshift, SQS, SNS og Secrets Manager.
Mønstret er ensartet: Vælg en KMS-nøgle, så håndterer tjenesten envelope-kryptering transparent.
Ydeevne og transparens
En almindelig bekymring er, at kryptering gør tingene langsommere. I praksis er KMS-baseret kryptering på EBS, S3 og RDS transparent og har ubetydelig indvirkning på ydeevnen.
Applikationer kræver ingen kodeændringer; de læser og skriver normalt, mens tjenesten krypterer under dem. Det fjerner enhver undskyldning for at lade data være ukrypterede af hensyn til ydeevnen.
Kontrol af kryptering af data i hvile
Kontrollér og håndhæv kryptering med:
- AWS Config-regler som s3-bucket-server-side-encryption-enabled og encrypted-volumes.
- Security Hub-standarder, der markerer ukrypterede ressourcer.
De registrerer løbende alle ressourcer, der slipper igennem uden kryptering.
Hurtigt tjek
Vælg den rigtige S3-indstilling.
Opsummering
Du har lært om kryptering af data i hvile.
- S3 tilbyder SSE-S3, SSE-KMS og SSE-C; bucket-nøgler reducerer KMS-omkostningerne.
- EBS og RDS bruger KMS; kryptering angives ved oprettelsen og følger snapshots.
- Config-regler og Security Hub kontrollerer kryptering overalt.
Lær Cloud & IT Cert Prep med en AI-underviser — gratis
Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.
- Kurser
- 150
- Lektioner
- 600
Ofte stillede spørgsmål
Er lektionen “Kryptering af S3, EBS og RDS i hvile” gratis?
Ja — hele teksten til “Kryptering af S3, EBS og RDS i hvile” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af Cloud & IT Cert Prep-kurset, skal du opgradere til CoddyKit PRO. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.
Hvad lærer jeg i “Kryptering af S3, EBS og RDS i hvile”?
Anvend KMS-understøttet kryptering på tværs af de vigtigste lagertjenester. Du øver dig i Cloud & IT Cert Prep med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.
Skal jeg have erfaring for at begynde på Cloud & IT Cert Prep?
Der kræves ingen tidligere erfaring. Cloud & IT Cert Prep på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 1 af 4.
Hvor lang tid tager lektionen “Kryptering af S3, EBS og RDS i hvile”?
De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.
Kan jeg skrive og køre kode i denne Cloud & IT Cert Prep-lektion?
Ja. Alle Cloud & IT Cert Prep-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.
Alle lektioner i dette kursus
- Kryptering af S3, EBS og RDS i hvile
- Håndhævelse af standardkryptering overalt
- TLS-certifikater med AWS Certificate Manager
- Lagring af legitimationsoplysninger i Secrets Manager