Cloud & IT Cert Prep · Lektion

Kryptering af S3, EBS og RDS i hvile

Anvend KMS-understøttet kryptering på tværs af de vigtigste lagertjenester.

Lektion 1 af 413 trin

Kryptering af S3, EBS og RDS i hvile er en gratis Cloud & IT Cert Prep-lektion på CoddyKit. Dette er lektion 1 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i Cloud & IT Cert Prep, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.

Kryptering af data i hvile

Kryptering af data i hvile beskytter data, der er gemt på disk, så stjålne medier eller snapshots ikke kan læses.

AWS-lagringstjenester integreres med KMS for at kryptere data transparent. Applikationen ser normale data; krypteringen sker automatisk under den.

Serversidekryptering i S3

Amazon S3 tilbyder flere muligheder for serversidekryptering (SSE):

  • SSE-S3: Nøgler administreres fuldt ud af S3 (AES-256), og dette er nu standarden.
  • SSE-KMS: Nøgler i KMS med revision og adgangskontrol.
  • SSE-C: Du leverer nøglen med hver anmodning.

Valg af S3-krypteringstilstand

Vælg SSE-tilstand ud fra behovet for kontrol:

  • SSE-KMS, når du har brug for revision og adgangskontrol til nøgler via CloudTrail og nøglepolitikker.
  • SSE-S3 til enkel, automatisk kryptering.
  • SSE-C, når du selv skal opbevare nøglerne.

S3 Bucket Keys

SSE-KMS foretager et KMS-kald pr. objekt, hvilket kan være dyrt i stor skala. S3 Bucket Keys reducerer dette markant.

En kortvarig datanøgle på bucket-niveau håndterer mange objekter og reducerer KMS-anmodningerne (og omkostningerne) med op til 99 %, samtidig med at krypteringen stadig understøttes af KMS.

Kryptering af EBS-diskenheder

EBS (Elastic Block Store)-diskenheder kan krypteres med KMS.

  • Krypteringen omfatter diskenheden, dens snapshots og data under overførsel mellem diskenheden og instansen.
  • Den er transparent for EC2-instansen og har ubetydelig indvirkning på ydeevnen.

Kryptering af eksisterende diskenheder

Du kan ikke kryptere en eksisterende ukrypteret EBS-diskenhed direkte. I stedet:

  • Tag et snapshot, kopiér det med kryptering aktiveret, og opret en ny diskenhed ud fra den krypterede kopi.

Hvis du aktiverer EBS-kryptering som standard på konto- eller regionsniveau, forhindrer du nye ukrypterede diskenheder.

RDS-kryptering

RDS (Relational Database Service) krypterer databaselageret, automatiske sikkerhedskopier, læsereplikaer og snapshots med KMS.

  • Kryptering skal angives ved oprettelsen.
  • Hvis du vil kryptere en eksisterende ukrypteret instans, skal du gendanne en krypteret kopi fra et snapshot.

Kryptering og snapshots

Et vigtigt eksamenspunkt: krypteringsstatus følger snapshots.

  • Snapshots af en krypteret diskenhed eller database krypteres med den samme nøgle.
  • Hvis du vil dele et krypteret snapshot på tværs af konti, skal du også dele KMS-nøglen.

Andre krypterede tjenester

De fleste lager- og databasetjenester understøtter KMS-kryptering af data i hvile, herunder:

  • DynamoDB, EFS, Redshift, SQS, SNS og Secrets Manager.

Mønstret er ensartet: Vælg en KMS-nøgle, så håndterer tjenesten envelope-kryptering transparent.

Ydeevne og transparens

En almindelig bekymring er, at kryptering gør tingene langsommere. I praksis er KMS-baseret kryptering på EBS, S3 og RDS transparent og har ubetydelig indvirkning på ydeevnen.

Applikationer kræver ingen kodeændringer; de læser og skriver normalt, mens tjenesten krypterer under dem. Det fjerner enhver undskyldning for at lade data være ukrypterede af hensyn til ydeevnen.

Kontrol af kryptering af data i hvile

Kontrollér og håndhæv kryptering med:

  • AWS Config-regler som s3-bucket-server-side-encryption-enabled og encrypted-volumes.
  • Security Hub-standarder, der markerer ukrypterede ressourcer.

De registrerer løbende alle ressourcer, der slipper igennem uden kryptering.

Hurtigt tjek

Vælg den rigtige S3-indstilling.

Opsummering

Du har lært om kryptering af data i hvile.

  • S3 tilbyder SSE-S3, SSE-KMS og SSE-C; bucket-nøgler reducerer KMS-omkostningerne.
  • EBS og RDS bruger KMS; kryptering angives ved oprettelsen og følger snapshots.
  • Config-regler og Security Hub kontrollerer kryptering overalt.
Gratis at komme i gang

Lær Cloud & IT Cert Prep med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
150
Lektioner
600

Ofte stillede spørgsmål

Er lektionen “Kryptering af S3, EBS og RDS i hvile” gratis?

Ja — hele teksten til “Kryptering af S3, EBS og RDS i hvile” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af Cloud & IT Cert Prep-kurset, skal du opgradere til CoddyKit PRO. Cloud & IT Cert Prep-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Kryptering af S3, EBS og RDS i hvile”?

Anvend KMS-understøttet kryptering på tværs af de vigtigste lagertjenester. Du øver dig i Cloud & IT Cert Prep med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på Cloud & IT Cert Prep?

Der kræves ingen tidligere erfaring. Cloud & IT Cert Prep på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 1 af 4.

Hvor lang tid tager lektionen “Kryptering af S3, EBS og RDS i hvile”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne Cloud & IT Cert Prep-lektion?

Ja. Alle Cloud & IT Cert Prep-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Kryptering af S3, EBS og RDS i hvile
  2. Håndhævelse af standardkryptering overalt
  3. TLS-certifikater med AWS Certificate Manager
  4. Lagring af legitimationsoplysninger i Secrets Manager
← Tilbage til Cloud & IT Cert Prep