S3, EBS und RDS im Ruhezustand verschlüsseln
Wenden Sie eine KMS-gestützte Verschlüsselung für die wichtigsten Speicherdienste an.
S3, EBS und RDS im Ruhezustand verschlüsseln ist eine kostenlose AWS Security Academy-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des AWS Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Verschlüsselung ruhender Daten
Die Verschlüsselung ruhender Daten schützt auf Datenträgern gespeicherte Daten, sodass gestohlene Medien oder Snapshots nicht lesbar sind.
AWS-Speicherservices integrieren KMS, um Daten transparent zu verschlüsseln. Die Anwendung sieht normale Daten; die Verschlüsselung erfolgt automatisch im Hintergrund.
Serverseitige Verschlüsselung in S3
Amazon S3 bietet mehrere Optionen für die serverseitige Verschlüsselung (SSE):
- SSE-S3: Schlüssel werden vollständig von S3 verwaltet (AES-256), inzwischen der Standard.
- SSE-KMS: Schlüssel liegen in KMS, mit Prüfung und Zugriffskontrolle.
- SSE-C: Sie stellen den Schlüssel mit jeder Anfrage bereit.
Den S3-Verschlüsselungsmodus auswählen
Wählen Sie den SSE-Modus nach den erforderlichen Kontrollmöglichkeiten:
- SSE-KMS, wenn Sie Prüfung und Zugriffskontrolle für Schlüssel über CloudTrail und Schlüsselrichtlinien benötigen.
- SSE-S3 für einfache, automatische Verschlüsselung.
- SSE-C, wenn Sie die Schlüssel selbst verwalten müssen.
S3 Bucket Keys
SSE-KMS führt pro Objekt einen KMS-Aufruf durch, was bei großem Umfang kostspielig sein kann. S3 Bucket Keys reduzieren dies erheblich.
Ein kurzlebiger Datenschlüssel auf Bucket-Ebene verarbeitet viele Objekte und senkt KMS-Anfragen (und Kosten) um bis zu 99 %, während die KMS-gestützte Verschlüsselung erhalten bleibt.
Verschlüsselung von EBS-Volumes
EBS (Elastic Block Store)-Volumes können mit KMS verschlüsselt werden.
- Die Verschlüsselung umfasst das Volume, seine Snapshots und die während der Übertragung zwischen Volume und Instance befindlichen Daten.
- Für die EC2-Instance ist sie transparent und hat nur vernachlässigbare Auswirkungen auf die Leistung.
Vorhandene Volumes verschlüsseln
Ein vorhandenes unverschlüsseltes EBS-Volume können Sie nicht direkt verschlüsseln. Gehen Sie stattdessen so vor:
- Erstellen Sie einen Snapshot, kopieren Sie ihn mit aktivierter Verschlüsselung und erstellen Sie aus der verschlüsselten Kopie ein neues Volume.
Wenn Sie die standardmäßige EBS-Verschlüsselung auf Konto- oder Regionsebene aktivieren, verhindern Sie neue unverschlüsselte Volumes.
RDS-Verschlüsselung
RDS (Relational Database Service) verschlüsselt den Datenbankspeicher, automatische Backups, Read Replicas und Snapshots mit KMS.
- Die Verschlüsselung muss bei der Erstellung festgelegt werden.
- Um eine vorhandene unverschlüsselte Instance zu verschlüsseln, stellen Sie aus einem Snapshot eine verschlüsselte Kopie wieder her.
Verschlüsselung und Snapshots
Ein wichtiger Prüfungspunkt: Der Verschlüsselungsstatus wird von Snapshots übernommen.
- Snapshots eines verschlüsselten Volumes oder einer verschlüsselten Datenbank werden mit demselben Schlüssel verschlüsselt.
- Um einen verschlüsselten Snapshot kontenübergreifend freizugeben, müssen Sie auch den KMS-Schlüssel freigeben.
Andere verschlüsselte Services
Die meisten Speicher- und Datenbankservices unterstützen die Verschlüsselung ruhender Daten mit KMS, darunter:
- DynamoDB, EFS, Redshift, SQS, SNS und Secrets Manager.
Das Vorgehen ist einheitlich: Sie wählen einen KMS-Schlüssel aus, und der Service übernimmt die Envelope-Verschlüsselung transparent.
Performance und Transparenz
Eine häufige Sorge ist, dass Verschlüsselung die Leistung beeinträchtigt. In der Praxis ist die KMS-gestützte Verschlüsselung von EBS, S3 und RDS transparent und hat nur vernachlässigbare Auswirkungen auf die Performance.
Anwendungen benötigen keine Codeänderungen. Sie lesen und schreiben normal, während der Service die Daten im Hintergrund verschlüsselt. Damit entfällt jeder Grund, Daten aus Performancegründen unverschlüsselt zu lassen.
Verschlüsselung ruhender Daten prüfen
Überprüfen und erzwingen Sie die Verschlüsselung mit:
- AWS-Config-Regeln wie s3-bucket-server-side-encryption-enabled und encrypted-volumes.
- Security-Hub-Standards, die unverschlüsselte Ressourcen melden.
Diese erkennen kontinuierlich alle Ressourcen, die versehentlich unverschlüsselt erstellt wurden.
Kurztest
Wählen Sie die richtige S3-Option aus.
Zusammenfassung
Sie haben die Verschlüsselung ruhender Daten kennengelernt.
- S3 bietet SSE-S3, SSE-KMS und SSE-C; Bucket Keys senken die KMS-Kosten.
- EBS und RDS verwenden KMS. Die Verschlüsselung wird bei der Erstellung festgelegt und von Snapshots übernommen.
- Config-Regeln und Security Hub überprüfen die Verschlüsselung überall.
Häufig gestellte Fragen
Ist die Lektion „S3, EBS und RDS im Ruhezustand verschlüsseln“ kostenlos?
Ja — der vollständige Text von „S3, EBS und RDS im Ruhezustand verschlüsseln“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des AWS Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der AWS Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „S3, EBS und RDS im Ruhezustand verschlüsseln“?
Wenden Sie eine KMS-gestützte Verschlüsselung für die wichtigsten Speicherdienste an. Du übst AWS Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um AWS Security Academy zu starten?
Keine Vorkenntnisse erforderlich. AWS Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.
Wie lange dauert die Lektion „S3, EBS und RDS im Ruhezustand verschlüsseln“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser AWS Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede AWS Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- S3, EBS und RDS im Ruhezustand verschlüsseln
- Standardverschlüsselung überall erzwingen
- TLS-Zertifikate mit AWS Certificate Manager
- Zugangsdaten im Secrets Manager speichern