AWS Security Academy · Oppitunti

S3:n, EBS:n ja RDS:n salaaminen levossa

Ottakaa KMS:n tukema salaus käyttöön tärkeimmissä tallennuspalveluissa.

Oppitunti 1/413 vaihetta

S3:n, EBS:n ja RDS:n salaaminen levossa on ilmainen AWS Security Academy-oppitunti CoddyKitissä. Tämä on oppitunti 1/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu AWS Security Academy-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. AWS Security Academy-kurssilla on yhteensä 4 oppituntia.

Salaus levossa

Levossa oleva salaus suojaa levylle tallennettua dataa, jotta varastetun tallennusmedian tai tilannevedosten sisältöä ei voida lukea.

AWS:n tallennuspalvelut integroituvat KMS:n kanssa ja salaavat datan läpinäkyvästi. Sovellus näkee tavallisen datan, ja salaus tapahtuu automaattisesti sen alla.

S3:n palvelinpuolen salaus

Amazon S3 tarjoaa useita palvelinpuolen salauksen (SSE) vaihtoehtoja:

  • SSE-S3: S3 hallitsee avaimia täysin (AES-256); tämä on nykyinen oletus.
  • SSE-KMS: avaimet ovat KMS:ssä, mikä mahdollistaa auditoinnin ja käyttöoikeuksien hallinnan.
  • SSE-C: toimitatte avaimen jokaisen pyynnön yhteydessä.

S3-salaustilan valitseminen

Valitkaa SSE-tila hallintatarpeiden perusteella:

  • SSE-KMS, kun tarvitsette auditointia ja avainten käyttöoikeuksien hallintaa CloudTrailin ja avainkäytäntöjen avulla.
  • SSE-S3 yksinkertaiseen ja automaattiseen salaukseen.
  • SSE-C, kun avaimet on säilytettävä itse.

S3 Bucket Keys

SSE-KMS tekee KMS-kutsun jokaiselle objektille, mikä voi suuressa mittakaavassa tulla kalliiksi. S3 Bucket Keys vähentää tätä merkittävästi.

Lyhytikäinen säilötason data-avain käsittelee useita objekteja, mikä vähentää KMS-pyyntöjä (ja kustannuksia) jopa 99 prosenttia ja säilyttää samalla KMS:n tukeman salauksen.

EBS-taltion salaus

EBS-taltiot (Elastic Block Store) voidaan salata KMS:n avulla.

  • Salaus kattaa taltion, sen tilannevedokset sekä taltion ja instanssin välillä siirrettävän datan.
  • Salaus on EC2-instanssille läpinäkyvä, eikä se vaikuta suorituskykyyn merkittävästi.

Olemassa olevien taltioiden salaaminen

Olemassa olevaa salaamatonta EBS-taltiota ei voi salata suoraan. Toimikaa sen sijaan näin:

  • Ottakaa tilannevedos, kopioikaa se salaus käytössä ja luokaa uudesta salatusta kopiosta taltio.

EBS:n oletussalauksen käyttöönotto tili- tai aluetasolla estää uusien salaamattomien taltioiden luomisen.

RDS-salaus

RDS (Relational Database Service) salaa tietokannan tallennustilan, automaattiset varmuuskopiot, read replica -kopiot ja tilannevedokset KMS:n avulla.

  • Salaus on määritettävä luomisen yhteydessä.
  • Jos olemassa oleva instanssi on salaamaton, luokaa salattu instanssi palauttamalla se tilannevedoksesta.

Salaus ja tilannevedokset

Tärkeä koeaihe: salaustila seuraa tilannevedoksia.

  • Salatun taltion tai tietokannan tilannevedokset salataan samalla avaimella.
  • Jos haluat jakaa salatun tilannevedoksen tilien välillä, sinun on jaettava myös KMS-avain.

Muut salatut palvelut

Useimmat tallennus- ja tietokantapalvelut tukevat KMS-salausta levossa oleville tiedoille. Näihin kuuluvat:

  • DynamoDB, EFS, Redshift, SQS, SNS ja Secrets Manager.

Toimintamalli on yhdenmukainen: valitset KMS-avaimen, ja palvelu hoitaa envelope-salauksen läpinäkyvästi.

Suorituskyky ja läpinäkyvyys

Yleinen huolenaihe on, että salaus hidastaa toimintaa. Käytännössä KMS-pohjainen salaus EBS:ssä, S3:ssa ja RDS:ssä on läpinäkyvää, ja sen vaikutus suorituskykyyn on merkityksetön.

Sovelluksiin ei tarvita koodimuutoksia: ne lukevat ja kirjoittavat normaalisti, kun palvelu salaa tiedot niiden taustalla. Näin suorituskyky ei ole peruste jättää tietoja salaamatta.

Levossa olevien tietojen salauksen auditointi

Varmista ja pakota salaus seuraavilla keinoilla:

  • AWS Config -säännöt, kuten s3-bucket-server-side-encryption-enabled ja encrypted-volumes.
  • Security Hub -standardit, jotka ilmoittavat salaamattomista resursseista.

Nämä havaitsevat jatkuvasti resurssit, jotka ovat jääneet salaamattomiksi.

Pikatarkistus

Valitkaa oikea S3-vaihtoehto.

Kertaus

Opitte, mitä levossa olevien tietojen salaus tarkoittaa.

  • S3 tarjoaa vaihtoehdot SSE-S3, SSE-KMS ja SSE-C; bucket-avaimet pienentävät KMS-kustannuksia.
  • EBS ja RDS käyttävät KMS:ää. Salaus määritetään luonnin yhteydessä, ja se seuraa tilannevedoksia.
  • Config-säännöt ja Security Hub varmistavat salauksen kaikkialla.
Aloita maksutta

Opi AWS Security Academy tekoälytuutorin avulla — ilmaiseksi

Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.

Kurssit
30
Oppitunnit
120

Usein kysytyt kysymykset

Onko oppitunti ”S3:n, EBS:n ja RDS:n salaaminen levossa” ilmainen?

Kyllä – oppitunnin ”S3:n, EBS:n ja RDS:n salaaminen levossa” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko AWS Security Academy-kurssin, päivitä CoddyKit PROhon. AWS Security Academy-kurssilla on yhteensä 4 oppituntia.

Mitä opin oppitunnilla ”S3:n, EBS:n ja RDS:n salaaminen levossa”?

Ottakaa KMS:n tukema salaus käyttöön tärkeimmissä tallennuspalveluissa. Harjoittelet AWS Security Academy-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.

Tarvitsenko kokemusta aloittaakseni AWS Security Academy-opiskelun?

Aiempi kokemus ei ole tarpeen. CoddyKitin AWS Security Academy-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 1/4.

Kuinka kauan ”S3:n, EBS:n ja RDS:n salaaminen levossa”-oppitunnin suorittaminen kestää?

Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.

Voinko kirjoittaa ja suorittaa koodia tällä AWS Security Academy-oppitunnilla?

Kyllä. Jokainen AWS Security Academy-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.

Kaikki tämän kurssin oppitunnit

  1. S3:n, EBS:n ja RDS:n salaaminen levossa
  2. Oletussalauksen pakottaminen kaikkialla
  3. TLS-varmenteet AWS Certificate Managerilla
  4. Tunnistetietojen tallentaminen Secrets Manageriin
← Takaisin: AWS Security Academy