S3:n, EBS:n ja RDS:n salaaminen levossa
Ottakaa KMS:n tukema salaus käyttöön tärkeimmissä tallennuspalveluissa.
S3:n, EBS:n ja RDS:n salaaminen levossa on ilmainen AWS Security Academy-oppitunti CoddyKitissä. Tämä on oppitunti 1/4. Voit lukea koko oppitunnin alta ilmaiseksi ja harjoitella sen jälkeen käytännössä selaimessa sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla. Oppitunti kuuluu AWS Security Academy-oppimispolkuun, ja edistymisesi synkronoituu verkon ja CoddyKit-sovelluksen välillä. AWS Security Academy-kurssilla on yhteensä 4 oppituntia.
Salaus levossa
Levossa oleva salaus suojaa levylle tallennettua dataa, jotta varastetun tallennusmedian tai tilannevedosten sisältöä ei voida lukea.
AWS:n tallennuspalvelut integroituvat KMS:n kanssa ja salaavat datan läpinäkyvästi. Sovellus näkee tavallisen datan, ja salaus tapahtuu automaattisesti sen alla.
S3:n palvelinpuolen salaus
Amazon S3 tarjoaa useita palvelinpuolen salauksen (SSE) vaihtoehtoja:
- SSE-S3: S3 hallitsee avaimia täysin (AES-256); tämä on nykyinen oletus.
- SSE-KMS: avaimet ovat KMS:ssä, mikä mahdollistaa auditoinnin ja käyttöoikeuksien hallinnan.
- SSE-C: toimitatte avaimen jokaisen pyynnön yhteydessä.
S3-salaustilan valitseminen
Valitkaa SSE-tila hallintatarpeiden perusteella:
- SSE-KMS, kun tarvitsette auditointia ja avainten käyttöoikeuksien hallintaa CloudTrailin ja avainkäytäntöjen avulla.
- SSE-S3 yksinkertaiseen ja automaattiseen salaukseen.
- SSE-C, kun avaimet on säilytettävä itse.
S3 Bucket Keys
SSE-KMS tekee KMS-kutsun jokaiselle objektille, mikä voi suuressa mittakaavassa tulla kalliiksi. S3 Bucket Keys vähentää tätä merkittävästi.
Lyhytikäinen säilötason data-avain käsittelee useita objekteja, mikä vähentää KMS-pyyntöjä (ja kustannuksia) jopa 99 prosenttia ja säilyttää samalla KMS:n tukeman salauksen.
EBS-taltion salaus
EBS-taltiot (Elastic Block Store) voidaan salata KMS:n avulla.
- Salaus kattaa taltion, sen tilannevedokset sekä taltion ja instanssin välillä siirrettävän datan.
- Salaus on EC2-instanssille läpinäkyvä, eikä se vaikuta suorituskykyyn merkittävästi.
Olemassa olevien taltioiden salaaminen
Olemassa olevaa salaamatonta EBS-taltiota ei voi salata suoraan. Toimikaa sen sijaan näin:
- Ottakaa tilannevedos, kopioikaa se salaus käytössä ja luokaa uudesta salatusta kopiosta taltio.
EBS:n oletussalauksen käyttöönotto tili- tai aluetasolla estää uusien salaamattomien taltioiden luomisen.
RDS-salaus
RDS (Relational Database Service) salaa tietokannan tallennustilan, automaattiset varmuuskopiot, read replica -kopiot ja tilannevedokset KMS:n avulla.
- Salaus on määritettävä luomisen yhteydessä.
- Jos olemassa oleva instanssi on salaamaton, luokaa salattu instanssi palauttamalla se tilannevedoksesta.
Salaus ja tilannevedokset
Tärkeä koeaihe: salaustila seuraa tilannevedoksia.
- Salatun taltion tai tietokannan tilannevedokset salataan samalla avaimella.
- Jos haluat jakaa salatun tilannevedoksen tilien välillä, sinun on jaettava myös KMS-avain.
Muut salatut palvelut
Useimmat tallennus- ja tietokantapalvelut tukevat KMS-salausta levossa oleville tiedoille. Näihin kuuluvat:
- DynamoDB, EFS, Redshift, SQS, SNS ja Secrets Manager.
Toimintamalli on yhdenmukainen: valitset KMS-avaimen, ja palvelu hoitaa envelope-salauksen läpinäkyvästi.
Suorituskyky ja läpinäkyvyys
Yleinen huolenaihe on, että salaus hidastaa toimintaa. Käytännössä KMS-pohjainen salaus EBS:ssä, S3:ssa ja RDS:ssä on läpinäkyvää, ja sen vaikutus suorituskykyyn on merkityksetön.
Sovelluksiin ei tarvita koodimuutoksia: ne lukevat ja kirjoittavat normaalisti, kun palvelu salaa tiedot niiden taustalla. Näin suorituskyky ei ole peruste jättää tietoja salaamatta.
Levossa olevien tietojen salauksen auditointi
Varmista ja pakota salaus seuraavilla keinoilla:
- AWS Config -säännöt, kuten s3-bucket-server-side-encryption-enabled ja encrypted-volumes.
- Security Hub -standardit, jotka ilmoittavat salaamattomista resursseista.
Nämä havaitsevat jatkuvasti resurssit, jotka ovat jääneet salaamattomiksi.
Pikatarkistus
Valitkaa oikea S3-vaihtoehto.
Kertaus
Opitte, mitä levossa olevien tietojen salaus tarkoittaa.
- S3 tarjoaa vaihtoehdot SSE-S3, SSE-KMS ja SSE-C; bucket-avaimet pienentävät KMS-kustannuksia.
- EBS ja RDS käyttävät KMS:ää. Salaus määritetään luonnin yhteydessä, ja se seuraa tilannevedoksia.
- Config-säännöt ja Security Hub varmistavat salauksen kaikkialla.
Opi AWS Security Academy tekoälytuutorin avulla — ilmaiseksi
Kirjoita ja suorita oikeaa koodia selaimessa, saa välitöntä apua tekoälytuutorilta ympäri vuorokauden ja jatka siitä, mihin jäit, verkossa tai sovelluksessa.
- Kurssit
- 30
- Oppitunnit
- 120
Usein kysytyt kysymykset
Onko oppitunti ”S3:n, EBS:n ja RDS:n salaaminen levossa” ilmainen?
Kyllä – oppitunnin ”S3:n, EBS:n ja RDS:n salaaminen levossa” koko tekstin voi lukea täällä verkossa ilmaiseksi. Jos haluat harjoitella interaktiivisesti sisäänrakennetulla koodieditorilla ja ympäri vuorokauden käytettävissä olevan tekoälytuutorin avulla sekä avata koko AWS Security Academy-kurssin, päivitä CoddyKit PROhon. AWS Security Academy-kurssilla on yhteensä 4 oppituntia.
Mitä opin oppitunnilla ”S3:n, EBS:n ja RDS:n salaaminen levossa”?
Ottakaa KMS:n tukema salaus käyttöön tärkeimmissä tallennuspalveluissa. Harjoittelet AWS Security Academy-aihetta koodilla, jonka suoritat suoraan selaimessa. Ympäri vuorokauden käytettävissä oleva tekoälytuutori vastaa kysymyksiisi oppitunnin aikana.
Tarvitsenko kokemusta aloittaakseni AWS Security Academy-opiskelun?
Aiempi kokemus ei ole tarpeen. CoddyKitin AWS Security Academy-oppimispolku sopii vasta-alkajista edistyneisiin, joten voit aloittaa tästä tai alusta ja edetä omaan tahtiisi. Tämä on oppitunti 1/4.
Kuinka kauan ”S3:n, EBS:n ja RDS:n salaaminen levossa”-oppitunnin suorittaminen kestää?
Useimmat CoddyKitin oppitunnit kestävät noin 5–10 minuuttia. Jokainen oppitunti on lyhyt ja interaktiivinen, joten edistyt tasaisesti ja voit jatkaa siitä, mihin jäit – sekä verkossa että sovelluksessa.
Voinko kirjoittaa ja suorittaa koodia tällä AWS Security Academy-oppitunnilla?
Kyllä. Jokainen AWS Security Academy-oppitunti sisältää sisäänrakennetun koodieditorin, joten voit kirjoittaa ja suorittaa oikeaa koodia suoraan selaimessa ja saada välitöntä palautetta tekoälyltä – paikallista asennusta ei tarvita.
Kaikki tämän kurssin oppitunnit
- S3:n, EBS:n ja RDS:n salaaminen levossa
- Oletussalauksen pakottaminen kaikkialla
- TLS-varmenteet AWS Certificate Managerilla
- Tunnistetietojen tallentaminen Secrets Manageriin