Chiffrer S3, EBS et RDS au repos
Appliquez un chiffrement reposant sur KMS à l’ensemble des principaux services de stockage.
Chiffrer S3, EBS et RDS au repos est une leçon AWS Security Academy gratuite sur CoddyKit. Ceci est la leçon 1 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage AWS Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours AWS Security Academy comprend 4 leçons au total.
Chiffrement au repos
Le chiffrement au repos protège les données stockées sur disque afin que des supports ou des instantanés volés restent illisibles.
Les services de stockage AWS s’intègrent à KMS pour chiffrer les données de manière transparente. L’application voit des données normales ; le chiffrement s’effectue automatiquement en dessous.
Chiffrement côté serveur S3
Amazon S3 propose plusieurs options de chiffrement côté serveur (SSE) :
- SSE-S3 : clés entièrement gérées par S3 (AES-256), désormais utilisées par défaut.
- SSE-KMS : clés stockées dans KMS, avec audit et contrôle d’accès.
- SSE-C : vous fournissez la clé avec chaque requête.
Choisir un mode de chiffrement S3
Choisissez le mode SSE selon le niveau de contrôle requis :
- SSE-KMS lorsque vous avez besoin d’audit et de contrôle de l’accès aux clés via CloudTrail et les politiques de clé.
- SSE-S3 pour un chiffrement simple et automatique.
- SSE-C lorsque vous devez conserver vous-même les clés.
Clés de compartiment S3
SSE-KMS effectue un appel KMS par objet, ce qui peut coûter cher à grande échelle. Les clés de compartiment S3 réduisent considérablement ce nombre.
Une clé de données de niveau compartiment, à durée de vie courte, gère de nombreux objets et réduit les requêtes KMS (et le coût) jusqu’à 99 %, tout en conservant un chiffrement soutenu par KMS.
Chiffrement des volumes EBS
Les volumes EBS (Elastic Block Store) peuvent être chiffrés avec KMS.
- Le chiffrement couvre le volume, ses instantanés et les données en transit entre le volume et l’instance.
- Il est transparent pour l’instance EC2, avec un impact négligeable sur les performances.
Chiffrer des volumes existants
Vous ne pouvez pas chiffrer directement un volume EBS existant qui ne l’est pas. À la place :
- Prenez un instantané, copiez-le avec le chiffrement activé, puis créez un nouveau volume à partir de la copie chiffrée.
L’activation du chiffrement EBS par défaut au niveau du compte ou de la région empêche la création de nouveaux volumes non chiffrés.
Chiffrement RDS
RDS (Relational Database Service) chiffre avec KMS le stockage de la base de données, les sauvegardes automatisées, les réplicas en lecture et les instantanés.
- Le chiffrement doit être défini lors de la création.
- Pour chiffrer une instance existante qui ne l’est pas, restaurez une copie chiffrée à partir d’un instantané.
Chiffrement et instantanés
Un point essentiel à l’examen : l’état du chiffrement est conservé par les instantanés.
- Les instantanés d’un volume ou d’une base de données chiffré sont chiffrés avec la même clé.
- Pour partager un instantané chiffré entre plusieurs comptes, vous devez également partager la clé KMS.
Autres services chiffrés
La plupart des services de stockage et de bases de données prennent en charge le chiffrement KMS au repos, notamment :
- DynamoDB, EFS, Redshift, SQS, SNS et Secrets Manager.
Le principe est toujours le même : vous choisissez une clé KMS, puis le service gère de manière transparente le chiffrement par enveloppe.
Performances et transparence
On craint souvent que le chiffrement ralentisse les opérations. En pratique, le chiffrement fondé sur KMS pour EBS, S3 et RDS est transparent et n’a qu’un impact négligeable sur les performances.
Les applications ne nécessitent aucune modification de code : elles lisent et écrivent normalement, tandis que le service chiffre les données en arrière-plan. Vous n’avez donc aucune raison de laisser des données non chiffrées pour préserver les performances.
Audit du chiffrement au repos
Vérifiez et imposez le chiffrement à l’aide des éléments suivants :
- Les règles AWS Config, telles que s3-bucket-server-side-encryption-enabled et encrypted-volumes.
- Les normes de Security Hub, qui signalent les ressources non chiffrées.
Elles détectent en continu toute ressource qui aurait été créée sans chiffrement.
Vérification rapide
Choisissez la bonne option S3.
Récapitulatif
Vous avez appris le chiffrement au repos.
- S3 propose SSE-S3, SSE-KMS et SSE-C ; les clés de compartiment réduisent le coût de KMS.
- EBS et RDS utilisent KMS ; le chiffrement est défini lors de la création et est conservé par les instantanés.
- Les règles Config et Security Hub vérifient le chiffrement partout.
Questions Fréquemment Posées
La leçon « Chiffrer S3, EBS et RDS au repos » est-elle gratuite ?
Oui — le texte complet de « Chiffrer S3, EBS et RDS au repos » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours AWS Security Academy, passe à CoddyKit PRO. Le cours AWS Security Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Chiffrer S3, EBS et RDS au repos » ?
Appliquez un chiffrement reposant sur KMS à l’ensemble des principaux services de stockage. Tu pratiques AWS Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer AWS Security Academy ?
Aucune expérience préalable n'est requise. AWS Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 1 sur 4.
Combien de temps prend la leçon « Chiffrer S3, EBS et RDS au repos » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon AWS Security Academy ?
Oui. Chaque leçon AWS Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Chiffrer S3, EBS et RDS au repos
- Imposer le chiffrement par défaut partout
- Certificats TLS avec AWS Certificate Manager
- Stocker les identifiants dans Secrets Manager