Crittografia di S3, EBS e RDS a riposo
Applichi la crittografia basata su KMS ai principali servizi di storage
Crittografia di S3, EBS e RDS a riposo è una lezione AWS Security Academy gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento AWS Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso AWS Security Academy include 4 lezioni in totale.
Crittografia dei dati inattivi
La crittografia dei dati inattivi protegge i dati archiviati su disco, così i supporti o gli snapshot rubati risultano illeggibili.
I servizi di storage AWS si integrano con KMS per crittografare i dati in modo trasparente. L'applicazione vede dati normali; la crittografia avviene automaticamente al di sotto di essa.
Crittografia lato server di S3
Amazon S3 offre diverse opzioni di crittografia lato server (SSE):
- SSE-S3: chiavi gestite interamente da S3 (AES-256), ora impostazione predefinita.
- SSE-KMS: chiavi in KMS, con controllo e audit degli accessi.
- SSE-C: la chiave viene fornita da Lei a ogni richiesta.
Scegliere una modalità di crittografia S3
Scelga la modalità SSE in base alle esigenze di controllo:
- SSE-KMS quando sono necessari audit e controllo dell'accesso alle chiavi tramite CloudTrail e le key policy.
- SSE-S3 per una crittografia semplice e automatica.
- SSE-C quando deve detenere personalmente le chiavi.
S3 Bucket Keys
SSE-KMS effettua una chiamata KMS per ogni oggetto, con costi potenzialmente elevati su larga scala. Le S3 Bucket Keys riducono notevolmente questo numero.
Una data key a livello di bucket e di breve durata gestisce numerosi oggetti, riducendo le richieste KMS (e i costi) fino al 99% e mantenendo la crittografia basata su KMS.
Crittografia dei volumi EBS
I volumi EBS (Elastic Block Store) possono essere crittografati con KMS.
- La crittografia copre il volume, i relativi snapshot e i dati in transito tra il volume e l'istanza.
- È trasparente per l'istanza EC2 e ha un impatto trascurabile sulle prestazioni.
Crittografare i volumi esistenti
Non è possibile crittografare direttamente un volume EBS esistente e non crittografato. È invece necessario:
- Creare uno snapshot, copiarlo con la crittografia abilitata e creare un nuovo volume dalla copia crittografata.
L'abilitazione della crittografia EBS per impostazione predefinita a livello di account/regione impedisce la creazione di nuovi volumi non crittografati.
Crittografia RDS
RDS (Relational Database Service) crittografa con KMS lo storage del database, i backup automatici, le read replica e gli snapshot.
- La crittografia deve essere impostata al momento della creazione.
- Per crittografare un'istanza esistente e non crittografata, ripristini una copia crittografata da uno snapshot.
Cifratura e snapshot
Un punto fondamentale per l'esame: lo stato della cifratura segue gli snapshot.
- Gli snapshot di un volume o database cifrato vengono cifrati con la stessa chiave.
- Per condividere uno snapshot cifrato tra account, è necessario condividere anche la chiave KMS.
Altri servizi con cifratura
La maggior parte dei servizi di storage e database supporta la cifratura a riposo tramite KMS, tra cui:
- DynamoDB, EFS, Redshift, SQS, SNS e Secrets Manager.
Lo schema è coerente: si sceglie una chiave KMS e il servizio gestisce in modo trasparente la cifratura envelope.
Prestazioni e trasparenza
Un timore comune è che la cifratura rallenti le operazioni. In pratica, la cifratura supportata da KMS su EBS, S3 e RDS è trasparente e ha un impatto trascurabile sulle prestazioni.
Le applicazioni non richiedono modifiche al codice: leggono e scrivono normalmente mentre il servizio esegue la cifratura sottostante. In questo modo viene meno qualsiasi giustificazione per lasciare i dati non cifrati per motivi di prestazioni.
Verifica della cifratura a riposo
Verifichi e applichi la cifratura con:
- Regole AWS Config come s3-bucket-server-side-encryption-enabled ed encrypted-volumes.
- Standard di Security Hub che segnalano le risorse non cifrate.
Questi strumenti rilevano continuamente ogni risorsa che viene creata senza cifratura.
Verifica rapida
Scelga l'opzione S3 corretta.
Riepilogo
Ha imparato a conoscere la cifratura a riposo.
- S3 offre SSE-S3, SSE-KMS e SSE-C; le bucket key riducono i costi di KMS.
- EBS e RDS usano KMS; la cifratura viene impostata al momento della creazione e segue gli snapshot.
- Le regole Config e Security Hub verificano la cifratura ovunque.
Impara AWS Security Academy con un tutor IA — gratis
Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.
- Corsi
- 30
- Lezioni
- 120
Domande Frequenti
La lezione «Crittografia di S3, EBS e RDS a riposo» è gratuita?
Sì — il testo completo di «Crittografia di S3, EBS e RDS a riposo» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso AWS Security Academy, passa a CoddyKit PRO. Il corso AWS Security Academy include 4 lezioni in totale.
Cosa imparerò in «Crittografia di S3, EBS e RDS a riposo»?
Applichi la crittografia basata su KMS ai principali servizi di storage Eserciti AWS Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare AWS Security Academy?
Non è richiesta alcuna esperienza precedente. AWS Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.
Quanto tempo richiede la lezione «Crittografia di S3, EBS e RDS a riposo»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione AWS Security Academy?
Sì. Ogni lezione AWS Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Crittografia di S3, EBS e RDS a riposo
- Imposizione della crittografia predefinita ovunque
- Certificati TLS con AWS Certificate Manager
- Archiviazione delle credenziali in Secrets Manager