0Pricing
Cloud & IT Cert Prep · Lezione

Crittografia di S3, EBS e RDS a riposo

Applichi la crittografia basata su KMS ai principali servizi di storage

Crittografia di S3, EBS e RDS a riposo è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Crittografia dei dati inattivi

La crittografia dei dati inattivi protegge i dati archiviati su disco, così i supporti o gli snapshot rubati risultano illeggibili.

I servizi di storage AWS si integrano con KMS per crittografare i dati in modo trasparente. L'applicazione vede dati normali; la crittografia avviene automaticamente al di sotto di essa.

Crittografia lato server di S3

Amazon S3 offre diverse opzioni di crittografia lato server (SSE):

  • SSE-S3: chiavi gestite interamente da S3 (AES-256), ora impostazione predefinita.
  • SSE-KMS: chiavi in KMS, con controllo e audit degli accessi.
  • SSE-C: la chiave viene fornita da Lei a ogni richiesta.

Scegliere una modalità di crittografia S3

Scelga la modalità SSE in base alle esigenze di controllo:

  • SSE-KMS quando sono necessari audit e controllo dell'accesso alle chiavi tramite CloudTrail e le key policy.
  • SSE-S3 per una crittografia semplice e automatica.
  • SSE-C quando deve detenere personalmente le chiavi.

S3 Bucket Keys

SSE-KMS effettua una chiamata KMS per ogni oggetto, con costi potenzialmente elevati su larga scala. Le S3 Bucket Keys riducono notevolmente questo numero.

Una data key a livello di bucket e di breve durata gestisce numerosi oggetti, riducendo le richieste KMS (e i costi) fino al 99% e mantenendo la crittografia basata su KMS.

Crittografia dei volumi EBS

I volumi EBS (Elastic Block Store) possono essere crittografati con KMS.

  • La crittografia copre il volume, i relativi snapshot e i dati in transito tra il volume e l'istanza.
  • È trasparente per l'istanza EC2 e ha un impatto trascurabile sulle prestazioni.

Crittografare i volumi esistenti

Non è possibile crittografare direttamente un volume EBS esistente e non crittografato. È invece necessario:

  • Creare uno snapshot, copiarlo con la crittografia abilitata e creare un nuovo volume dalla copia crittografata.

L'abilitazione della crittografia EBS per impostazione predefinita a livello di account/regione impedisce la creazione di nuovi volumi non crittografati.

Crittografia RDS

RDS (Relational Database Service) crittografa con KMS lo storage del database, i backup automatici, le read replica e gli snapshot.

  • La crittografia deve essere impostata al momento della creazione.
  • Per crittografare un'istanza esistente e non crittografata, ripristini una copia crittografata da uno snapshot.

Cifratura e snapshot

Un punto fondamentale per l'esame: lo stato della cifratura segue gli snapshot.

  • Gli snapshot di un volume o database cifrato vengono cifrati con la stessa chiave.
  • Per condividere uno snapshot cifrato tra account, è necessario condividere anche la chiave KMS.

Altri servizi con cifratura

La maggior parte dei servizi di storage e database supporta la cifratura a riposo tramite KMS, tra cui:

  • DynamoDB, EFS, Redshift, SQS, SNS e Secrets Manager.

Lo schema è coerente: si sceglie una chiave KMS e il servizio gestisce in modo trasparente la cifratura envelope.

Prestazioni e trasparenza

Un timore comune è che la cifratura rallenti le operazioni. In pratica, la cifratura supportata da KMS su EBS, S3 e RDS è trasparente e ha un impatto trascurabile sulle prestazioni.

Le applicazioni non richiedono modifiche al codice: leggono e scrivono normalmente mentre il servizio esegue la cifratura sottostante. In questo modo viene meno qualsiasi giustificazione per lasciare i dati non cifrati per motivi di prestazioni.

Verifica della cifratura a riposo

Verifichi e applichi la cifratura con:

  • Regole AWS Config come s3-bucket-server-side-encryption-enabled ed encrypted-volumes.
  • Standard di Security Hub che segnalano le risorse non cifrate.

Questi strumenti rilevano continuamente ogni risorsa che viene creata senza cifratura.

Verifica rapida

Scelga l'opzione S3 corretta.

Riepilogo

Ha imparato a conoscere la cifratura a riposo.

  • S3 offre SSE-S3, SSE-KMS e SSE-C; le bucket key riducono i costi di KMS.
  • EBS e RDS usano KMS; la cifratura viene impostata al momento della creazione e segue gli snapshot.
  • Le regole Config e Security Hub verificano la cifratura ovunque.

Domande Frequenti

La lezione «Crittografia di S3, EBS e RDS a riposo» è gratuita?

Sì — il testo completo di «Crittografia di S3, EBS e RDS a riposo» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Cosa imparerò in «Crittografia di S3, EBS e RDS a riposo»?

Applichi la crittografia basata su KMS ai principali servizi di storage Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?

Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.

Quanto tempo richiede la lezione «Crittografia di S3, EBS e RDS a riposo»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?

Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Crittografia di S3, EBS e RDS a riposo
  2. Imposizione della crittografia predefinita ovunque
  3. Certificati TLS con AWS Certificate Manager
  4. Archiviazione delle credenziali in Secrets Manager
← Torna a Cloud & IT Cert Prep