Crittografia di S3, EBS e RDS a riposo
Applichi la crittografia basata su KMS ai principali servizi di storage
Crittografia di S3, EBS e RDS a riposo è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Crittografia dei dati inattivi
La crittografia dei dati inattivi protegge i dati archiviati su disco, così i supporti o gli snapshot rubati risultano illeggibili.
I servizi di storage AWS si integrano con KMS per crittografare i dati in modo trasparente. L'applicazione vede dati normali; la crittografia avviene automaticamente al di sotto di essa.
Crittografia lato server di S3
Amazon S3 offre diverse opzioni di crittografia lato server (SSE):
- SSE-S3: chiavi gestite interamente da S3 (AES-256), ora impostazione predefinita.
- SSE-KMS: chiavi in KMS, con controllo e audit degli accessi.
- SSE-C: la chiave viene fornita da Lei a ogni richiesta.
Scegliere una modalità di crittografia S3
Scelga la modalità SSE in base alle esigenze di controllo:
- SSE-KMS quando sono necessari audit e controllo dell'accesso alle chiavi tramite CloudTrail e le key policy.
- SSE-S3 per una crittografia semplice e automatica.
- SSE-C quando deve detenere personalmente le chiavi.
S3 Bucket Keys
SSE-KMS effettua una chiamata KMS per ogni oggetto, con costi potenzialmente elevati su larga scala. Le S3 Bucket Keys riducono notevolmente questo numero.
Una data key a livello di bucket e di breve durata gestisce numerosi oggetti, riducendo le richieste KMS (e i costi) fino al 99% e mantenendo la crittografia basata su KMS.
Crittografia dei volumi EBS
I volumi EBS (Elastic Block Store) possono essere crittografati con KMS.
- La crittografia copre il volume, i relativi snapshot e i dati in transito tra il volume e l'istanza.
- È trasparente per l'istanza EC2 e ha un impatto trascurabile sulle prestazioni.
Crittografare i volumi esistenti
Non è possibile crittografare direttamente un volume EBS esistente e non crittografato. È invece necessario:
- Creare uno snapshot, copiarlo con la crittografia abilitata e creare un nuovo volume dalla copia crittografata.
L'abilitazione della crittografia EBS per impostazione predefinita a livello di account/regione impedisce la creazione di nuovi volumi non crittografati.
Crittografia RDS
RDS (Relational Database Service) crittografa con KMS lo storage del database, i backup automatici, le read replica e gli snapshot.
- La crittografia deve essere impostata al momento della creazione.
- Per crittografare un'istanza esistente e non crittografata, ripristini una copia crittografata da uno snapshot.
Cifratura e snapshot
Un punto fondamentale per l'esame: lo stato della cifratura segue gli snapshot.
- Gli snapshot di un volume o database cifrato vengono cifrati con la stessa chiave.
- Per condividere uno snapshot cifrato tra account, è necessario condividere anche la chiave KMS.
Altri servizi con cifratura
La maggior parte dei servizi di storage e database supporta la cifratura a riposo tramite KMS, tra cui:
- DynamoDB, EFS, Redshift, SQS, SNS e Secrets Manager.
Lo schema è coerente: si sceglie una chiave KMS e il servizio gestisce in modo trasparente la cifratura envelope.
Prestazioni e trasparenza
Un timore comune è che la cifratura rallenti le operazioni. In pratica, la cifratura supportata da KMS su EBS, S3 e RDS è trasparente e ha un impatto trascurabile sulle prestazioni.
Le applicazioni non richiedono modifiche al codice: leggono e scrivono normalmente mentre il servizio esegue la cifratura sottostante. In questo modo viene meno qualsiasi giustificazione per lasciare i dati non cifrati per motivi di prestazioni.
Verifica della cifratura a riposo
Verifichi e applichi la cifratura con:
- Regole AWS Config come s3-bucket-server-side-encryption-enabled ed encrypted-volumes.
- Standard di Security Hub che segnalano le risorse non cifrate.
Questi strumenti rilevano continuamente ogni risorsa che viene creata senza cifratura.
Verifica rapida
Scelga l'opzione S3 corretta.
Riepilogo
Ha imparato a conoscere la cifratura a riposo.
- S3 offre SSE-S3, SSE-KMS e SSE-C; le bucket key riducono i costi di KMS.
- EBS e RDS usano KMS; la cifratura viene impostata al momento della creazione e segue gli snapshot.
- Le regole Config e Security Hub verificano la cifratura ovunque.
Domande Frequenti
La lezione «Crittografia di S3, EBS e RDS a riposo» è gratuita?
Sì — il testo completo di «Crittografia di S3, EBS e RDS a riposo» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Cosa imparerò in «Crittografia di S3, EBS e RDS a riposo»?
Applichi la crittografia basata su KMS ai principali servizi di storage Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?
Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.
Quanto tempo richiede la lezione «Crittografia di S3, EBS e RDS a riposo»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?
Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Crittografia di S3, EBS e RDS a riposo
- Imposizione della crittografia predefinita ovunque
- Certificati TLS con AWS Certificate Manager
- Archiviazione delle credenziali in Secrets Manager