0Pricing
Cloud & IT Cert Prep · Lekcja

Szyfrowanie S3, EBS i RDS w spoczynku

Zastosują Państwo szyfrowanie oparte na KMS we wszystkich głównych usługach pamięci masowej.

Szyfrowanie S3, EBS i RDS w spoczynku to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Szyfrowanie danych w spoczynku

Szyfrowanie danych w spoczynku chroni dane przechowywane na dysku, aby skradzione nośniki lub migawki były nieczytelne.

Usługi pamięci masowej AWS integrują się z KMS, aby w sposób przejrzysty szyfrować dane. Aplikacja widzi zwykłe dane, a szyfrowanie odbywa się automatycznie w warstwie znajdującej się pod nią.

Szyfrowanie po stronie serwera w S3

Amazon S3 oferuje kilka opcji szyfrowania po stronie serwera (SSE):

  • SSE-S3: klucze są w pełni zarządzane przez S3 (AES-256), obecnie jest to opcja domyślna.
  • SSE-KMS: klucze znajdują się w KMS, co zapewnia audyt i kontrolę dostępu.
  • SSE-C: klucz jest dostarczany przez Państwa przy każdym żądaniu.

Wybór trybu szyfrowania S3

Tryb SSE należy wybrać zgodnie z wymaganym poziomem kontroli:

  • SSE-KMS, gdy potrzebują Państwo audytowania i kontroli dostępu do kluczy za pośrednictwem CloudTrail i zasad kluczy.
  • SSE-S3 do prostego, automatycznego szyfrowania.
  • SSE-C, gdy klucze muszą być przechowywane i zarządzane przez Państwa.

Klucze zasobnika S3

SSE-KMS wykonuje wywołanie KMS dla każdego obiektu, co przy dużej skali może być kosztowne. Klucze zasobnika S3 znacznie ograniczają ten problem.

Krótkotrwały klucz danych na poziomie zasobnika obsługuje wiele obiektów, zmniejszając liczbę żądań do KMS (i koszty) nawet o 99%, przy zachowaniu szyfrowania opartego na KMS.

Szyfrowanie woluminów EBS

Woluminy EBS (Elastic Block Store) można szyfrować za pomocą KMS.

  • Szyfrowanie obejmuje wolumin, jego migawki oraz dane przesyłane między woluminem a instancją.
  • Jest ono przejrzyste dla instancji EC2 i ma znikomy wpływ na wydajność.

Szyfrowanie istniejących woluminów

Istniejącego, nieszyfrowanego woluminu EBS nie można bezpośrednio zaszyfrować. Zamiast tego należy:

  • Utworzyć migawkę, skopiować ją z włączonym szyfrowaniem, a następnie utworzyć nowy wolumin z zaszyfrowanej kopii.

Włączenie domyślnego szyfrowania EBS na poziomie konta/regionu zapobiega tworzeniu nowych, nieszyfrowanych woluminów.

Szyfrowanie RDS

RDS (Relational Database Service) szyfruje za pomocą KMS pamięć masową bazy danych, automatyczne kopie zapasowe, repliki tylko do odczytu oraz migawki.

  • Szyfrowanie należy ustawić podczas tworzenia.
  • Aby zaszyfrować istniejącą, nieszyfrowaną instancję, należy odtworzyć zaszyfrowaną kopię z migawki.

Szyfrowanie i migawki

Ważna kwestia egzaminacyjna: status szyfrowania jest dziedziczony przez migawki.

  • Migawki zaszyfrowanego woluminu lub bazy danych są szyfrowane przy użyciu tego samego klucza.
  • Aby udostępnić zaszyfrowaną migawkę między kontami, należy udostępnić również klucz KMS.

Inne szyfrowane usługi

Większość usług przechowywania danych i baz danych obsługuje szyfrowanie w spoczynku za pomocą KMS, w tym:

  • DynamoDB, EFS, Redshift, SQS, SNS i Secrets Manager.

Schemat jest spójny: wybierają Państwo klucz KMS, a usługa transparentnie obsługuje szyfrowanie kopertowe.

Wydajność i transparentność

Częstą obawą jest to, że szyfrowanie spowalnia działanie. W praktyce szyfrowanie EBS, S3 i RDS z użyciem KMS jest transparentne i ma pomijalny wpływ na wydajność.

Aplikacje nie wymagają zmian w kodzie — odczytują i zapisują dane normalnie, podczas gdy usługa szyfruje je w tle. Eliminuje to wszelkie uzasadnienie dla pozostawiania danych bez szyfrowania ze względów wydajnościowych.

Audytowanie szyfrowania w spoczynku

Szyfrowanie można weryfikować i wymuszać za pomocą:

  • Reguł AWS Config, takich jak s3-bucket-server-side-encryption-enabled i encrypted-volumes.
  • Standardów Security Hub, które oznaczają niezaszyfrowane zasoby.

Mechanizmy te stale wykrywają każdy zasób, który został utworzony bez szyfrowania.

Szybkie sprawdzenie

Proszę wybrać właściwą opcję S3.

Podsumowanie

Dowiedzieli się Państwo, czym jest szyfrowanie w spoczynku.

  • S3 oferuje SSE-S3, SSE-KMS i SSE-C; klucze bucketów obniżają koszty KMS.
  • EBS i RDS używają KMS; szyfrowanie jest ustawiane podczas tworzenia zasobu i jest dziedziczone przez migawki.
  • Reguły Config i Security Hub weryfikują szyfrowanie wszystkich zasobów.

Często zadawane pytania

Czy lekcja „Szyfrowanie S3, EBS i RDS w spoczynku” jest bezpłatna?

Tak — pełny tekst „Szyfrowanie S3, EBS i RDS w spoczynku” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Co nauczysz się w „Szyfrowanie S3, EBS i RDS w spoczynku”?

Zastosują Państwo szyfrowanie oparte na KMS we wszystkich głównych usługach pamięci masowej. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?

Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.

Ile czasu zajmuje lekcja „Szyfrowanie S3, EBS i RDS w spoczynku”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?

Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Szyfrowanie S3, EBS i RDS w spoczynku
  2. Wymuszanie domyślnego szyfrowania wszędzie
  3. Certyfikaty TLS z AWS Certificate Manager
  4. Przechowywanie danych uwierzytelniających w Secrets Manager
← Powrót do Cloud & IT Cert Prep