Criptografando S3, EBS e RDS em repouso
Aplique a criptografia respaldada pelo KMS nos principais serviços de armazenamento.
Criptografando S3, EBS e RDS em repouso é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.
Criptografia em repouso
A criptografia em repouso protege os dados armazenados em disco para que mídias ou snapshots roubados não possam ser lidos.
Os serviços de armazenamento da AWS integram-se ao KMS para criptografar os dados de forma transparente. O aplicativo vê os dados normalmente; a criptografia ocorre automaticamente em uma camada inferior.
Criptografia do lado do servidor do S3
O Amazon S3 oferece várias opções de criptografia do lado do servidor (SSE):
- SSE-S3: chaves totalmente gerenciadas pelo S3 (AES-256), agora a opção padrão.
- SSE-KMS: chaves no KMS, com auditoria e controle de acesso.
- SSE-C: você fornece a chave em cada solicitação.
Escolhendo um modo de criptografia do S3
Escolha o modo SSE de acordo com suas necessidades de controle:
- SSE-KMS quando precisar de auditoria e controle de acesso às chaves por meio do CloudTrail e das políticas de chave.
- SSE-S3 para criptografia simples e automática.
- SSE-C quando precisar manter as chaves sob seu próprio controle.
Chaves de bucket do S3
O SSE-KMS faz uma chamada ao KMS para cada objeto, o que pode ser caro em grande escala. As chaves de bucket do S3 reduzem isso significativamente.
Uma chave de dados de curta duração no nível do bucket gerencia muitos objetos, reduzindo as solicitações ao KMS (e o custo) em até 99%, enquanto mantém a criptografia respaldada pelo KMS.
Criptografia de volumes do EBS
Os volumes do EBS (Armazenamento de Blocos Elástico) podem ser criptografados com o KMS.
- A criptografia abrange o volume, seus snapshots e os dados em trânsito entre o volume e a instância.
- Ela é transparente para a instância do EC2, com impacto insignificante no desempenho.
Criptografando volumes existentes
Não é possível criptografar diretamente um volume do EBS existente e não criptografado. Em vez disso:
- Crie um snapshot, copie-o com a criptografia habilitada e crie um novo volume a partir da cópia criptografada.
Habilitar a criptografia do EBS por padrão no nível da conta/região impede a criação de novos volumes não criptografados.
Criptografia do RDS
O RDS (Serviço de Banco de Dados Relacional) criptografa o armazenamento do banco de dados, os backups automatizados, as réplicas de leitura e os snapshots com o KMS.
- A criptografia precisa ser definida no momento da criação.
- Para criptografar uma instância existente e não criptografada, restaure uma cópia criptografada a partir de um snapshot.
Criptografia e snapshots
Um ponto importante da prova: o status da criptografia acompanha os snapshots.
- Snapshots de um volume ou banco de dados criptografado são criptografados com a mesma chave.
- Para compartilhar um snapshot criptografado entre contas, você também precisa compartilhar a chave KMS.
Outros serviços criptografados
A maioria dos serviços de armazenamento e banco de dados oferece suporte à criptografia KMS em repouso, incluindo:
- DynamoDB, EFS, Redshift, SQS, SNS e Secrets Manager.
O padrão é consistente: escolha uma chave KMS, e o serviço gerencia a criptografia de envelope de forma transparente.
Desempenho e transparência
Uma preocupação comum é que a criptografia deixe tudo mais lento. Na prática, a criptografia baseada em KMS no EBS, S3 e RDS é transparente, com impacto insignificante no desempenho.
Os aplicativos não precisam de alterações no código; eles leem e gravam normalmente enquanto o serviço realiza a criptografia por baixo deles. Isso elimina qualquer justificativa para deixar os dados sem criptografia por razões de desempenho.
Auditoria da criptografia em repouso
Verifique e imponha a criptografia usando:
- Regras do AWS Config, como s3-bucket-server-side-encryption-enabled e encrypted-volumes.
- Padrões do Security Hub que sinalizam recursos sem criptografia.
Esses recursos detectam continuamente qualquer recurso que tenha sido criado sem criptografia.
Verificação rápida
Escolha a opção correta do S3.
Recapitulação
Você aprendeu sobre criptografia em repouso.
- O S3 oferece SSE-S3, SSE-KMS e SSE-C; as chaves de bucket reduzem o custo do KMS.
- EBS e RDS usam KMS; a criptografia é definida na criação e acompanha os snapshots.
- As regras do Config e o Security Hub verificam a criptografia em todos os lugares.
Perguntas Frequentes
A aula “Criptografando S3, EBS e RDS em repouso” é grátis?
Sim — o texto completo de “Criptografando S3, EBS e RDS em repouso” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.
O que vou aprender em “Criptografando S3, EBS e RDS em repouso”?
Aplique a criptografia respaldada pelo KMS nos principais serviços de armazenamento. Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cloud & IT Cert Prep?
Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.
Quanto tempo leva a aula “Criptografando S3, EBS e RDS em repouso”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?
Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Criptografando S3, EBS e RDS em repouso
- Impondo a Criptografia Padrão em Todos os Lugares
- Certificados TLS com o AWS Certificate Manager
- Armazenando Credenciais no Secrets Manager