Шифрование S3, EBS и RDS в состоянии покоя
Применяйте шифрование на основе KMS ко всем основным сервисам хранения
«Шифрование S3, EBS и RDS в состоянии покоя» — бесплатный урок Cloud & IT Cert Prep на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cloud & IT Cert Prep, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cloud & IT Cert Prep содержит 4 уроков всего.
Шифрование данных в состоянии покоя
Шифрование данных в состоянии покоя защищает данные, хранящиеся на диске, чтобы украденные носители или снимки нельзя было прочитать.
Сервисы хранения AWS интегрируются с KMS для прозрачного шифрования данных. Приложение видит обычные данные, а шифрование автоматически выполняется на нижележащем уровне.
Серверное шифрование S3
Amazon S3 предлагает несколько вариантов серверного шифрования (SSE):
- SSE-S3: ключи полностью управляются S3 (AES-256); теперь это вариант по умолчанию.
- SSE-KMS: ключи хранятся в KMS, доступны аудит и управление доступом.
- SSE-C: Вы передаёте ключ с каждым запросом.
Выбор режима шифрования S3
Выбирайте режим SSE в зависимости от требуемого уровня контроля:
- SSE-KMS, если Вам нужны аудит и управление доступом к ключам через CloudTrail и политики ключей.
- SSE-S3 для простого автоматического шифрования.
- SSE-C, если Вы должны самостоятельно хранить ключи.
Ключи сегмента S3
SSE-KMS выполняет вызов KMS для каждого объекта, что при большом масштабе может быть дорого. Ключи сегмента S3 значительно сокращают эти расходы.
Краткоживущий ключ данных уровня сегмента обрабатывает множество объектов, сокращая количество запросов к KMS и затраты до 99 %, при этом шифрование по-прежнему поддерживается KMS.
Шифрование томов EBS
Тома EBS (Elastic Block Store) можно шифровать с помощью KMS.
- Шифрование охватывает том, его снимки и данные, передаваемые между томом и экземпляром.
- Для экземпляра EC2 оно прозрачно и практически не влияет на производительность.
Шифрование существующих томов
Нельзя напрямую зашифровать существующий незашифрованный том EBS. Вместо этого:
- Создайте снимок, скопируйте его с включённым шифрованием и создайте новый том из зашифрованной копии.
Включение шифрования EBS по умолчанию на уровне учётной записи или региона предотвращает создание новых незашифрованных томов.
Шифрование RDS
RDS (Relational Database Service) шифрует с помощью KMS хранилище базы данных, автоматические резервные копии, реплики для чтения и снимки.
- Шифрование необходимо настроить при создании.
- Чтобы зашифровать существующий незашифрованный экземпляр, восстановите зашифрованную копию из снимка.
Шифрование и снимки
Главное, что нужно запомнить для экзамена: состояние шифрования сохраняется в снимках.
- Снимки зашифрованного тома или базы данных шифруются тем же ключом.
- Чтобы предоставить доступ к зашифрованному снимку другой учётной записи, необходимо также предоставить доступ к ключу KMS.
Другие зашифрованные сервисы
Большинство сервисов хранения и баз данных поддерживают шифрование данных в состоянии покоя с помощью KMS, включая:
- DynamoDB, EFS, Redshift, SQS, SNS и Secrets Manager.
Принцип везде одинаков: выберите ключ KMS, а сервис прозрачно выполнит конвертное шифрование.
Производительность и прозрачность
Часто возникает опасение, что шифрование замедлит работу. На практике шифрование на основе KMS в EBS, S3 и RDS является прозрачным и практически не влияет на производительность.
Приложениям не нужны изменения кода: они как обычно читают и записывают данные, пока сервис шифрует их на нижележащем уровне. Поэтому отказываться от шифрования ради производительности не имеет смысла.
Аудит шифрования данных в состоянии покоя
Проверяйте и принудительно включайте шифрование с помощью:
- Правил AWS Config, таких как s3-bucket-server-side-encryption-enabled и encrypted-volumes.
- Стандартов Security Hub, которые выявляют незашифрованные ресурсы.
Они непрерывно обнаруживают ресурсы, которые были созданы без шифрования.
Быстрая проверка
Выберите правильный вариант S3.
Итоги
Вы изучили шифрование данных в состоянии покоя.
- S3 поддерживает SSE-S3, SSE-KMS и SSE-C; ключи бакета снижают расходы на KMS.
- EBS и RDS используют KMS; шифрование задаётся при создании и сохраняется в снимках.
- Правила Config и Security Hub проверяют шифрование повсюду.
Изучай Cloud & IT Cert Prep с ИИ-репетитором — бесплатно
Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.
- Курсы
- 150
- Уроки
- 600
Часто задаваемые вопросы
Урок «Шифрование S3, EBS и RDS в состоянии покоя» бесплатный?
Да — полный текст урока «Шифрование S3, EBS и RDS в состоянии покоя» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cloud & IT Cert Prep, подпишись на CoddyKit PRO. Курс Cloud & IT Cert Prep содержит 4 уроков всего.
Чему я научусь в уроке «Шифрование S3, EBS и RDS в состоянии покоя»?
Применяйте шифрование на основе KMS ко всем основным сервисам хранения Ты практикуешь Cloud & IT Cert Prep с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cloud & IT Cert Prep?
Предыдущий опыт не требуется. Cloud & IT Cert Prep на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.
Сколько времени занимает урок «Шифрование S3, EBS и RDS в состоянии покоя»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cloud & IT Cert Prep?
Да. Каждый урок Cloud & IT Cert Prep включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Шифрование S3, EBS и RDS в состоянии покоя
- Принудительное шифрование по умолчанию везде
- Сертификаты TLS с AWS Certificate Manager
- Хранение учётных данных в Secrets Manager