Kryptering av S3, EBS och RDS i vila
Tillämpa KMS-baserad kryptering för de viktigaste lagringstjänsterna.
Kryptering av S3, EBS och RDS i vila är en gratis lektion i AWS Security Academy på CoddyKit. Detta är lektion 1 av 4. Ni kan läsa hela lektionen gratis nedan och sedan öva praktiskt i webbläsaren med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt. Den ingår i lärvägen för AWS Security Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i AWS Security Academy innehåller totalt 4 lektioner.
Kryptering av data i vila
Kryptering av data i vila skyddar data som lagras på disk, så att stulna lagringsmedier eller ögonblicksbilder inte går att läsa.
AWS lagringstjänster integreras med KMS för att kryptera data transparent. Programmet ser normala data; krypteringen sker automatiskt underliggande.
S3-kryptering på serversidan
Amazon S3 erbjuder flera alternativ för kryptering på serversidan (SSE):
- SSE-S3: nycklar hanteras helt av S3 (AES-256), numera standard.
- SSE-KMS: nycklar finns i KMS, med granskning och åtkomstkontroll.
- SSE-C: du tillhandahåller nyckeln med varje begäran.
Välj krypteringsläge för S3
Välj SSE-läge utifrån behovet av kontroll:
- SSE-KMS när du behöver granskning och åtkomstkontroll för nycklar via CloudTrail och nyckelpolicyer.
- SSE-S3 för enkel och automatisk kryptering.
- SSE-C när du själv måste inneha nycklarna.
S3-bucketnycklar
SSE-KMS gör ett KMS-anrop per objekt, vilket kan bli kostsamt i stor skala. S3 Bucket Keys minskar detta avsevärt.
En kortlivad datanyckel på bucket-nivå hanterar många objekt och minskar KMS-begäranden (och kostnaden) med upp till 99 %, samtidigt som krypteringen fortfarande stöds av KMS.
Kryptering av EBS-volymer
EBS (Elastic Block Store)-volymer kan krypteras med KMS.
- Krypteringen omfattar volymen, dess ögonblicksbilder och data som överförs mellan volymen och instansen.
- Den är transparent för EC2-instansen och påverkar prestandan försumbart.
Kryptera befintliga volymer
Du kan inte kryptera en befintlig okrypterad EBS-volym direkt. Gör i stället så här:
- Skapa en ögonblicksbild, kopiera den med kryptering aktiverad och skapa en ny volym från den krypterade kopian.
Genom att aktivera EBS-kryptering som standard på konto- eller regionnivå förhindrar du nya okrypterade volymer.
RDS-kryptering
RDS (Relational Database Service) krypterar databaslagring, automatiska säkerhetskopior, läsrepliker och ögonblicksbilder med KMS.
- Kryptering måste anges när resursen skapas.
- Om du vill kryptera en befintlig okrypterad instans återställer du en krypterad kopia från en ögonblicksbild.
Kryptering och snapshots
En viktig punkt inför provet: krypteringsstatusen följer med snapshots.
- Snapshots av en krypterad volym eller databas krypteras med samma nyckel.
- Om du vill dela en krypterad snapshot mellan konton måste du även dela KMS-nyckeln.
Andra krypterade tjänster
De flesta lagrings- och databastjänster har stöd för KMS-kryptering i vila, bland annat:
- DynamoDB, EFS, Redshift, SQS, SNS och Secrets Manager.
Mönstret är konsekvent: välj en KMS-nyckel så hanterar tjänsten envelope encryption transparent.
Prestanda och transparens
En vanlig farhåga är att kryptering gör systemen långsammare. I praktiken är KMS-baserad kryptering i EBS, S3 och RDS transparent och har försumbar prestandapåverkan.
Program behöver inga kodändringar; de läser och skriver som vanligt medan tjänsten krypterar underliggande data. Det undanröjer alla ursäkter för att lämna data okrypterad av prestandaskäl.
Granskning av kryptering i vila
Verifiera och framtvinga kryptering med:
- AWS Config-regler som s3-bucket-server-side-encryption-enabled och encrypted-volumes.
- Security Hub-standarder som flaggar okrypterade resurser.
Dessa upptäcker kontinuerligt resurser som av misstag har skapats utan kryptering.
Snabbkontroll
Välj rätt S3-alternativ.
Sammanfattning
Du har lärt dig om kryptering i vila.
- S3 erbjuder SSE-S3, SSE-KMS och SSE-C; bucket keys minskar KMS-kostnaden.
- EBS och RDS använder KMS; kryptering anges när resursen skapas och följer med snapshots.
- Config-regler och Security Hub verifierar kryptering överallt.
Lär dig AWS Security Academy med en AI-lärare – gratis
Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.
- Kurser
- 30
- Lektioner
- 120
Vanliga frågor
Är lektionen ”Kryptering av S3, EBS och RDS i vila” gratis?
Ja – hela texten till ”Kryptering av S3, EBS och RDS i vila” kan läsas gratis här på webben. Om Ni vill öva interaktivt med en inbyggd kodredigerare och en AI-handledare som är tillgänglig dygnet runt och låsa upp resten av kursen i AWS Security Academy, kan Ni uppgradera till CoddyKit PRO. Kursen i AWS Security Academy innehåller totalt 4 lektioner.
Vad lär jag mig i ”Kryptering av S3, EBS och RDS i vila”?
Tillämpa KMS-baserad kryptering för de viktigaste lagringstjänsterna. Ni övar på AWS Security Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.
Behöver jag någon erfarenhet för att börja lära mig AWS Security Academy?
Du behöver inga förkunskaper. Utbildningen i AWS Security Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 1 av 4.
Hur lång tid tar lektionen ”Kryptering av S3, EBS och RDS i vila”?
De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.
Kan jag skriva och köra kod i den här AWS Security Academy-lektionen?
Ja. Varje AWS Security Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.
Alla lektioner i den här kursen
- Kryptering av S3, EBS och RDS i vila
- Tvinga fram standardkryptering överallt
- TLS-certifikat med AWS Certificate Manager
- Lagra autentiseringsuppgifter i Secrets Manager