การเข้ารหัส S3, EBS และ RDS ขณะจัดเก็บ
ใช้การเข้ารหัสที่รองรับโดย KMS กับบริการจัดเก็บข้อมูลหลักทั้งหมด
การเข้ารหัส S3, EBS และ RDS ขณะจัดเก็บ เป็นบทเรียน AWS Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน AWS Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
การเข้ารหัสข้อมูลขณะจัดเก็บ
การเข้ารหัสข้อมูลขณะจัดเก็บช่วยปกป้องข้อมูลที่เก็บอยู่บนดิสก์ เพื่อให้สื่อจัดเก็บหรือสแนปช็อตที่ถูกขโมยไปไม่สามารถอ่านได้
บริการพื้นที่จัดเก็บของ AWS ทำงานร่วมกับ KMS เพื่อเข้ารหัสข้อมูลอย่างโปร่งใส แอปพลิเคชันจะเห็นข้อมูลตามปกติ ส่วนการเข้ารหัสจะเกิดขึ้นโดยอัตโนมัติอยู่เบื้องหลัง
การเข้ารหัสฝั่งเซิร์ฟเวอร์ของ S3
Amazon S3 มีตัวเลือกการเข้ารหัสฝั่งเซิร์ฟเวอร์ (SSE) หลายแบบ:
- SSE-S3: S3 จัดการคีย์ทั้งหมด (AES-256) ปัจจุบันเป็นค่าเริ่มต้น
- SSE-KMS: คีย์อยู่ใน KMS พร้อมการตรวจสอบและการควบคุมการเข้าถึง
- SSE-C: คุณจัดเตรียมคีย์พร้อมคำขอแต่ละครั้ง
การเลือกโหมดการเข้ารหัส S3
เลือกโหมด SSE ตามความต้องการด้านการควบคุม:
- SSE-KMS เมื่อคุณต้องการการตรวจสอบและการควบคุมการเข้าถึงคีย์ผ่าน CloudTrail และนโยบายคีย์
- SSE-S3 สำหรับการเข้ารหัสที่เรียบง่ายและทำงานโดยอัตโนมัติ
- SSE-C เมื่อคุณต้องเก็บคีย์ไว้กับตนเอง
คีย์บักเก็ต S3
SSE-KMS เรียก KMS ต่อออบเจ็กต์หนึ่งรายการ ซึ่งอาจมีค่าใช้จ่ายสูงเมื่อใช้งานในระดับใหญ่ คีย์บักเก็ต S3ช่วยลดจำนวนนี้ได้อย่างมาก
คีย์ข้อมูลระดับบักเก็ตที่มีอายุสั้นจะจัดการออบเจ็กต์จำนวนมาก ช่วยลดคำขอ KMS (และค่าใช้จ่าย) ได้สูงสุด 99% พร้อมคงการเข้ารหัสที่มี KMS รองรับ
การเข้ารหัสโวลุม EBS
โวลุม EBS (Elastic Block Store) สามารถเข้ารหัสด้วย KMS ได้
- การเข้ารหัสครอบคลุมโวลุมสแนปช็อตของโวลุม และข้อมูลที่ส่งระหว่างโวลุมกับอินสแตนซ์
- การเข้ารหัสทำงานอย่างโปร่งใสต่ออินสแตนซ์ EC2 และแทบไม่ส่งผลต่อประสิทธิภาพ
การเข้ารหัสโวลุมที่มีอยู่
คุณไม่สามารถเข้ารหัสโวลุม EBS ที่ไม่ได้เข้ารหัสอยู่เดิมได้โดยตรง แต่ให้ดำเนินการดังนี้:
- สร้างสแนปช็อต คัดลอกโดยเปิดใช้การเข้ารหัส แล้วสร้างโวลุมใหม่จากสำเนาที่เข้ารหัสแล้ว
การเปิดใช้การเข้ารหัส EBS เป็นค่าเริ่มต้นในระดับบัญชีหรือภูมิภาคจะป้องกันการสร้างโวลุมใหม่ที่ไม่ได้เข้ารหัส
การเข้ารหัส RDS
RDS (Relational Database Service) เข้ารหัสพื้นที่จัดเก็บฐานข้อมูล ข้อมูลสำรองอัตโนมัติ รีดเรพลิกา และสแนปช็อตด้วย KMS
- ต้องกำหนดการเข้ารหัสขณะสร้าง
- หากต้องการเข้ารหัสอินสแตนซ์ที่ไม่ได้เข้ารหัสอยู่เดิม ให้กู้คืนสำเนาที่เข้ารหัสแล้วจากสแนปช็อต
การเข้ารหัสและสแนปช็อต
ประเด็นสำคัญในการสอบคือ สถานะการเข้ารหัสจะติดตามไปกับสแนปช็อต
- สแนปช็อตของวอลุ่มหรือฐานข้อมูลที่เข้ารหัสจะถูกเข้ารหัสด้วยคีย์เดียวกัน
- หากต้องการแชร์สแนปช็อตที่เข้ารหัสระหว่างบัญชี คุณต้องแชร์ KMS key ด้วย
บริการอื่นที่รองรับการเข้ารหัส
บริการจัดเก็บข้อมูลและฐานข้อมูลส่วนใหญ่รองรับการเข้ารหัสขณะจัดเก็บด้วย KMS ซึ่งรวมถึง:
- DynamoDB, EFS, Redshift, SQS, SNS และ Secrets Manager
รูปแบบการทำงานสอดคล้องกัน คือเลือกคีย์ KMS แล้วบริการจะจัดการการเข้ารหัสแบบซองจดหมายอย่างโปร่งใส
ประสิทธิภาพและความโปร่งใส
ข้อกังวลที่พบบ่อยคือการเข้ารหัสจะทำให้ระบบช้าลง ในทางปฏิบัติ การเข้ารหัสที่ใช้ KMS บน EBS, S3 และ RDS ทำงานอย่างโปร่งใสและมีผลกระทบต่อประสิทธิภาพน้อยมาก
แอปพลิเคชันไม่จำเป็นต้องแก้ไขโค้ด โดยยังอ่านและเขียนข้อมูลตามปกติ ขณะที่บริการเข้ารหัสข้อมูลอยู่เบื้องหลัง เหตุผลด้านประสิทธิภาพจึงไม่ใช่ข้ออ้างที่จะปล่อยให้ข้อมูลไม่ได้เข้ารหัส
การตรวจสอบการเข้ารหัสขณะจัดเก็บ
ตรวจสอบและบังคับใช้การเข้ารหัสด้วย:
- กฎ AWS Config เช่น s3-bucket-server-side-encryption-enabled และ encrypted-volumes
- มาตรฐาน Security Hub ที่แจ้งเตือนทรัพยากรที่ไม่ได้เข้ารหัส
กฎเหล่านี้จะตรวจจับทรัพยากรที่หลุดรอดและไม่ได้เข้ารหัสอย่างต่อเนื่อง
ตรวจสอบอย่างรวดเร็ว
เลือกตัวเลือก S3 ที่เหมาะสม
สรุปทบทวน
คุณได้เรียนรู้เรื่องการเข้ารหัสขณะจัดเก็บ
- S3 รองรับ SSE-S3, SSE-KMS และ SSE-C ส่วนคีย์ระดับบักเก็ตช่วยลดค่าใช้จ่าย KMS
- EBS และ RDS ใช้ KMS โดยกำหนดการเข้ารหัสเมื่อสร้าง และการเข้ารหัสจะติดตามไปกับสแนปช็อต
- กฎ Config และ Security Hub ใช้ตรวจสอบการเข้ารหัสในทุกส่วน
คำถามที่พบบ่อย
บทเรียน “การเข้ารหัส S3, EBS และ RDS ขณะจัดเก็บ” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “การเข้ารหัส S3, EBS และ RDS ขณะจัดเก็บ” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส AWS Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “การเข้ารหัส S3, EBS และ RDS ขณะจัดเก็บ”
ใช้การเข้ารหัสที่รองรับโดย KMS กับบริการจัดเก็บข้อมูลหลักทั้งหมด คุณปฏิบัติ AWS Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน AWS Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน AWS Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน
บทเรียน “การเข้ารหัส S3, EBS และ RDS ขณะจัดเก็บ” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน AWS Security Academy นี้ได้ไหม
ได้ บทเรียน AWS Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- การเข้ารหัส S3, EBS และ RDS ขณะจัดเก็บ
- บังคับใช้การเข้ารหัสเริ่มต้นทุกแห่ง
- ใบรับรอง TLS ด้วย AWS Certificate Manager
- จัดเก็บข้อมูลรับรองใน Secrets Manager