0Pricing
AWS Security Academy · บทเรียน

การเข้ารหัส S3, EBS และ RDS ขณะจัดเก็บ

ใช้การเข้ารหัสที่รองรับโดย KMS กับบริการจัดเก็บข้อมูลหลักทั้งหมด

การเข้ารหัส S3, EBS และ RDS ขณะจัดเก็บ เป็นบทเรียน AWS Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน AWS Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

การเข้ารหัสข้อมูลขณะจัดเก็บ

การเข้ารหัสข้อมูลขณะจัดเก็บช่วยปกป้องข้อมูลที่เก็บอยู่บนดิสก์ เพื่อให้สื่อจัดเก็บหรือสแนปช็อตที่ถูกขโมยไปไม่สามารถอ่านได้

บริการพื้นที่จัดเก็บของ AWS ทำงานร่วมกับ KMS เพื่อเข้ารหัสข้อมูลอย่างโปร่งใส แอปพลิเคชันจะเห็นข้อมูลตามปกติ ส่วนการเข้ารหัสจะเกิดขึ้นโดยอัตโนมัติอยู่เบื้องหลัง

การเข้ารหัสฝั่งเซิร์ฟเวอร์ของ S3

Amazon S3 มีตัวเลือกการเข้ารหัสฝั่งเซิร์ฟเวอร์ (SSE) หลายแบบ:

  • SSE-S3: S3 จัดการคีย์ทั้งหมด (AES-256) ปัจจุบันเป็นค่าเริ่มต้น
  • SSE-KMS: คีย์อยู่ใน KMS พร้อมการตรวจสอบและการควบคุมการเข้าถึง
  • SSE-C: คุณจัดเตรียมคีย์พร้อมคำขอแต่ละครั้ง

การเลือกโหมดการเข้ารหัส S3

เลือกโหมด SSE ตามความต้องการด้านการควบคุม:

  • SSE-KMS เมื่อคุณต้องการการตรวจสอบและการควบคุมการเข้าถึงคีย์ผ่าน CloudTrail และนโยบายคีย์
  • SSE-S3 สำหรับการเข้ารหัสที่เรียบง่ายและทำงานโดยอัตโนมัติ
  • SSE-C เมื่อคุณต้องเก็บคีย์ไว้กับตนเอง

คีย์บักเก็ต S3

SSE-KMS เรียก KMS ต่อออบเจ็กต์หนึ่งรายการ ซึ่งอาจมีค่าใช้จ่ายสูงเมื่อใช้งานในระดับใหญ่ คีย์บักเก็ต S3ช่วยลดจำนวนนี้ได้อย่างมาก

คีย์ข้อมูลระดับบักเก็ตที่มีอายุสั้นจะจัดการออบเจ็กต์จำนวนมาก ช่วยลดคำขอ KMS (และค่าใช้จ่าย) ได้สูงสุด 99% พร้อมคงการเข้ารหัสที่มี KMS รองรับ

การเข้ารหัสโวลุม EBS

โวลุม EBS (Elastic Block Store) สามารถเข้ารหัสด้วย KMS ได้

  • การเข้ารหัสครอบคลุมโวลุมสแนปช็อตของโวลุม และข้อมูลที่ส่งระหว่างโวลุมกับอินสแตนซ์
  • การเข้ารหัสทำงานอย่างโปร่งใสต่ออินสแตนซ์ EC2 และแทบไม่ส่งผลต่อประสิทธิภาพ

การเข้ารหัสโวลุมที่มีอยู่

คุณไม่สามารถเข้ารหัสโวลุม EBS ที่ไม่ได้เข้ารหัสอยู่เดิมได้โดยตรง แต่ให้ดำเนินการดังนี้:

  • สร้างสแนปช็อต คัดลอกโดยเปิดใช้การเข้ารหัส แล้วสร้างโวลุมใหม่จากสำเนาที่เข้ารหัสแล้ว

การเปิดใช้การเข้ารหัส EBS เป็นค่าเริ่มต้นในระดับบัญชีหรือภูมิภาคจะป้องกันการสร้างโวลุมใหม่ที่ไม่ได้เข้ารหัส

การเข้ารหัส RDS

RDS (Relational Database Service) เข้ารหัสพื้นที่จัดเก็บฐานข้อมูล ข้อมูลสำรองอัตโนมัติ รีดเรพลิกา และสแนปช็อตด้วย KMS

  • ต้องกำหนดการเข้ารหัสขณะสร้าง
  • หากต้องการเข้ารหัสอินสแตนซ์ที่ไม่ได้เข้ารหัสอยู่เดิม ให้กู้คืนสำเนาที่เข้ารหัสแล้วจากสแนปช็อต

การเข้ารหัสและสแนปช็อต

ประเด็นสำคัญในการสอบคือ สถานะการเข้ารหัสจะติดตามไปกับสแนปช็อต

  • สแนปช็อตของวอลุ่มหรือฐานข้อมูลที่เข้ารหัสจะถูกเข้ารหัสด้วยคีย์เดียวกัน
  • หากต้องการแชร์สแนปช็อตที่เข้ารหัสระหว่างบัญชี คุณต้องแชร์ KMS key ด้วย

บริการอื่นที่รองรับการเข้ารหัส

บริการจัดเก็บข้อมูลและฐานข้อมูลส่วนใหญ่รองรับการเข้ารหัสขณะจัดเก็บด้วย KMS ซึ่งรวมถึง:

  • DynamoDB, EFS, Redshift, SQS, SNS และ Secrets Manager

รูปแบบการทำงานสอดคล้องกัน คือเลือกคีย์ KMS แล้วบริการจะจัดการการเข้ารหัสแบบซองจดหมายอย่างโปร่งใส

ประสิทธิภาพและความโปร่งใส

ข้อกังวลที่พบบ่อยคือการเข้ารหัสจะทำให้ระบบช้าลง ในทางปฏิบัติ การเข้ารหัสที่ใช้ KMS บน EBS, S3 และ RDS ทำงานอย่างโปร่งใสและมีผลกระทบต่อประสิทธิภาพน้อยมาก

แอปพลิเคชันไม่จำเป็นต้องแก้ไขโค้ด โดยยังอ่านและเขียนข้อมูลตามปกติ ขณะที่บริการเข้ารหัสข้อมูลอยู่เบื้องหลัง เหตุผลด้านประสิทธิภาพจึงไม่ใช่ข้ออ้างที่จะปล่อยให้ข้อมูลไม่ได้เข้ารหัส

การตรวจสอบการเข้ารหัสขณะจัดเก็บ

ตรวจสอบและบังคับใช้การเข้ารหัสด้วย:

  • กฎ AWS Config เช่น s3-bucket-server-side-encryption-enabled และ encrypted-volumes
  • มาตรฐาน Security Hub ที่แจ้งเตือนทรัพยากรที่ไม่ได้เข้ารหัส

กฎเหล่านี้จะตรวจจับทรัพยากรที่หลุดรอดและไม่ได้เข้ารหัสอย่างต่อเนื่อง

ตรวจสอบอย่างรวดเร็ว

เลือกตัวเลือก S3 ที่เหมาะสม

สรุปทบทวน

คุณได้เรียนรู้เรื่องการเข้ารหัสขณะจัดเก็บ

  • S3 รองรับ SSE-S3, SSE-KMS และ SSE-C ส่วนคีย์ระดับบักเก็ตช่วยลดค่าใช้จ่าย KMS
  • EBS และ RDS ใช้ KMS โดยกำหนดการเข้ารหัสเมื่อสร้าง และการเข้ารหัสจะติดตามไปกับสแนปช็อต
  • กฎ Config และ Security Hub ใช้ตรวจสอบการเข้ารหัสในทุกส่วน

คำถามที่พบบ่อย

บทเรียน “การเข้ารหัส S3, EBS และ RDS ขณะจัดเก็บ” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การเข้ารหัส S3, EBS และ RDS ขณะจัดเก็บ” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส AWS Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การเข้ารหัส S3, EBS และ RDS ขณะจัดเก็บ”

ใช้การเข้ารหัสที่รองรับโดย KMS กับบริการจัดเก็บข้อมูลหลักทั้งหมด คุณปฏิบัติ AWS Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน AWS Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน AWS Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน

บทเรียน “การเข้ารหัส S3, EBS และ RDS ขณะจัดเก็บ” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน AWS Security Academy นี้ได้ไหม

ได้ บทเรียน AWS Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. การเข้ารหัส S3, EBS และ RDS ขณะจัดเก็บ
  2. บังคับใช้การเข้ารหัสเริ่มต้นทุกแห่ง
  3. ใบรับรอง TLS ด้วย AWS Certificate Manager
  4. จัดเก็บข้อมูลรับรองใน Secrets Manager
← กลับไปที่ AWS Security Academy