0Pricing
AWS Security Academy · บทเรียน

การเข้ารหัสแบบซองและคีย์ข้อมูล

ดูว่า KMS ปกป้องคีย์ข้อมูลที่ใช้เข้ารหัสข้อมูลจริงของคุณอย่างไร

การเข้ารหัสแบบซองและคีย์ข้อมูล เป็นบทเรียน AWS Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน AWS Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

ปัญหาข้อมูลขนาดใหญ่

KMS สามารถเข้ารหัสเพย์โหลดขนาดเล็กได้โดยตรงเท่านั้น (ประมาณ 4 KB) แต่ข้อมูลจริง ไฟล์ โวลุม และฐานข้อมูลมีขนาดใหญ่กว่านั้นมาก

การเข้ารหัสแบบซองจดหมายช่วยแก้ปัญหานี้ โดยคุณเข้ารหัสข้อมูลขนาดใหญ่ด้วยคีย์ข้อมูล จากนั้นเข้ารหัสคีย์ข้อมูลนั้นด้วยคีย์ KMS นี่คือวิธีที่ AWS ใช้เข้ารหัสทุกอย่างในระดับขนาดใหญ่

คีย์ข้อมูลคืออะไร

คีย์ข้อมูลคือคีย์เข้ารหัสทั่วไป (เช่น AES-256) ที่ KMS สร้างขึ้นเพื่อเข้ารหัสข้อมูลจริงของคุณ

  • ต่างจากคีย์ KMS ข้อมูลแบบข้อความธรรมดาของคีย์ข้อมูลจะออกจาก KMSชั่วครู่ เพื่อให้คุณนำไปใช้ได้
  • KMS ยังส่งสำเนาที่เข้ารหัสแล้วของคีย์ข้อมูลกลับมา

GenerateDataKey

คุณเรียกใช้ GenerateDataKey พร้อมระบุคีย์ KMS จากนั้น KMS จะส่งกลับ:

  • คีย์ข้อมูลแบบข้อความธรรมดาสำหรับเข้ารหัสข้อมูลทันที
  • คีย์ข้อมูลที่เข้ารหัสแล้ว (ห่อหุ้มด้วยคีย์ KMS) เพื่อจัดเก็บไว้คู่กับข้อความเข้ารหัส

จากนั้นให้ลบคีย์ข้อมูลแบบข้อความธรรมดาออกจากหน่วยความจำ

aws kms generate-data-key \
  --key-id alias/my-app-key \
  --key-spec AES_256

รูปแบบซองจดหมาย

ลำดับการทำงานคือ:

  • เข้ารหัสข้อมูลด้วยคีย์ข้อมูลแบบข้อความธรรมดา
  • จัดเก็บคีย์ข้อมูลที่เข้ารหัสแล้วไว้ข้างข้อความเข้ารหัส
  • ทิ้งคีย์ข้อมูลแบบข้อความธรรมดา

คีย์ข้อมูลอยู่ใน “ซองจดหมาย” ที่คีย์ KMS ผนึกไว้ จึงเป็นที่มาของชื่อนี้

การถอดรหัสด้วยซองจดหมาย

เมื่อต้องการถอดรหัส ให้ย้อนกระบวนการดังนี้:

  • ส่งคีย์ข้อมูลที่เข้ารหัสแล้วไปยัง KMS เพื่อใช้Decrypt
  • KMS ส่งคีย์ข้อมูลแบบข้อความธรรมดากลับมา
  • ใช้คีย์นั้นถอดรหัสข้อมูล แล้วลบทิ้ง

มีเพียง KMS เท่านั้นที่สามารถคลายห่อคีย์ข้อมูลได้ ดังนั้นการเข้าถึงคีย์ KMS จึงควบคุมทุกอย่าง

เหตุใดการเข้ารหัสแบบซองจดหมายจึงมีประโยชน์

การเข้ารหัสแบบซองจดหมายมอบข้อดีที่ดีที่สุดของทั้งสองด้าน:

  • การเข้ารหัสข้อมูลขนาดใหญ่แบบภายในเครื่องที่รวดเร็วด้วยคีย์ข้อมูล
  • การควบคุมจากส่วนกลางที่แข็งแกร่ง เพราะคีย์ข้อมูลไม่มีประโยชน์หากไม่มีคีย์ KMS

นอกจากนี้ยังลดจำนวนการเรียก KMS เนื่องจากคีย์ข้อมูลหนึ่งคีย์สามารถปกป้องข้อมูลจำนวนมากได้

การแคชคีย์ข้อมูล

สำหรับงานปริมาณมาก AWS Encryption SDK สามารถแคชคีย์ข้อมูลเพื่อนำกลับมาใช้กับการเข้ารหัสหลายครั้ง

วิธีนี้ลดค่าใช้จ่ายและเวลาแฝงของคำขอ KMS โดยกำหนดขีดจำกัดได้ เพื่อไม่ให้ใช้คีย์ที่แคชนานหรือกว้างเกินไป และรักษาสมดุลระหว่างประสิทธิภาพกับความปลอดภัย

บริการใช้ภายในอย่างไร

เมื่อคุณเปิดใช้การเข้ารหัสบน S3, EBS หรือ RDS AWS จะดำเนินการเข้ารหัสแบบซองจดหมายให้คุณ

บริการจะขอคีย์ข้อมูลจากคีย์ KMS ของคุณ เข้ารหัสข้อมูล และจัดเก็บคีย์ข้อมูลที่ห่อหุ้มไว้ คุณเพียงเลือกคีย์ KMS ส่วนกลไกซองจดหมายจะทำงานโดยอัตโนมัติ

AWS Encryption SDK

AWS Encryption SDKคือไลบรารีฝั่งไคลเอ็นต์ที่ใช้การเข้ารหัสแบบซองจดหมายอย่างถูกต้องในแอปของคุณเอง

ไลบรารีจัดการการสร้างคีย์ข้อมูล บริบทการเข้ารหัส และการจัดเก็บคีย์ที่ห่อหุ้มไว้พร้อมข้อความเข้ารหัส เพื่อให้คุณไม่ต้องพัฒนาโครงสร้างการเข้ารหัสที่มีโอกาสเกิดข้อผิดพลาดด้วยตนเอง

GenerateDataKeyWithoutPlaintext

รูปแบบหนึ่งคือ GenerateDataKeyWithoutPlaintext ซึ่งส่งกลับเฉพาะคีย์ข้อมูลที่เข้ารหัสแล้ว

ใช้เมื่อคุณต้องการสร้างและจัดเก็บคีย์ข้อมูลตอนนี้ แต่จะถอดรหัสในภายหลังเมื่อถึงเวลานำไปใช้ วิธีนี้ทำให้คีย์แบบข้อความธรรมดาไม่อยู่ในหน่วยความจำจนกว่าจะจำเป็นจริง ๆ จึงลดการเปิดเผยคีย์ที่เตรียมไว้ล่วงหน้า

เหตุใดจึงสำคัญต่อการสอบ

การเข้ารหัสแบบซองจดหมายอธิบายว่าเหตุใด KMS จึงรองรับการขยายขนาดได้ และคีย์ KMS เพียงคีย์เดียวปกป้องข้อมูลขนาดเทราไบต์ได้อย่างไร

คาดว่าจะมีคำถามเกี่ยวกับลำดับการทำงานของ GenerateDataKey สิ่งที่ออกจาก KMS (คีย์ข้อมูลชั่วครู่) และเหตุใดการควบคุมคีย์ KMS จึงควบคุมข้อมูลที่สร้างต่อเนื่องทั้งหมด

ตรวจสอบอย่างรวดเร็ว

ทดสอบลำดับการทำงานของซองจดหมาย

สรุปทบทวน

คุณได้เรียนรู้การเข้ารหัสแบบซองจดหมายแล้ว

  • GenerateDataKeyส่งคืนคีย์ข้อมูลแบบข้อความธรรมดาและคีย์ข้อมูลที่เข้ารหัสแล้ว
  • เข้ารหัสข้อมูลภายในเครื่องด้วยคีย์แบบข้อความธรรมดา จัดเก็บคีย์ที่ห่อหุ้มไว้ แล้วลบคีย์แบบข้อความธรรมดา
  • มีเพียงคีย์ KMSเท่านั้นที่คลายห่อคีย์ข้อมูลได้ จึงควบคุมข้อมูลทั้งหมดจากส่วนกลาง

คำถามที่พบบ่อย

บทเรียน “การเข้ารหัสแบบซองและคีย์ข้อมูล” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การเข้ารหัสแบบซองและคีย์ข้อมูล” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส AWS Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส AWS Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การเข้ารหัสแบบซองและคีย์ข้อมูล”

ดูว่า KMS ปกป้องคีย์ข้อมูลที่ใช้เข้ารหัสข้อมูลจริงของคุณอย่างไร คุณปฏิบัติ AWS Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน AWS Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน AWS Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 4 จากทั้งหมด 4 บทเรียน

บทเรียน “การเข้ารหัสแบบซองและคีย์ข้อมูล” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน AWS Security Academy นี้ได้ไหม

ได้ บทเรียน AWS Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. คีย์ KMS คืออะไรและทำหน้าที่ใด
  2. คีย์สมมาตร อสมมาตร และหลายรีเจียน
  3. นโยบายคีย์ การให้สิทธิ์ และเงื่อนไข
  4. การเข้ารหัสแบบซองและคีย์ข้อมูล
← กลับไปที่ AWS Security Academy