0Pricing
AWS Solutions Architect · บทเรียน

KMS, ACM และรูปแบบการเข้ารหัส

จัดการคีย์เข้ารหัสด้วย AWS KMS จัดเตรียมและหมุนเวียนใบรับรอง TLS ด้วย ACM และเลือกระหว่างการเข้ารหัสฝั่งไคลเอนต์ ฝั่งเซิร์ฟเวอร์ และระหว่างการส่งผ่าน

KMS, ACM และรูปแบบการเข้ารหัส เป็นบทเรียน AWS Solutions Architect ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน AWS Solutions Architect และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส AWS Solutions Architect มีบทเรียนทั้งหมด 4 บทเรียน

การเข้ารหัสบน AWS: ภาพรวม

การเข้ารหัสเป็นกลไกควบคุมความปลอดภัยพื้นฐานที่ช่วยปกป้องความลับของข้อมูล แม้สื่อจัดเก็บข้อมูลจะถูกเจาะหรือมีผู้ได้รับสิทธิ์เข้าถึงด้วยวิธีอื่น AWS มีการเข้ารหัสข้อมูลทั้ง ขณะจัดเก็บ (ในฐานข้อมูล, S3 และ EBS) และ ขณะรับส่ง (ระหว่างเคลื่อนย้ายผ่านเครือข่าย) บริการสำคัญมีดังนี้: AWS Key Management Service (KMS) จัดการคีย์เข้ารหัสสำหรับการเข้ารหัสขณะจัดเก็บ AWS Certificate Manager (ACM) จัดเตรียมและจัดการใบรับรอง TLS สำหรับการเข้ารหัสขณะรับส่ง การทำความเข้าใจว่าจะใช้แต่ละบริการเมื่อใดและอย่างไรเป็นสิ่งสำคัญสำหรับขอบเขตสถาปัตยกรรมความปลอดภัยของ SAA-C03

# Encryption coverage on AWS:
# At rest (KMS):
#   S3, EBS, RDS, DynamoDB, EFS, SQS,
#   Lambda env vars, Secrets Manager, SSM Parameter Store

# In transit (ACM/TLS):
#   ALB listeners (HTTPS), API Gateway, CloudFront,
#   Direct Connect, VPN, inter-service communication

# Both:
#   S3 Server-Side Encryption + HTTPS only policy

AWS KMS: บริการจัดการคีย์

AWS KMS เป็นบริการที่จัดการให้ครบถ้วนสำหรับการสร้างและควบคุมคีย์เข้ารหัส KMS ใช้ Hardware Security Modules (HSMs) เพื่อปกป้องคีย์ โดยวัสดุคีย์จะไม่ออกจาก HSM ในรูปแบบที่ไม่ได้เข้ารหัส KMS ผสานการทำงานกับบริการ AWS ส่วนใหญ่สำหรับการเข้ารหัสฝั่งเซิร์ฟเวอร์ ประเภทของคีย์มีดังนี้: AWS Managed Keys (ไม่มีค่าใช้จ่าย หมุนเวียนคีย์อัตโนมัติทุกปี และคุณไม่สามารถควบคุมได้โดยตรง), Customer Managed Keys (CMK) (1 ดอลลาร์สหรัฐต่อเดือนต่อคีย์ คุณควบคุมการหมุนเวียน นโยบายคีย์ และการลบได้) Custom Key Store ใช้คลัสเตอร์ CloudHSM ของคุณเองสำหรับข้อกำหนดด้านการปฏิบัติตามกฎระเบียบที่บังคับใช้ HSM แบบเฉพาะ

# Create a Customer Managed Key (CMK)
aws kms create-key \
  --description 'Production database encryption key' \
  --key-usage ENCRYPT_DECRYPT \
  --origin AWS_KMS \
  --tags TagKey=Purpose,TagValue=RDS-Encryption

# Create an alias for the key
aws kms create-alias \
  --alias-name alias/prod-db-key \
  --target-key-id arn:aws:kms:us-east-1:123:key/abc-def

# CMK costs: $1/month + $0.03 per 10,000 API calls

นโยบายคีย์และสิทธิ์มอบหมายของ KMS

คีย์ KMS ทุกคีย์มี นโยบายคีย์ ซึ่งเป็นนโยบายที่อิงตามทรัพยากรและควบคุมว่าใครสามารถใช้และจัดการคีย์ได้ นโยบาย IAM เป็นนโยบายที่อิงตามข้อมูลประจำตัว แต่นโยบายคีย์เป็นสิ่งจำเป็น โดยนโยบายคีย์ต้องมอบสิทธิ์การเข้าถึงอย่างชัดเจนก่อนที่นโยบาย IAM จะมีผล แนวทางปฏิบัติที่ดีคือ แยกการดูแลคีย์ (ใครสามารถจัดการคีย์ได้) ออกจาก การใช้คีย์ (บริการและบทบาทใดสามารถเข้ารหัสหรือถอดรหัสได้) ใช้ สิทธิ์มอบหมายของคีย์ สำหรับการมอบสิทธิ์เข้าถึงชั่วคราว เช่น มอบสิทธิ์ให้คลัสเตอร์ EMR ใช้คีย์ KMS ชั่วคราวสำหรับงานหนึ่ง โดยไม่ต้องแก้ไขนโยบายคีย์

# KMS key policy: grant RDS and admin access
{
  'Statement': [
    {
      'Sid': 'Enable root account full access',
      'Principal': {'AWS': 'arn:aws:iam::123:root'},
      'Action': 'kms:*',
      'Effect': 'Allow'
    },
    {
      'Sid': 'Allow RDS to use this key',
      'Principal': {'Service': 'rds.amazonaws.com'},
      'Action': ['kms:Encrypt','kms:Decrypt','kms:GenerateDataKey'],
      'Effect': 'Allow'
    }
  ]
}

การเข้ารหัสแบบซองของ KMS

KMS ใช้ การเข้ารหัสแบบซอง เพื่อปกป้องข้อมูลปริมาณมากอย่างมีประสิทธิภาพ คุณไม่สามารถเข้ารหัสข้อมูลที่มีขนาดเกิน 4 KB โดยตรงด้วยคีย์ KMS ได้ แต่ให้ดำเนินการดังนี้: KMS จะสร้าง Data Encryption Key (DEK) ซึ่งเป็นคีย์สุ่มที่ใช้เข้ารหัสข้อมูลจริงภายในเครื่อง จากนั้น DEK จะถูกเข้ารหัสด้วยคีย์ KMS ของคุณ ซึ่งเรียกว่า Key Encryption Key คุณจัดเก็บ DEK ที่เข้ารหัสไว้พร้อมกับข้อมูลที่เข้ารหัส เมื่อต้องการถอดรหัส คุณจะเรียก KMS เพื่อถอดรหัส DEK ก่อน แล้วใช้ DEK ในรูปแบบข้อความธรรมดาภายในเครื่องเพื่อถอดรหัสข้อมูล นี่คือวิธีการทำงานเบื้องหลังของการเข้ารหัส S3, EBS และ RDS

# Generate a Data Key (for envelope encryption)
aws kms generate-data-key \
  --key-id alias/my-key \
  --key-spec AES_256

# Response contains:
# Plaintext: base64-encoded DEK (use to encrypt data locally)
# CiphertextBlob: KMS-encrypted DEK (store alongside data)

# To decrypt:
# 1. Call kms:Decrypt(CiphertextBlob) -> plaintext DEK
# 2. Use plaintext DEK to decrypt data locally
# 3. Zeroize plaintext DEK from memory
aws kms decrypt --ciphertext-blob fileb://encrypted-dek.bin

การหมุนเวียนคีย์ KMS

การหมุนเวียนคีย์ เป็นแนวทางปฏิบัติที่ดีด้านความปลอดภัย โดยเปลี่ยนวัสดุคีย์เข้ารหัสเป็นระยะเพื่อจำกัดช่วงเวลาที่คีย์อาจถูกเปิดเผยหากถูกโจมตี สำหรับ Customer Managed Keys คุณสามารถเปิดใช้การหมุนเวียนอัตโนมัติรายปีได้ โดย KMS จะสร้างวัสดุคีย์ใหม่และใช้กับการดำเนินการเข้ารหัสครั้งใหม่ ขณะเดียวกันยังเก็บวัสดุคีย์เดิมไว้เพื่อถอดรหัสข้อมูลที่มีอยู่ AWS Managed Keys จะหมุนเวียนโดยอัตโนมัติทุกปี ส่วน วัสดุคีย์ที่นำเข้า ไม่รองรับการหมุนเวียนอัตโนมัติ (คุณต้องหมุนเวียนด้วยตนเอง) หลังการหมุนเวียน การดำเนินการ KMS ใหม่จะใช้วัสดุคีย์ใหม่โดยอัตโนมัติโดยไม่ต้องเปลี่ยนแปลงแอปพลิเคชัน

# Enable automatic annual key rotation
aws kms enable-key-rotation \
  --key-id alias/prod-db-key

# Verify rotation is enabled
aws kms get-key-rotation-status \
  --key-id alias/prod-db-key

# Manual rotation (for imported key material):
# 1. Create a new CMK
# 2. Update all services to use new key
# 3. Re-encrypt existing data with new key
# 4. Schedule old key for deletion (minimum 7-day waiting period)

ตัวเลือกการเข้ารหัสฝั่งเซิร์ฟเวอร์ของ S3

S3 รองรับตัวเลือกการเข้ารหัสฝั่งเซิร์ฟเวอร์สามแบบ: SSE-S3 — S3 จัดการคีย์โดยใช้ AES-256 ไม่มีค่าใช้จ่าย และมีการควบคุมน้อยที่สุด SSE-KMS — ใช้คีย์ KMS (คีย์ที่ AWS จัดการหรือ CMK) มีบันทึกตรวจสอบการใช้คีย์ใน CloudTrail รองรับนโยบายคีย์ และมีค่าใช้จ่ายต่อการเรียก KMS API SSE-C — คุณจัดเตรียมและจัดการวัสดุคีย์ในการเรียกแต่ละครั้ง โดย S3 จะไม่จัดเก็บคีย์ ใช้ SSE-KMS เมื่อจำเป็นต้องตรวจสอบว่าใครใช้คีย์และใช้เมื่อใด ใช้ SSE-S3 สำหรับข้อมูลที่มีความอ่อนไหวต่ำ ซึ่งให้ความสำคัญกับความเรียบง่ายและค่าใช้จ่าย บังคับใช้การเข้ารหัสด้วยนโยบายบักเก็ตที่ปฏิเสธ PutObject หากไม่มีการเข้ารหัส

# Enforce SSE-KMS on all new S3 objects
aws s3api put-bucket-policy \
  --bucket my-secure-bucket \
  --policy '{
    "Statement": [{
      "Effect": "Deny",
      "Principal": "*",
      "Action": "s3:PutObject",
      "Resource": "arn:aws:s3:::my-secure-bucket/*",
      "Condition": {
        "StringNotEquals": {
          "s3:x-amz-server-side-encryption": "aws:kms"
        }
      }
    }]
  }'

# Set default encryption for bucket
aws s3api put-bucket-encryption \
  --bucket my-secure-bucket \
  --server-side-encryption-configuration '{"Rules":[{"ApplyServerSideEncryptionByDefault":{"SSEAlgorithm":"aws:kms","KMSMasterKeyID":"alias/my-key"}}]}'

AWS Certificate Manager (ACM)

AWS Certificate Manager (ACM) จัดเตรียม จัดการ และต่ออายุอัตโนมัติสำหรับ ใบรับรอง SSL/TLS ของบริการ AWS โดยไม่มีค่าใช้จ่าย ใบรับรอง ACM สามารถใช้กับ ALB, NLB, CloudFront, API Gateway และ AppSync ACM จัดการวงจรการใช้งานใบรับรองโดยอัตโนมัติ โดยจะต่ออายุใบรับรอง 60 วันก่อนหมดอายุและนำใบรับรองที่ต่ออายุไปใช้งานโดยผู้ใช้แทบไม่สังเกตเห็น คุณสามารถขอใบรับรองสำหรับโดเมนที่คุณเป็นเจ้าของ (ยืนยันผ่าน DNS หรืออีเมล) หรือนำเข้าใบรับรองจากผู้ให้บริการภายนอกได้ ใบรับรอง ACM NOT สามารถดาวน์โหลดได้ แต่จะผูกอยู่กับบริการ AWS ที่เชื่อมโยงไว้

# Request a public ACM certificate
aws acm request-certificate \
  --domain-name app.example.com \
  --subject-alternative-names '*.example.com' \
  --validation-method DNS

# ACM returns a CNAME record to add to Route 53
# Add the CNAME -> ACM validates domain ownership
# Certificate is issued and auto-renews annually

# Attach to ALB listener (HTTPS:443)
aws elbv2 create-listener \
  --load-balancer-arn <ALB-ARN> \
  --protocol HTTPS --port 443 \
  --certificates CertificateArn=arn:aws:acm:us-east-1:123:certificate/abc \
  --default-actions Type=forward,TargetGroupArn=<TG-ARN>

ACM Private Certificate Authority

ACM Private CA (Certificate Authority) ช่วยให้คุณสร้างลำดับชั้น CA ส่วนตัวที่มีการจัดการอย่างเต็มรูปแบบเพื่อออกใบรับรองให้กับทรัพยากรภายใน เช่น อินสแตนซ์ EC2 คอนเทนเนอร์ API ภายใน และอุปกรณ์ IoT ต่างจากใบรับรอง ACM สาธารณะ (ซึ่งใช้กับบริการที่เข้าถึงได้จากอินเทอร์เน็ต) ใบรับรอง CA ส่วนตัวสามารถออกให้กับชื่อโฮสต์หรือที่อยู่ IP ภายในใดก็ได้ ใช้ Private CA สำหรับ TLS แบบสองทาง (mTLS) ระหว่างไมโครเซอร์วิส การยืนยันตัวตนด้วยใบรับรองสำหรับ VPN และข้อกำหนดด้านการปฏิบัติตามข้อกำหนดสำหรับ PKI ภายใน Private CA มีค่าใช้จ่าย 400 ดอลลาร์สหรัฐต่อเดือนสำหรับ CA และ 0.75 ดอลลาร์สหรัฐต่อใบรับรองที่ออก

# Create ACM Private Certificate Authority
aws acm-pca create-certificate-authority \
  --certificate-authority-type ROOT \
  --certificate-authority-configuration '{
    "KeyAlgorithm": "RSA_2048",
    "SigningAlgorithm": "SHA256WITHRSA",
    "Subject": {
      "Country": "US",
      "Organization": "Example Corp",
      "CommonName": "Example Corp Internal CA"
    }
  }'

# Issue certificate from private CA
aws acm request-certificate \
  --domain-name internal-service.example.internal \
  --certificate-authority-arn arn:aws:acm-pca:us-east-1:123:certificate-authority/xxx

การเข้ารหัส EBS และ RDS

สำหรับ การเข้ารหัสโวลุ่ม EBS ให้เปิดใช้ขณะสร้างโวลุ่ม (หรือคัดลอกโวลุ่มที่มีอยู่โดยเปิดใช้การเข้ารหัส) ข้อมูลทั้งหมดในโวลุ่ม รวมถึงสแนปชอต จะถูกเข้ารหัสโดยใช้คีย์ KMS ที่คุณระบุ การเข้ารหัส EBS ทำงานอย่างโปร่งใสต่อระบบปฏิบัติการ จึงไม่จำเป็นต้องเปลี่ยนแปลงแอปพลิเคชัน สำหรับ การเข้ารหัส RDS ให้เปิดใช้ขณะสร้างอินสแตนซ์ DB คุณไม่สามารถเข้ารหัสอินสแตนซ์ RDS ที่ไม่ได้เข้ารหัสอยู่แล้วได้โดยตรง วิธีแก้คือสร้างสแนปชอตที่เข้ารหัสจากอินสแตนซ์ที่ไม่ได้เข้ารหัส แล้วกู้คืนเป็นอินสแตนซ์ใหม่ที่เข้ารหัส สแนปชอตที่เข้ารหัสของทั้ง EBS และ RDS จะยังคงเข้ารหัสอยู่เมื่อถูกคัดลอก

# Enable account-level EBS default encryption
aws ec2 enable-ebs-encryption-by-default
aws ec2 modify-ebs-default-kms-key-id \
  --kms-key-id alias/prod-ebs-key

# Encrypt an existing unencrypted RDS instance:
# 1. Create unencrypted snapshot
aws rds create-db-snapshot \
  --db-instance-identifier mydb \
  --db-snapshot-identifier mydb-plain-snapshot

# 2. Copy snapshot with encryption
aws rds copy-db-snapshot \
  --source-db-snapshot-identifier mydb-plain-snapshot \
  --target-db-snapshot-identifier mydb-encrypted-snapshot \
  --kms-key-id alias/prod-db-key

การเข้ารหัสฝั่ง Client เทียบกับฝั่ง Server

การทำความเข้าใจความแตกต่างระหว่างการเข้ารหัสแบบ ฝั่ง server และ ฝั่ง client มีความสำคัญสำหรับการสอบ SAA-C03 การเข้ารหัสฝั่ง server: AWS จะเข้ารหัสข้อมูลหลังจากได้รับข้อมูลแล้ว และถอดรหัสก่อนส่งมอบข้อมูล ดังนั้นข้อมูลจะอยู่ในรูปข้อความธรรมดาระหว่างแอปพลิเคชันของคุณกับ AWS การเข้ารหัสฝั่ง client: คุณเข้ารหัสข้อมูลก่อนส่งไปยัง AWS โดย AWS จะจัดเก็บเฉพาะข้อความรหัสลับและจะไม่เห็นข้อความธรรมดา ใช้การเข้ารหัสฝั่ง client เมื่อข้อมูลมีความอ่อนไหวสูงสุดและคุณไม่สามารถไว้วางใจผู้ให้บริการคลาวด์ให้จัดการข้อความธรรมดาได้ เช่น เวชระเบียนหรือข้อมูลทางการเงินภายใต้ข้อบังคับที่เข้มงวด

# Client-side encryption with AWS Encryption SDK
# (conceptual Python example)

# 1. Application encrypts data locally using KMS DEK
# from aws_encryption_sdk import KmsKeyProvider, encrypt

# key_provider = KmsKeyProvider(key_ids=['alias/my-key'])
# ciphertext, _ = encrypt(
#     source=b'Sensitive patient data',
#     key_provider=key_provider
# )

# 2. Send ciphertext to S3
# s3.put_object(Bucket='hipaa-data', Key='record.enc', Body=ciphertext)

# AWS only stores ciphertext - cannot decrypt without your key policy

การเข้าถึง KMS ข้ามบัญชี

สามารถแชร์คีย์ KMS ระหว่างบัญชี AWS ได้สำหรับสถานการณ์การเข้ารหัสข้ามบัญชี ตัวอย่างเช่น หากแอปพลิเคชันของ Account A เขียนข้อมูลที่เข้ารหัสลงในบัคเก็ต S3 ที่ Account B เป็นเจ้าของ คีย์ KMS ของ Account A ต้องอนุญาตให้ Principal ของ Account B ใช้งานได้ กำหนดค่า นโยบายคีย์ KMS ใน Account A เพื่อมอบสิทธิ์การเข้าถึงข้ามบัญชี จากนั้นสร้าง นโยบาย IAM ใน Account B เพื่ออนุญาตให้บทบาทนั้นใช้คีย์ของ Account A รูปแบบนี้พบได้ทั่วไปในสถาปัตยกรรมการแชร์ข้อมูลและสถาปัตยกรรมหลายบัญชี ซึ่งมีบัญชีกลางเป็นผู้จัดการคีย์การเข้ารหัส

# KMS key policy: allow cross-account access
# (in Account A's key policy)
{
  'Sid': 'Allow Account B to use this key',
  'Effect': 'Allow',
  'Principal': {
    'AWS': 'arn:aws:iam::999999999999:root'
  },
  'Action': [
    'kms:Encrypt',
    'kms:Decrypt',
    'kms:ReEncrypt*',
    'kms:GenerateDataKey*',
    'kms:DescribeKey'
  ],
  'Resource': '*'
}

# Account B IAM policy also needed to allow the role to use it

ตรวจสอบความเข้าใจ

ทดสอบความเข้าใจแนวคิด AWS Solutions Architect (SAA-C03) จากบทเรียนนี้

สรุปบทเรียน

ในบทเรียนนี้ คุณได้เรียนรู้ว่า KMS จัดการคีย์การเข้ารหัสโดยมีการป้องกันด้วย HSM และรองรับ CMK เพื่อควบคุมการเข้าถึงและบันทึกการตรวจสอบอย่างละเอียด ACM จัดหาและต่ออายุใบรับรอง TLS ให้กับบริการ AWS โดยอัตโนมัติโดยไม่มีค่าใช้จ่าย และ สามารถใช้การเข้ารหัสได้ทั้งฝั่ง server (KMS) หรือฝั่ง client โดยรูปแบบฝั่ง server เป็นรูปแบบที่ใช้กันมากที่สุดสำหรับเวิร์กโหลดที่ทำงานบน AWS โดยตรง บังคับใช้การเข้ารหัสด้วยนโยบายบัคเก็ตที่ปฏิเสธการดำเนินการที่ไม่ได้เข้ารหัส บทถัดไปเราจะสำรวจ GuardDuty, Inspector และ Macie

คำถามที่พบบ่อย

บทเรียน “KMS, ACM และรูปแบบการเข้ารหัส” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “KMS, ACM และรูปแบบการเข้ารหัส” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส AWS Solutions Architect ให้อัปเกรดเป็น CoddyKit PRO คอร์ส AWS Solutions Architect มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “KMS, ACM และรูปแบบการเข้ารหัส”

จัดการคีย์เข้ารหัสด้วย AWS KMS จัดเตรียมและหมุนเวียนใบรับรอง TLS ด้วย ACM และเลือกระหว่างการเข้ารหัสฝั่งไคลเอนต์ ฝั่งเซิร์ฟเวอร์ และระหว่างการส่งผ่าน คุณปฏิบัติ AWS Solutions Architect ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน AWS Solutions Architect หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน AWS Solutions Architect บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน

บทเรียน “KMS, ACM และรูปแบบการเข้ารหัส” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน AWS Solutions Architect นี้ได้ไหม

ได้ บทเรียน AWS Solutions Architect ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. KMS, ACM และรูปแบบการเข้ารหัส
  2. GuardDuty, Inspector และ Macie
  3. Secrets Manager และ Parameter Store
  4. WAF, Shield และ Network Firewall
← กลับไปที่ AWS Solutions Architect