0Pricing
AWS Security Academy · 课时

数据生命周期与安全删除

按受控计划让数据到期、归档并删除数据。

数据生命周期与安全删除 是 CoddyKit 上的免费 AWS Security Academy 课时。 这是第 4 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 AWS Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 AWS Security Academy 课程共包含 4 节课。

数据具有生命周期

数据并非要永久存在。它会被创建、积极使用,随后随着时间推移转入更便宜的存储,最后在不再需要时删除。

管理这一生命周期也是一种安全实践:不再保留的数据不会被泄露,缩短保留时间也能同时降低风险和成本。

S3 存储类别

S3 提供从热到冷的多个层级:用于频繁访问的 Standard、Standard-IA(不频繁访问),以及提供低成本归档存储的 Glacier 系列。

随着数据访问频率降低,将其转移到合适的类别可以节省费用,但归档数据仍需要与活跃数据相同的加密和访问控制。

生命周期策略

S3 Lifecycle规则可以自动执行转换和删除。某条规则可以在 30 天后将对象移至 Standard-IA,90 天后移至 Glacier,并在 365 天后使其过期。

自动化保留策略可以确保数据不会超出其有用期限或合规期限后仍然滞留,而无需任何人记得手动清理。

{
  "Transition": { "Days": 90, "StorageClass": "GLACIER" },
  "Expiration": { "Days": 365 }
}

保留与删除

生命周期由两种相反的力量共同塑造:保留要求(为满足合规要求而将记录保存若干年)和最小化(删除不再需要的数据)。

良好的策略会在两者之间取得平衡——法规要求保留的内容,应恰好保留规定的时长,然后及时删除,以减少暴露风险。

合规对象锁定

S3 对象锁定强制实施WORM(写入一次,多次读取):在保留期结束前,对象不能被删除或覆盖。

合规模式甚至禁止根账户删除受保护对象,从而满足严格的监管数据保留规则,并保护日志免遭篡改。

版本控制与恢复

S3版本控制会保留对象的每个版本,因此可以撤销覆盖或删除操作。

删除操作实际上只是添加删除标记;在您明确删除旧版本之前,数据仍然存在。这可以防止意外和恶意删除,但也意味着要真正删除数据,必须让非当前版本过期。

云中的安全删除

在云中,您无需自行擦除磁盘;AWS 会负责物理销毁。您需要确保对象确实被移除:删除所有版本和删除标记。

由于存储数据经过加密,销毁或失去对加密密钥的访问权限,也可能使数据无法恢复——这就是密码学擦除。

密码学擦除

当数据使用KMS密钥加密时,删除该密钥会使密文永久无法读取,即使数据副本仍保存在其他位置。

这种密码粉碎是一种强大且快速的方法,可以使大型数据集无法恢复;当您必须确保数据已经消失时,这种方法非常有用。

跨服务删除

数据并不只存在于 S3 中。EBS 快照、RDS 备份、DynamoDB 表和日志都会保留数据。

完整的删除计划必须涵盖所有可能存在数据副本的服务。忘记备份或副本,是“已删除”数据在发生泄露或审计期间再次出现的常见原因。

将数据最小化作为安全措施

数据最小化——只保留所需的数据,并且只保留所需的时间——是安全与隐私的核心原则。

您删除的每条记录,都不可能再被泄露、误用或依法调取。生命周期自动化将最小化原则落实到实际操作中,使降低风险自动发生,而不是依赖某个人记得清理数据。

通过自动化进行治理

使用自动化大规模强制执行生命周期管理和删除:使用 S3 生命周期策略、为备份设置保留期限,并使用 AWS Config 规则验证策略是否已在各处应用。

一致且自动化的治理可确保敏感数据不会在各个账户中悄然积累,超过其预定的生命周期。

快速检查

将目标与控制措施进行匹配。

回顾

将数据生命周期管理作为一种安全实践:使用 S3 存储类别和Lifecycle规则转换数据并使其过期,在合规保留要求与数据最小化之间取得平衡。Object Lock通过 WORM 强制保护不可变记录;版本控制可以防止意外删除,但要真正移除数据,仍需让旧版本过期。安全删除意味着移除跨服务存在的每个版本和副本,而通过删除 KMS 密钥执行的密码学擦除则是一种强有力的后备措施。

常见问题解答

「数据生命周期与安全删除」课时是免费的吗?

是的 — 「数据生命周期与安全删除」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 AWS Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 AWS Security Academy 课程共包含 4 节课。

「数据生命周期与安全删除」这节课中我会学到什么?

按受控计划让数据到期、归档并删除数据。 你通过在浏览器中直接运行的动手代码来练习 AWS Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 AWS Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 AWS Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 4 节课,共 4 节。

「数据生命周期与安全删除」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 AWS Security Academy 课中编写并运行代码吗?

能。每节 AWS Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 阻止公开访问并设置存储桶策略
  2. 访问点与对象所有权
  3. 使用 Amazon Macie 发现敏感数据
  4. 数据生命周期与安全删除
← 返回 AWS Security Academy