S3、EBS 和 RDS 静态数据加密
在主要存储服务中应用由 KMS 支持的加密。
S3、EBS 和 RDS 静态数据加密 是 CoddyKit 上的免费 Cloud & IT Cert Prep 课时。 这是第 1 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cloud & IT Cert Prep 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cloud & IT Cert Prep 课程共包含 4 节课。
静态加密
静态加密可以保护存储在磁盘上的数据,使被盗的存储介质或快照无法读取。
AWS 存储服务与 KMS 集成,可以透明地加密数据。应用看到的仍是普通数据;加密会在底层自动完成。
S3 服务器端加密
Amazon S3 提供多种服务器端加密(SSE)选项:
- SSE-S3:密钥完全由 S3 管理(AES-256),目前是默认选项。
- SSE-KMS:密钥存储在 KMS 中,并提供审计和访问控制。
- SSE-C:您在每次请求中提供密钥。
选择 S3 加密模式
请根据控制需求选择 SSE 模式:
- 需要通过 CloudTrail 和密钥策略进行审计和密钥访问控制时,选择 SSE-KMS。
- 需要简单、自动的加密时,选择 SSE-S3。
- 必须自行持有密钥时,选择 SSE-C。
S3 存储桶密钥
SSE-KMS 会为每个对象调用一次 KMS,在大规模场景下成本可能很高。S3 存储桶密钥可以大幅减少这些调用。
一个短期有效的存储桶级数据密钥可以处理许多对象,在保持 KMS 支持的加密方式的同时,将 KMS 请求次数(以及成本)最多降低 99%。
EBS 卷加密
EBS(弹性块存储)卷可以使用 KMS 加密。
- 加密范围包括卷、卷的快照,以及卷与实例之间传输中的数据。
- 对于 EC2 实例而言,这一过程是透明的,对性能的影响可以忽略不计。
加密现有卷
您不能直接加密现有的未加密 EBS 卷。请改为:
- 创建快照,在复制时启用加密,然后从加密副本创建新卷。
在账户或区域级别默认启用 EBS 加密,可以防止创建新的未加密卷。
RDS 加密
RDS(关系数据库服务)会使用 KMS 加密数据库存储、自动备份、只读副本和快照。
- 必须在创建时设置加密。
- 要加密现有的未加密实例,请从快照恢复加密副本。
加密与快照
一个重要的考试要点是:加密状态会随快照继承。
- 加密卷或数据库的快照会使用同一个密钥进行加密。
- 要在账户之间共享加密快照,您还必须同时共享 KMS 密钥。
其他加密服务
大多数存储和数据库服务都支持使用 KMS 进行静态加密,包括:
- DynamoDB、EFS、Redshift、SQS、SNS 和 Secrets Manager。
其模式是一致的:选择一个 KMS 密钥,然后由服务透明地处理信封加密。
性能与透明性
人们常担心加密会拖慢系统。实际上,EBS、S3 和 RDS 中由 KMS 支持的加密是透明的,几乎不会影响性能。
应用程序无需修改代码;它们照常读取和写入数据,而服务会在底层完成加密。因此,不能再以性能为理由让数据保持未加密状态。
审计静态加密
您可以通过以下方式验证并强制执行加密:
- 使用 AWS Config 规则,例如 s3-bucket-server-side-encryption-enabled 和 encrypted-volumes。
- 使用会标记未加密资源的 Security Hub 标准。
这些机制会持续发现任何未加密而遗漏的资源。
快速检查
选择正确的 S3 选项。
回顾
您已经学习了静态加密。
- S3 提供 SSE-S3、SSE-KMS 和 SSE-C;存储桶密钥可以降低 KMS 成本。
- EBS 和 RDS 使用 KMS;加密在创建时设置,并会随快照继承。
- Config 规则和 Security Hub 会验证各处是否启用了加密。
常见问题解答
「S3、EBS 和 RDS 静态数据加密」课时是免费的吗?
是的 — 「S3、EBS 和 RDS 静态数据加密」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cloud & IT Cert Prep 课程的其余内容,请升级到 CoddyKit PRO。 Cloud & IT Cert Prep 课程共包含 4 节课。
「S3、EBS 和 RDS 静态数据加密」这节课中我会学到什么?
在主要存储服务中应用由 KMS 支持的加密。 你通过在浏览器中直接运行的动手代码来练习 Cloud & IT Cert Prep,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cloud & IT Cert Prep 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cloud & IT Cert Prep 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 1 节课,共 4 节。
「S3、EBS 和 RDS 静态数据加密」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cloud & IT Cert Prep 课中编写并运行代码吗?
能。每节 Cloud & IT Cert Prep 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- S3、EBS 和 RDS 静态数据加密
- 全面强制启用默认加密
- 使用 AWS Certificate Manager 配置 TLS 证书
- 在 Secrets Manager 中存储凭证