0Pricing
Cloud & IT Cert Prep · 课时

S3、EBS 和 RDS 静态数据加密

在主要存储服务中应用由 KMS 支持的加密。

S3、EBS 和 RDS 静态数据加密 是 CoddyKit 上的免费 Cloud & IT Cert Prep 课时。 这是第 1 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cloud & IT Cert Prep 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cloud & IT Cert Prep 课程共包含 4 节课。

静态加密

静态加密可以保护存储在磁盘上的数据,使被盗的存储介质或快照无法读取。

AWS 存储服务与 KMS 集成,可以透明地加密数据。应用看到的仍是普通数据;加密会在底层自动完成。

S3 服务器端加密

Amazon S3 提供多种服务器端加密(SSE)选项:

  • SSE-S3:密钥完全由 S3 管理(AES-256),目前是默认选项。
  • SSE-KMS:密钥存储在 KMS 中,并提供审计和访问控制。
  • SSE-C:您在每次请求中提供密钥。

选择 S3 加密模式

请根据控制需求选择 SSE 模式:

  • 需要通过 CloudTrail 和密钥策略进行审计和密钥访问控制时,选择 SSE-KMS。
  • 需要简单、自动的加密时,选择 SSE-S3。
  • 必须自行持有密钥时,选择 SSE-C。

S3 存储桶密钥

SSE-KMS 会为每个对象调用一次 KMS,在大规模场景下成本可能很高。S3 存储桶密钥可以大幅减少这些调用。

一个短期有效的存储桶级数据密钥可以处理许多对象,在保持 KMS 支持的加密方式的同时,将 KMS 请求次数(以及成本)最多降低 99%。

EBS 卷加密

EBS(弹性块存储)卷可以使用 KMS 加密。

  • 加密范围包括卷、卷的快照,以及卷与实例之间传输中的数据。
  • 对于 EC2 实例而言,这一过程是透明的,对性能的影响可以忽略不计。

加密现有卷

您不能直接加密现有的未加密 EBS 卷。请改为:

  • 创建快照,在复制时启用加密,然后从加密副本创建新卷。

在账户或区域级别默认启用 EBS 加密,可以防止创建新的未加密卷。

RDS 加密

RDS(关系数据库服务)会使用 KMS 加密数据库存储、自动备份、只读副本和快照。

  • 必须在创建时设置加密。
  • 要加密现有的未加密实例,请从快照恢复加密副本。

加密与快照

一个重要的考试要点是:加密状态会随快照继承。

  • 加密卷或数据库的快照会使用同一个密钥进行加密。
  • 要在账户之间共享加密快照,您还必须同时共享 KMS 密钥。

其他加密服务

大多数存储和数据库服务都支持使用 KMS 进行静态加密,包括:

  • DynamoDB、EFS、Redshift、SQS、SNS 和 Secrets Manager。

其模式是一致的:选择一个 KMS 密钥,然后由服务透明地处理信封加密。

性能与透明性

人们常担心加密会拖慢系统。实际上,EBS、S3 和 RDS 中由 KMS 支持的加密是透明的,几乎不会影响性能。

应用程序无需修改代码;它们照常读取和写入数据,而服务会在底层完成加密。因此,不能再以性能为理由让数据保持未加密状态。

审计静态加密

您可以通过以下方式验证并强制执行加密:

  • 使用 AWS Config 规则,例如 s3-bucket-server-side-encryption-enabled 和 encrypted-volumes。
  • 使用会标记未加密资源的 Security Hub 标准。

这些机制会持续发现任何未加密而遗漏的资源。

快速检查

选择正确的 S3 选项。

回顾

您已经学习了静态加密。

  • S3 提供 SSE-S3、SSE-KMS 和 SSE-C;存储桶密钥可以降低 KMS 成本。
  • EBS 和 RDS 使用 KMS;加密在创建时设置,并会随快照继承。
  • Config 规则和 Security Hub 会验证各处是否启用了加密。

常见问题解答

「S3、EBS 和 RDS 静态数据加密」课时是免费的吗?

是的 — 「S3、EBS 和 RDS 静态数据加密」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cloud & IT Cert Prep 课程的其余内容,请升级到 CoddyKit PRO。 Cloud & IT Cert Prep 课程共包含 4 节课。

「S3、EBS 和 RDS 静态数据加密」这节课中我会学到什么?

在主要存储服务中应用由 KMS 支持的加密。 你通过在浏览器中直接运行的动手代码来练习 Cloud & IT Cert Prep,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cloud & IT Cert Prep 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cloud & IT Cert Prep 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 1 节课,共 4 节。

「S3、EBS 和 RDS 静态数据加密」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cloud & IT Cert Prep 课中编写并运行代码吗?

能。每节 Cloud & IT Cert Prep 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. S3、EBS 和 RDS 静态数据加密
  2. 全面强制启用默认加密
  3. 使用 AWS Certificate Manager 配置 TLS 证书
  4. 在 Secrets Manager 中存储凭证
← 返回 Cloud & IT Cert Prep