Ir para o conteúdo

Devo usar uma chave gerenciada do AWS KMS ou uma chave do AWS KMS gerenciada pelo cliente para criptografar meus objetos no Amazon S3?

4 minuto de leitura
0

Eu uso o AWS Key Management Service (AWS KMS). Quero usar a criptografia do lado do servidor com o AWS KMS (SSE-KMS) para meus objetos armazenados no Amazon Simple Storage Service (Amazon S3). Preciso decidir se devo usar uma chave do AWS KMS gerenciada pelo cliente ou a chave do AWS KMS gerenciada pelo aws/s3.

Resolução

Observação: Se você receber erros ao executar comandos da AWS Command Line Interface (AWS CLI), consulte Solução de problemas da AWS CLI. Além disso, verifique se você está usando a versão mais recente da AWS CLI.

Escolha uma chave com base no grau de controle que você precisa. O AWS KMS gerencia a chave do AWS KMS aws/s3 padrão para você, mas você tem controle total sobre uma chave gerenciada pelo cliente.

Quando usar a chave do KMS aws/s3 padrão

Use a chave do KMS aws/s3 padrão nos seguintes cenários:

  • Você usa as entidades principais do AWS Identity and Access Management (IAM) para objetos do S3 que estão na mesma conta da AWS que a chave do AWS KMS.
  • Você não quer gerenciar políticas para a chave do AWS KMS.

Para usar a chave do AWS KMS aws/s3 para criptografar um objeto, defina o método de criptografia como SSE-KMS durante o upload, mas não especifique uma chave. Execute o seguinte comando cp da AWS CLI:

aws s3 cp ./mytextfile.txt s3://DOC-EXAMPLE-BUCKET/ --sse aws:kms

**Observação:**Substitua DOC-EXAMPLE-BUCKET pelo nome do seu bucket do S3.

Quando usar uma chave gerenciada pelo cliente

Use uma chave gerenciada pelo cliente nos seguintes cenários:

  • Você deseja criar, alternar, desativar ou definir controles de acesso para a chave.
  • Você deseja conceder acesso entre contas aos seus objetos do S3.
    **Observação:**Você pode configurar a política de uma chave gerenciada pelo cliente para permitir o acesso de outra conta.

Para usar uma chave gerenciada pelo cliente para criptografar um objeto, defina o método de criptografia como SSE-KMS durante o upload. Além disso, especifique sua chave gerenciada pelo cliente como a chave (--sse-kms-key-id). Execute o seguinte comando cp:

aws s3 cp ./mytextfile.txt s3://DOC-EXAMPLE-BUCKET/ --sse aws:kms --sse-kms-key-id testkey

**Observação:**Substitua mytextfile.txt pelo nome do seu arquivo, DOC-EXAMPLE-BUCKET pelo nome do seu bucket do Amazon S3 e testkey pelo ID da sua chave.

Para controlar o acesso à sua chave gerenciada pelo cliente, modifique a política de chave. Para obter mais informações, consulte Criar uma política de chave.

Quando usar a criptografia SSE-S3

Você pode usar a criptografia de chaves gerenciadas do Amazon S3 (SSE-S3) em vez da criptografia do AWS KMS. A criptografia do AWS KMS oferece controles de segurança robustos, mas você deve usar a criptografia padrão do SSE-S3 nos seguintes cenários:

Informações relacionadas

Proteger dados com criptografia no lado do servidor

Como usar criptografia do lado do servidor com chaves do AWS KMS (SSE-KMS)

AWS OFICIALAtualizada há um ano