Eu uso o AWS Key Management Service (AWS KMS). Quero usar a criptografia do lado do servidor com o AWS KMS (SSE-KMS) para meus objetos armazenados no Amazon Simple Storage Service (Amazon S3). Preciso decidir se devo usar uma chave do AWS KMS gerenciada pelo cliente ou a chave do AWS KMS gerenciada pelo aws/s3.
Resolução
Observação: Se você receber erros ao executar comandos da AWS Command Line Interface (AWS CLI), consulte Solução de problemas da AWS CLI. Além disso, verifique se você está usando a versão mais recente da AWS CLI.
Escolha uma chave com base no grau de controle que você precisa. O AWS KMS gerencia a chave do AWS KMS aws/s3 padrão para você, mas você tem controle total sobre uma chave gerenciada pelo cliente.
Quando usar a chave do KMS aws/s3 padrão
Use a chave do KMS aws/s3 padrão nos seguintes cenários:
- Você usa as entidades principais do AWS Identity and Access Management (IAM) para objetos do S3 que estão na mesma conta da AWS que a chave do AWS KMS.
- Você não quer gerenciar políticas para a chave do AWS KMS.
Para usar a chave do AWS KMS aws/s3 para criptografar um objeto, defina o método de criptografia como SSE-KMS durante o upload, mas não especifique uma chave. Execute o seguinte comando cp da AWS CLI:
aws s3 cp ./mytextfile.txt s3://DOC-EXAMPLE-BUCKET/ --sse aws:kms
**Observação:**Substitua DOC-EXAMPLE-BUCKET pelo nome do seu bucket do S3.
Quando usar uma chave gerenciada pelo cliente
Use uma chave gerenciada pelo cliente nos seguintes cenários:
- Você deseja criar, alternar, desativar ou definir controles de acesso para a chave.
- Você deseja conceder acesso entre contas aos seus objetos do S3.
**Observação:**Você pode configurar a política de uma chave gerenciada pelo cliente para permitir o acesso de outra conta.
Para usar uma chave gerenciada pelo cliente para criptografar um objeto, defina o método de criptografia como SSE-KMS durante o upload. Além disso, especifique sua chave gerenciada pelo cliente como a chave (--sse-kms-key-id). Execute o seguinte comando cp:
aws s3 cp ./mytextfile.txt s3://DOC-EXAMPLE-BUCKET/ --sse aws:kms --sse-kms-key-id testkey
**Observação:**Substitua mytextfile.txt pelo nome do seu arquivo, DOC-EXAMPLE-BUCKET pelo nome do seu bucket do Amazon S3 e testkey pelo ID da sua chave.
Para controlar o acesso à sua chave gerenciada pelo cliente, modifique a política de chave. Para obter mais informações, consulte Criar uma política de chave.
Quando usar a criptografia SSE-S3
Você pode usar a criptografia de chaves gerenciadas do Amazon S3 (SSE-S3) em vez da criptografia do AWS KMS. A criptografia do AWS KMS oferece controles de segurança robustos, mas você deve usar a criptografia padrão do SSE-S3 nos seguintes cenários:
Informações relacionadas
Proteger dados com criptografia no lado do servidor
Como usar criptografia do lado do servidor com chaves do AWS KMS (SSE-KMS)