gpt4 book ai didi

amazon-web-services - 如何进行 AWS S3 SSE KMS key 轮换?

转载 作者:行者123 更新时间:2023-12-04 16:41:55 26 4
gpt4 key购买 nike

场景-
我创造了-
1. 一个S3桶
2.两个KMS key
3. 在 S3 存储桶上启用默认加密,使用 KMS key #1
4. 上传一个文件到bucket
5. 检查对象详细信息,显示Server-side encryption: AWS-KMSKMS key ID: ARN of KMS key #1
6. 更改了 AWS S3 默认加密,现在选择了 KMS key #2
7. 旧对象仍然显示 KMS key ID: ARN of KMS key #1

问题 -
1. KMS key 轮换是否可以在1年之前完成?
2. 我所做的是轮换 AWS KMS key 的正确方法吗?如果不是,正确的方法是什么?
3. 键的旧对象被删除会怎样?

最佳答案

自动 key 轮换不会创建新的 CMK,它只会轮换 HSM 支持 key 。旧 key 仅用于解密,而新备份 key 用于加密和解密新对象。另一方面,手动 key 轮换要求您创建新的 CMK 并更新 key 别名以指向新的 CMK。这意味着您必须维护多个 CMK,只要您有使用旧 CMK 加密的对象。

当 KMS 加密对象时,生成的密文包含明文形式的 HSM 支持 key 标识符。这就是 KMS 检索 key 以解密加密消息的方式。因此,只要存储在密文中的备份 key 不被删除,KMS 就可以解密消息。仅当您删除 CMK 时才会删除备份 key 。

回到你的问题:

  1. 是的,但您必须创建一个新的 CMK,如上所述。

  2. 您可以只更新 key 别名以指向新的 CMK。轮换 CMK 变得更加容易,尤其是当它用于加密多个存储桶时。

  3. 如果删除用于生成数据 key 的 CMK,则无法解密对象。您应该使用新的 CMK 重新加密所有对象或保留旧 key 。

关于amazon-web-services - 如何进行 AWS S3 SSE KMS key 轮换?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/59066506/

26 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com