AWS Certified CloudOps Engineer - Associate
Criptografia em repouso com o AWS KMS
Como o KMS de fato protege dado: envelope encryption e data keys, os 3 tipos de chave, por que uma key policy se comporta diferente de toda outra resource policy, rotação e o que ela não faz, o período de espera da exclusão, e as falhas que tudo isso produz no S3 e no EBS.
Avançado 32 minutos 7 Objetivos de aprendizado
- Explicar envelope encryption e seguir uma chamada GenerateDataKey pela criptografia e pela decriptografia
- Escolher entre chaves gerenciadas pelo cliente, gerenciadas pela AWS e de propriedade da AWS para um requisito de controle declarado
- Explicar por que uma key policy do KMS precisa conceder acesso explicitamente e como o acesso entre contas é autorizado
- Distinguir grants de key policies, e descrever o que o encryption context acrescenta
- Descrever o que a rotação automática de chave muda e o que ela deliberadamente deixa em paz
- Aplicar o período de espera da exclusão e os estados de chave a um cenário de recuperação
- Diagnosticar falhas comuns de criptografia no Amazon S3 e no Amazon EBS
