【问题标题】:AWS AppSync encrypting DynamoDB DataAWS AppSync 加密 DynamoDB 数据
【发布时间】:2018-06-23 12:52:34
【问题描述】:

我正在与 AppSync 合作开展一个项目,并将捕获相对敏感的用户数据,这些数据需要在数据库中进行静态加密。

目前,我在突变或查询后使用 DynamoDB 解析器进行构建,但很高兴探索其他解决方案(例如通过 Lambda 函数使用 KMS 加密,然后发送到 DynamoDB;或者使用 DynamoDB Streams 来重构数据)条目是在表中创建的?)

KMS 将通过 IAM 管理,用户通过 Cognito 用户池分配(我对此很陌生,但相信这是最好的方法)。

【问题讨论】:

  • 你的问题是什么?

标签: amazon-web-services encryption amazon-dynamodb aws-kms


【解决方案1】:

这完全取决于您保护数据的对象。如果解密将在 AWS 中实际发生,那么 AWS 至少暂时拥有解密密钥(因为您让他们管理密钥,并将它们提供给驻留在 AWS 中的密码)。您可以假设 AWS 可以尽快忘记密钥和解密的明文,而不是为您的解密设置后门。如果您只担心第三方(即:非 AWS)进入,那没关系。请记住,如果您不进行端到端,那么您对云提供商的防御是有限的。

如果您真的担心 AWS 会解密您的资料,那么有几个主要问题,因为这需要端到端加密来处理:解密必须在 AWS 之外进行(即:在电话或手机上解密)在用户笔记本电脑上运行的程序),这意味着密钥本身仅在 AWS 之外解密,如果您搜索数据,您并没有告诉 AWS 您正在搜索什么(即:angerous-protesters-on-my-last-visit .mp4)。后者是可能的,但很少有通用产品甚至尝试进行正确的端到端加密。

【讨论】:

    【解决方案2】:

    DynamoDB 现在支持静态加密,您可以在表上启用它。

    【讨论】:

      猜你喜欢
      • 2018-08-19
      • 2018-12-02
      • 2019-10-19
      • 2019-02-25
      • 1970-01-01
      • 2019-07-27
      • 1970-01-01
      • 2019-02-08
      • 2019-12-27
      相关资源
      最近更新 更多