【发布时间】:2016-11-09 17:12:02
【问题描述】:
DynamoDB:我们可以同时使用加密和跨区域复制吗?
我们正在为我们的新应用程序评估 DynamoDB。我们的要求是:
- 静态数据加密
- 用于灾难恢复的跨区域复制。我们在某个地区的应用必须仅依赖该地区的服务
使用 AWS 提供的 Java 库可以单独满足我们的要求。解决方案是:
但是,我们不确定这些解决方案是否可以协同工作。我们担心我们将无法解密跨区域复制的记录。客户端加密解决方案建议使用 KMS 管理的密钥在根处建立密钥层次结构。 KMS 是特定于区域的,因此如果我们将记录复制到另一个区域,我们将无法解密它们。其他区域无法访问加密密钥。
问题是:
- 如果加密密钥在KMS中,是不是就无法解密或跨区域复制记录?
- 是否有推荐的方法来复制加密的 DynamoDB 记录?以前有人这样做过吗?
- 我们应该考虑其他替代方案吗?
【问题讨论】:
-
我投票结束这个问题作为题外话。我不确定,但也许 dba 是一个更好的网站来询问这个问题。
-
根据您需要恢复数据库的时间范围,您可以尝试备份到 S3 并复制它。 stackoverflow.com/questions/23510704/…
标签: amazon-web-services encryption amazon-dynamodb replication aws-kms