【发布时间】:2021-03-01 11:08:54
【问题描述】:
问题 #0:AWS 控制台显示 AWS 托管密钥和客户托管密钥;它不会将 AWS 拥有的 CMK 显示为列表中的项目。根据documentation,客户无法查看或管理 AWS 拥有的 CMK。但是,在 AWS 托管密钥下,我看到不是由我隐式或显式创建的密钥。特别是我看到这个别名为aws/dynamodb 的密钥。当我创建 DynamoDB 表时,我使用了默认设置,这意味着它将使用 AWS 拥有的 CMK 进行静态加密。这是否意味着“aws/dynamodb”是 AWS 拥有的 CMK?这有点模棱两可。 aws kms describe-key 中是否有显示类型的字段?
us-east-1 中的默认选项是 AWS 拥有的 CMK
问题 #1:除了轮换政策、所有权和成本之外,与 AWS 管理的 CMK 相比,AWS 拥有的 CMK 加密/解密数据的方式是否存在根本差异?
问题 #2:根据文档,AWS 拥有的 CMK 的使用不限于一个特定的账户,这意味着 AWS 有可能在多个不同的账户中使用相同的 CMK 是这样吗理解正确吗?
问题 #3:除了 DynamoDB 之外,还有哪些服务使用 AWS 拥有的 CMK 进行静态加密?在图片中,我看到了更多的键,这些是我尝试过的相应服务。
感谢任何帮助。提前致谢。
【问题讨论】:
标签: amazon-web-services amazon-kms