KMS และการเข้ารหัส (At Rest / In Transit)
กุญแจเข้ารหัสทำงานยังไง ต่างจาก HTTPS ตรงไหน
การเข้ารหัสเหมือนใส่จดหมายในกล่องล็อกกุญแจ — In transit คือล็อกระหว่างขนส่ง (กันคนแอบเปิดอ่านกลางทาง) ส่วน At rest คือล็อกตอนเก็บในคลัง (กันคนงัดคลัง). KMS คือผู้ดูแลกุญแจสำหรับคลังให้
KMS (Key Management Service - บริการจัดการกุญแจเข้ารหัส) เป็นศูนย์กลางจัดการกุญแจเข้ารหัส บริการ AWS ส่วนใหญ่ (เช่น S3, EBS, RDS) สามารถเชื่อมกับ KMS เพื่อเข้ารหัสข้อมูลที่เก็บไว้ (At rest) ได้ในไม่กี่คลิก
เข้ารหัส 2 จังหวะ: ตอนส่ง และ ตอนเก็บ
- At rest (ขณะพัก) — ข้อมูลที่ถูกบันทึกเก็บอยู่ (เช่น ในดิสก์หรือในถัง S3) จะเข้ารหัสด้วยกุญแจจาก KMS
- In transit (ขณะส่ง) — ข้อมูลระหว่างเดินทางบนเครือข่าย จะเข้ารหัสด้วย TLS/HTTPS (มักใช้ใบรับรองจาก ACM)
- KMS รองรับการ Automatic key rotation (เปลี่ยนกุญแจอัตโนมัติ) และบันทึกประวัติการใช้กุญแจผ่าน CloudTrail
สรุป Key Takeaways
- KMS จัดการกุญแจสำหรับเข้ารหัส at rest (S3/EBS/RDS เชื่อมได้ในไม่กี่คลิก)
- In transit ใช้ TLS/HTTPS โดยมี ACM ออกใบรับรอง
- KMS รองรับ key rotation และ log การใช้งานผ่าน CloudTrail
คำถามที่พบบ่อย
Encryption at rest กับ in transit ต่างกันยังไง ใช้อะไรทำ
At rest = ข้อมูลที่นอนอยู่ในดิสก์/ฐานข้อมูล — เข้ารหัสด้วย KMS ผูกกับ S3/EBS/RDS แค่ติ๊กเปิด ส่วน in transit = ข้อมูลระหว่างเดินทาง — ใช้ TLS/HTTPS (ใบเซอร์จาก ACM) โจทย์ compliance มักต้องการทั้งคู่
KMS key ของ AWS กับของเราเอง (customer managed) เลือกยังไง
AWS managed key = ง่าย ฟรี แต่คุมอะไรไม่ได้ ส่วน customer managed key = กำหนด key policy เอง หมุน key เอง ตั้งสิทธิ์ข้ามบัญชีได้ audit ละเอียด — โจทย์ที่ต้องการ "ควบคุมการหมุน key / จำกัดว่าใครใช้ key ได้ / cross-account" ต้องตอบ customer managed
Envelope encryption คืออะไร ต้องรู้ลึกแค่ไหน
รู้แนวคิดพอ: ข้อมูลจริงถูกเข้ารหัสด้วย data key แล้ว data key ถูกเข้ารหัสอีกชั้นด้วย master key ใน KMS — เหตุผลคือประสิทธิภาพ (ไม่ต้องส่งข้อมูลก้อนใหญ่ไป KMS) ข้อสอบระดับ SAA ถามแค่ว่าทำไมถึงทำแบบนี้
ลองทำ Quiz ท้ายบท
คำถามแนวข้อสอบของโมดูลนี้ 5 ข้อ · เฉลยทันที

