ข้ามไปเนื้อหาหลัก
ความปลอดภัย· ~16 นาที· อัปเดตล่าสุด

KMS และการเข้ารหัส (At Rest / In Transit)

กุญแจเข้ารหัสทำงานยังไง ต่างจาก HTTPS ตรงไหน

ล็อกจดหมายระหว่างทาง vs ล็อกในคลัง

การเข้ารหัสเหมือนใส่จดหมายในกล่องล็อกกุญแจ — In transit คือล็อกระหว่างขนส่ง (กันคนแอบเปิดอ่านกลางทาง) ส่วน At rest คือล็อกตอนเก็บในคลัง (กันคนงัดคลัง). KMS คือผู้ดูแลกุญแจสำหรับคลังให้

KMS (Key Management Service - บริการจัดการกุญแจเข้ารหัส) เป็นศูนย์กลางจัดการกุญแจเข้ารหัส บริการ AWS ส่วนใหญ่ (เช่น S3, EBS, RDS) สามารถเชื่อมกับ KMS เพื่อเข้ารหัสข้อมูลที่เก็บไว้ (At rest) ได้ในไม่กี่คลิก

เข้ารหัส 2 จังหวะ: ตอนส่ง และ ตอนเก็บ

ผู้ใช้
in transit (TLS/HTTPS)
แอป / EC2
at rest (KMS)
S3 / EBS / RDSข้อมูลถูกเข้ารหัส
In transit — กันดักฟังระหว่างทาง ใช้ TLS/HTTPS (ออกใบรับรองด้วย ACM)
At rest — กันข้อมูลที่เก็บไว้รั่ว ใช้กุญแจจาก KMS
  • At rest (ขณะพัก) — ข้อมูลที่ถูกบันทึกเก็บอยู่ (เช่น ในดิสก์หรือในถัง S3) จะเข้ารหัสด้วยกุญแจจาก KMS
  • In transit (ขณะส่ง) — ข้อมูลระหว่างเดินทางบนเครือข่าย จะเข้ารหัสด้วย TLS/HTTPS (มักใช้ใบรับรองจาก ACM)
  • KMS รองรับการ Automatic key rotation (เปลี่ยนกุญแจอัตโนมัติ) และบันทึกประวัติการใช้กุญแจผ่าน CloudTrail

สรุป Key Takeaways

  • KMS จัดการกุญแจสำหรับเข้ารหัส at rest (S3/EBS/RDS เชื่อมได้ในไม่กี่คลิก)
  • In transit ใช้ TLS/HTTPS โดยมี ACM ออกใบรับรอง
  • KMS รองรับ key rotation และ log การใช้งานผ่าน CloudTrail

คำถามที่พบบ่อย

Encryption at rest กับ in transit ต่างกันยังไง ใช้อะไรทำ

At rest = ข้อมูลที่นอนอยู่ในดิสก์/ฐานข้อมูล — เข้ารหัสด้วย KMS ผูกกับ S3/EBS/RDS แค่ติ๊กเปิด ส่วน in transit = ข้อมูลระหว่างเดินทาง — ใช้ TLS/HTTPS (ใบเซอร์จาก ACM) โจทย์ compliance มักต้องการทั้งคู่

KMS key ของ AWS กับของเราเอง (customer managed) เลือกยังไง

AWS managed key = ง่าย ฟรี แต่คุมอะไรไม่ได้ ส่วน customer managed key = กำหนด key policy เอง หมุน key เอง ตั้งสิทธิ์ข้ามบัญชีได้ audit ละเอียด — โจทย์ที่ต้องการ "ควบคุมการหมุน key / จำกัดว่าใครใช้ key ได้ / cross-account" ต้องตอบ customer managed

Envelope encryption คืออะไร ต้องรู้ลึกแค่ไหน

รู้แนวคิดพอ: ข้อมูลจริงถูกเข้ารหัสด้วย data key แล้ว data key ถูกเข้ารหัสอีกชั้นด้วย master key ใน KMS — เหตุผลคือประสิทธิภาพ (ไม่ต้องส่งข้อมูลก้อนใหญ่ไป KMS) ข้อสอบระดับ SAA ถามแค่ว่าทำไมถึงทำแบบนี้

ลองทำ Quiz ท้ายบท

คำถามแนวข้อสอบของโมดูลนี้ 5 ข้อ · เฉลยทันที

อ่านจบแล้วอย่าลืมทำเครื่องหมาย