静态 DynamoDB 加密 - Amazon DynamoDB
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅中国的 Amazon Web Services 服务入门

静态 DynamoDB 加密

Amazon DynamoDB 中存储的所有用户数据在静态状态下进行完全加密。DynamoDB 静态加密使用存储在 Amazon Key Management Service (Amazon KMS) 中的加密密钥,对所有静态数据加密,增强安全性。此功能减少保护敏感数据时涉及的操作负担和复杂性。利用静态加密,可以构建符合严格加密合规性和法规要求的安全敏感型应用程序。

如果数据存储在耐用介质中,DynamoDB 静态加密保护加密表中的数据 — 包括主键、本地和全局二级索引、流、全局表、备份和 DynamoDB Accelerator (DAX) 群集,提供额外数据保护。组织政策、行业或政府法规以及合规性需求通常要求使用静态加密增强数据安全性。

静态加密集成 Amazon KMS,管理用于加密表的加密密钥。有关更多信息,请参阅 Amazon Key Management Service 开发人员指南中的 Amazon Key Management Service 概念

创建新表时,可以选择以下 Amazon KMS keys 加密表:

  • Amazon 拥有的密钥 – 默认加密类型。此密钥归 DynamoDB 拥有(不另外收费)。

  • Amazon 托管式密钥 – 密钥存储在您的账户中,由 Amazon KMS 管理(收取 Amazon KMS 费用)。

  • 客户管理的密钥 – 密钥存储在账户中,由您创建、拥有和管理。您对 KMS 密钥拥有全部控制权(收取 Amazon KMS 费用)。

注意

创建启用静态加密的新 DAX 集群时,将使用 Amazon 托管式密钥 加密集群中的静态数据。

访问加密表时,DynamoDB 会以透明方式解密表数据。可以随时在 Amazon 拥有的密钥、Amazon 托管式密钥 和客户管理的密钥之间切换。无需更改任何代码或应用程序即可使用或管理加密表。DynamoDB 继续提供与预期的单位数毫秒延迟,所有 DynamoDB 查询可以无缝处理加密数据。

可以使用 Amazon Web Services Management Console、Amazon Command Line Interface (Amazon CLI) 或 Amazon DynamoDB API 在创建新表指定加密密钥,或切换现有表加密密钥。要了解如何操作,请参阅 管理 DynamoDB 中的加密表

使用 Amazon 拥有的密钥 静态加密不另外收取费用。但 Amazon KMS 将收取 Amazon 托管式密钥 和客户托管密钥的费用。有关定价的更多信息,请参阅 Amazon KMS 定价

所有 Amazon 区域提供 DynamoDB 静态加密,包括 Amazon 中国(北京)和 Amazon 中国(宁夏)区域以及 Amazon GovCloud (US) 区域。有关更多信息,请参见 静态加密:工作方式DynamoDB 静态加密使用说明