Типы шифрования#
SSE-S3 - Server-Side Encryption#
Метод шифрования данных на стороне сервера, при котором ключи шифрования создаются, хранятся и управляются самим сервисом S3
- Вы отправляете файл (объект) в корзину (bucket) S3.
- Сервис S3 автоматически шифрует данные перед их сохранением на диск.
- При запросе объекта S3 автоматически расшифровывает его перед тем, как отдать вам.
- Этот процесс абсолютно прозрачен для пользователя.
SSE-KMS - Server-Side Encryption with Key Management Service#
Метод шифрования данных на стороне сервера, при котором защита и управление криптографическими ключами осуществляется с помощью специального сервиса управления ключами (KMS)
- Вы можете использовать как мастер-ключи, предоставляемые самой облачной платформой по умолчанию, так и создавать собственные.
- Процесс шифрования при записи и расшифровки при чтении происходит прозрачно для пользователя, если у него есть соответствующие права.
SSE-C - Server-Side Encryption with Customer-Provided Keys#
Метод серверного шифрования данных в облачных хранилищах S3, при котором ключи шифрования генерируете и предоставляет клиент.
Провайдер выполняет шифрование загружаемых данных и дешифрование при скачивании, а затем удаляет ключ из своей памяти, не сохраняя его на своих серверах.
- Вы остаетесь единственным владельцем мастер-ключа. Провайдер не может получить доступ к вашим данным без вашего ключа
- Ключи не хранятся в облаке, что защищает данные от утечек на стороне сервиса.
- За сохранность и управление своими ключами отвечаете вы. Если ключ будет утерян, восстановить данные будет невозможно.