Criptografia e gestão de certificados na AWS
Implantando Aplicações na AWS
Dunieski Otano
Amazon Web Services Solutions Architect
O disco de backup perdido
Um disco de backup some no transporte
Criptografado em repouso, é inútil para um ladrão
TLS faz o mesmo para dados em trânsito
Criptografia em repouso vs em trânsito
Em repouso
: dados no disco são criptografados
Em repouso usa chaves, muitas via
KMS
Em trânsito
: dados na rede são criptografados
Em trânsito usa certificados
TLS
Criptografia no cliente vs no servidor
No servidor
O serviço criptografa os dados após recebê-los
Mais simples; a AWS cuida disso, geralmente com chave KMS
No cliente
Você criptografa antes de os dados saírem do seu código
O serviço só armazena texto cifrado, nunca texto puro
Certificados públicos vs privados
ACM
: certificados TLS públicos gratuitos para seus domínios
Usados em balanceadores, CloudFront, API Gateway
AWS Private CA
: emite certificados internos e privados
A Private CA suporta serviços internos e
mTLS
Chaves KMS e rotação
Chaves gerenciadas pela AWS
: criadas e rotacionadas pela AWS
Chaves gerenciadas pelo cliente
: você controla política e rotação
Rotação automática
: novo material de chave anual, mesmo ID da chave
Aplicações continuam usando a mesma referência de chave
Acesso a chaves entre contas
Uma
política da chave
controla quem pode usar uma chave KMS
Conceda a outra conta o uso da chave via política
A chave nunca sai do KMS
Habilita
recursos criptografados compartilhados
entre contas
Juntando criptografia e certificados
Em trânsito
: certificado ACM encerra o TLS na borda
Em repouso
: chave KMS criptografa os dados armazenados
Rotacione chaves automaticamente; renove certificados automaticamente
Proteção em camadas, do fio ao disco
Vamos praticar!
Implantando Aplicações na AWS
Preparing Video For Download...