Lộ trình
Amazon Web ServicesAssociateTuần 3: Kiến trúc & bảo mậtBài 18 / 30

Ngày 18: Mã hoá dữ liệu

Thời lượng: 45 phút
Mục tiêu: 2 nhiệm vụ chính
Tiến độ lộ trình
aws-saa-c03ngày 18
hoàn thành18 / 30 bài
Bối cảnh bài học

Chọn encryption và key management theo data state, access principal, rotation, cross-account và operational recovery.

đọc hiểuthực hànhcheckpoint
Bài giảng hôm nay

Học hiểu, rồi mới thực hành

Chọn encryption và key management theo data state, access principal, rotation, cross-account và operational recovery.

Bắt đầu đọc bài giảng

Nhiệm vụ bài học hôm nay

  • Học KMS, mã hoá at-rest và in-transit
  • Thực hành bật SSE-S3 cho 1 bucket
Instructor walkthrough

Bài giảng chi tiết: từ bài toán đến bằng chứng

Scenario xuyên suốt

Team bật encryption nhưng không biết ai dùng key, key policy ra sao và điều gì xảy ra khi key bị disable. Encryption chỉ đạt chuẩn khi access, lifecycle và recovery được thiết kế cùng.

01Đọc bài toán

Xác định actor, workload, constraint và trạng thái cuối cần đạt.

02Vẽ luồng / boundary

Chỉ ra request, dependency, identity và failure domain trước khi chọn công cụ.

03Chọn và thực hành

Thay đổi nhỏ nhất trong lab cô lập; command nào cũng phải nói rõ nó kiểm tra điều gì.

04Kiểm chứng / recovery

Đối chiếu trạng thái thực tế, tạo một failure variant và ghi cách hoàn tác.

Cách nối lý thuyết với thực tế
  • Encryption at rest/in transit là các lớp khác nhau; TLS không thay KMS encryption và ngược lại.
  • KMS key policy/IAM grant quyền encrypt/decrypt; key rotation, alias, deletion window và audit cần quản lý.
  • Envelope encryption tách data key và master key; service-managed/customer-managed key có trade-off.
  • Cross-account/cross-Region replication cần key access và recovery plan.

Encryption architecture

Hãy tách data at rest, data in transit, principal, key ownership và recovery. KMS key policy/IAM quyết định ai dùng key; rotation/deletion/audit là lifecycle. Encryption bật nhưng application không có quyền decrypt vẫn là một failure mode cần dự đoán.

Bài tập

Thiết kế encryption cho S3, EBS và RDS; ghi key type, principal, rotation, cross-account và disable/delete behavior. Không đưa key material hoặc secret vào notes.

Bài giảng chuyên sâu

Encryption là lifecycle của key và dữ liệu

Tách data at rest, data in transit, principal, key ownership và recovery. KMS key policy/IAM quyết định ai dùng key; cross-account cần tính cả resource policy. Bật encryption mà app không có quyền decrypt là failure có thể dự đoán.

Thiết kế phải nói key type, rotation, alias, grant, audit, disable/delete window và backup/restore behavior. Secret và key material không đưa vào image, repository hay log. Encryption không thay access control hay network security.

Bài tập: vẽ flow app role → service → KMS key → encrypted data cho S3, EBS và RDS. Failure drill: key disabled, policy thiếu principal, cross-account decrypt và restore encrypted snapshot.

Terminal reference

Command list và cách dùng

Chạy từng lệnh theo đúng thứ tự. Trước các lệnh có thể tạo hoặc thay đổi tài nguyên, hãy kiểm tra profile, account và region.

Commands · read-only checkpoints
aws kms list-keys --profile study --output table
aws kms list-aliases --profile study --output table
Hands-on lab

Thực hành theo scenario

Vẽ flow app → KMS/service encryption → data store. Tạo key decision table cho ownership, rotation, cross-account, deletion và audit. Inspect encryption metadata read-only; không tạo key thật nếu chưa có cleanup/deletion plan.

Evidence checkpoint

Kiểm chứng kết quả

Không coi lệnh chạy thành công là đủ. Hãy đối chiếu output với trạng thái mong đợi:

  • Phân biệt at rest và in transit.
  • Giải thích key policy/IAM và principal được phép dùng key.
  • Nêu impact của disable/delete key.
  • Có rotation, audit và recovery consideration.
Transfer to exam / production

Bẫy thường gặp và trade-off

KMS quản lý key và cryptographic operations, không thay IAM, secret manager hay TLS. Đọc requirement về control/ownership trước khi chọn AWS-managed hay customer-managed key.

Checkpoint · 3 phút

Kiểm tra nhanh

Câu hỏi: KMS key policy chủ yếu kiểm soát điều gì?

Kết thúc bài

Checklist trước khi sang Ngày 2