选择您的 Cookie 首选项

我们使用必要 Cookie 和类似工具提供我们的网站和服务。我们使用性能 Cookie 收集匿名统计数据,以便我们可以了解客户如何使用我们的网站并进行改进。必要 Cookie 无法停用,但您可以单击“自定义”或“拒绝”来拒绝性能 Cookie。

如果您同意,AWS 和经批准的第三方还将使用 Cookie 提供有用的网站功能、记住您的首选项并显示相关内容,包括相关广告。要接受或拒绝所有非必要 Cookie,请单击“接受”或“拒绝”。要做出更详细的选择,请单击“自定义”。

使用 AWS KMS 进行数据加密

聚焦模式
使用 AWS KMS 进行数据加密 - AWS Storage Gateway

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

Storage Gateway 使用 SSL/TLS(安全套接字层/传输层安全性)来加密在您的网关设备和 AWS 存储之间传输的数据。默认情况下,Storage Gateway 使用 Amazon S3 托管的加密密钥 (SSE-S3) 对其存储在 Amazon S3 中的所有数据进行服务器端加密。您可以选择使用 Storage Gateway API 将网关配置为使用服务器端加密和 AWS Key Management Service (SSE-KMS) 密钥对存储在云中的数据进行加密。

重要

当您使用 AWS KMS 密钥进行服务器端加密时,必须选择对称密钥。Storage Gateway 不支持非对称密钥。有关更多信息,请参阅 AWS Key Management Service 开发人员指南中的使用对称和非对称密钥

加密文件共享

对于文件共享,您可以使用 SSE-KMS 将网关配置为使用 AWS KMS 托管密钥来加密对象。如需了解如何使用 Storage Gateway API 来加密写入文件共享的数据,请参阅《AWS Storage Gateway API 参考》中的 CreateNFSFileShare

加密卷

对于缓存卷和存储卷,您可以使用 Storage Gateway API 将网关配置为使用 AWS KMS 托管密钥来加密存储在云中的卷数据。您可以将其中一个托管密钥指定为 KMS 密钥。创建卷后,即无法更改用于加密卷的密钥。如需了解如何使用 Storage Gateway API 来加密写入缓存卷或存储卷的数据,请参阅《AWS Storage Gateway API 参考》中的 CreateCachediSCSIVolumeCreateStorediSCSIVolume

加密磁带

对于虚拟磁带,您可以使用 Storage Gateway API 将网关配置为使用 AWS KMS 托管密钥来加密存储在云中的磁带数据。您可以将其中一个托管密钥指定为 KMS 密钥。创建磁带后,即无法更改用于加密磁带数据的密钥。如需了解如何使用 Storage Gateway API 来加密写入虚拟磁带的数据,请参阅《AWS Storage Gateway API 参考》中的 CreateTapes

在使用 AWS KMS 加密您的数据时请注意以下几点:

  • 您的数据在云中进行静态加密。也就是说,在 Amazon S3 中对数据进行加密。

  • IAM 用户必须具有调用 AWS KMS API 操作所需的权限。有关更多信息,请参阅《AWS Key Management Service 开发人员指南》中的将 IAM 策略与 AWS KMS 结合使用

  • 如果您删除或停用 AWS AWS KMS 密钥或撤销授权令牌,则将无法访问卷或磁带上的数据。有关更多信息,请参阅《AWS Key Management Service 开发人员指南》中的删除 KMS 密钥

  • 如果从采用 KMS 加密的卷中创建快照,则将加密快照。快照将继承卷的 KMS 密钥。

  • 如果从采用 KMS 加密的快照中创建新卷,则将加密卷。可以为新卷指定不同的 KMS 密钥。

    注意

    Storage Gateway 不支持从 KMS 加密卷或 KMS 加密快照的恢复点创建未加密卷。

有关 AWS KMS 的更多信息,请参阅什么是 AWS Key Management Service?

隐私网站条款Cookie 首选项
© 2025, Amazon Web Services, Inc. 或其附属公司。保留所有权利。