切换DDB表E@R从CMK回默认后,原CMK加密数据能否访问?
DynamoDB加密密钥切换后的数据访问问题
事件链
- 当前DDB表使用DynamoDB提供的默认静态加密(E@R)。
- 将E@R切换为使用在KMS中创建的具备所需权限的客户管理密钥(CMK)。
- 启用CMK加密的E@R后,向表中添加了数据。
- 因某些原因,需将E@R切换回DynamoDB提供的默认密钥。
问题
当将E@R切换回DynamoDB默认密钥,并移除服务对该CMK的访问权限(或直接删除CMK)后,服务是否仍能访问步骤3中添加的、由CMK加密的数据?
解答
不能访问。
DynamoDB的静态加密逻辑是:数据写入时使用当前配置的加密密钥加密,读取时必须使用对应的密钥才能解密。步骤3中写入的数据是用指定的CMK加密的,即便后续将表的加密配置切回默认密钥,这些历史数据的加密密钥依然是之前的CMK。
如果移除DynamoDB对该CMK的访问权限,或者直接删除CMK,DynamoDB将无法获取解密这些数据所需的密钥材料,自然无法解密并返回这些数据,访问时会触发权限错误或解密失败的异常。
只有在保留CMK且DynamoDB具备该密钥的解密权限时,才能正常访问这些由CMK加密的数据,这和当前表使用的加密密钥无关。
内容的提问来源于stack exchange,提问作者Prateek Sharma
相关产品推荐
相关产品推荐

