You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

切换DDB表E@R从CMK回默认后,原CMK加密数据能否访问?

DynamoDB加密密钥切换后的数据访问问题

事件链

  • 当前DDB表使用DynamoDB提供的默认静态加密(E@R)。
  • 将E@R切换为使用在KMS中创建的具备所需权限的客户管理密钥(CMK)。
  • 启用CMK加密的E@R后,向表中添加了数据。
  • 因某些原因,需将E@R切换回DynamoDB提供的默认密钥。

问题

当将E@R切换回DynamoDB默认密钥,并移除服务对该CMK的访问权限(或直接删除CMK)后,服务是否仍能访问步骤3中添加的、由CMK加密的数据?

解答

不能访问。

DynamoDB的静态加密逻辑是:数据写入时使用当前配置的加密密钥加密,读取时必须使用对应的密钥才能解密。步骤3中写入的数据是用指定的CMK加密的,即便后续将表的加密配置切回默认密钥,这些历史数据的加密密钥依然是之前的CMK。

如果移除DynamoDB对该CMK的访问权限,或者直接删除CMK,DynamoDB将无法获取解密这些数据所需的密钥材料,自然无法解密并返回这些数据,访问时会触发权限错误或解密失败的异常。

只有在保留CMK且DynamoDB具备该密钥的解密权限时,才能正常访问这些由CMK加密的数据,这和当前表使用的加密密钥无关。

内容的提问来源于stack exchange,提问作者Prateek Sharma

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.12 04:34:57