咨询AWS Control Tower创建着陆区时指定的KMS密钥使用位置
AWS Control Tower自定义KMS密钥的使用场景
当你在创建Control Tower着陆区时指定自定义KMS密钥,它主要用于以下核心场景:
- CloudTrail日志加密:加密主账户及所有成员账户的CloudTrail日志文件,这些日志默认存储在日志归档账户的S3桶中,可检查该S3桶的加密配置确认密钥关联情况。
- AWS Config聚合数据加密:加密AWS Config聚合器收集的全账户配置合规数据,相关数据存储在审计账户的对应资源内,可查看AWS Config设置中的加密选项。
- GuardDuty安全发现数据加密:若启用GuardDuty,该密钥会加密GuardDuty生成的安全告警数据,相关存储资源位于审计账户中。
- 合规相关S3桶加密:Control Tower创建的部分合规类S3桶(如存储合规报告的桶)会使用该密钥进行加密。
关于你在Security-OU账户中未发现使用痕迹的问题:
该密钥的调用通常是由Control Tower服务角色或AWS原生服务发起,而非直接在账户内通过控制台操作触发,你可以通过KMS控制台的密钥使用情况页面查看该密钥的调用记录,就能明确哪些服务和账户在使用它。
内容的提问来源于stack exchange,提问作者dossani
相关产品推荐
相关产品推荐

