You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何解密经AWS DataSync从S3迁移至EFS的KMS加密文件?

用AWS DataSync迁移KMS加密S3文件到EFS的解密处理

核心说明

不需要手动解密文件,DataSync会自动完成解密、传输、(可选)重新加密的全流程,关键是要配置好权限。

必须配置的权限

  • 给DataSync使用的IAM角色添加以下权限:
    • S3相关:s3:GetObject、s3:ListBucket
    • KMS相关:针对S3桶所用的KMS密钥,允许kms:Decrypt操作
    • EFS相关:elasticfilesystem:ClientMount、elasticfilesystem:ClientWrite;如果EFS也启用了KMS加密,还需给角色添加对应EFS KMS密钥的kms:Encrypt权限(使用AWS管理密钥则无需额外配置)
  • 在S3桶的KMS密钥策略中,明确允许DataSync的IAM角色执行kms:Decrypt操作

迁移任务配置

创建DataSync任务时,源选择目标S3桶、目标选择EFS文件系统即可,无需添加额外解密参数——DataSync会自动识别S3对象的加密状态,用对应KMS密钥解密后,直接写入EFS(若EFS加密则自动用EFS的密钥重新加密)

验证

迁移完成后直接访问EFS中的文件即可,整个解密过程由DataSync自动处理,无需手动执行解密步骤。

内容的提问来源于stack exchange,提问作者vikash sharma

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.18 15:55:20