如何解密经AWS DataSync从S3迁移至EFS的KMS加密文件?
用AWS DataSync迁移KMS加密S3文件到EFS的解密处理
核心说明
不需要手动解密文件,DataSync会自动完成解密、传输、(可选)重新加密的全流程,关键是要配置好权限。
必须配置的权限
- 给DataSync使用的IAM角色添加以下权限:
- S3相关:
s3:GetObject、s3:ListBucket - KMS相关:针对S3桶所用的KMS密钥,允许
kms:Decrypt操作 - EFS相关:
elasticfilesystem:ClientMount、elasticfilesystem:ClientWrite;如果EFS也启用了KMS加密,还需给角色添加对应EFS KMS密钥的kms:Encrypt权限(使用AWS管理密钥则无需额外配置)
- S3相关:
- 在S3桶的KMS密钥策略中,明确允许DataSync的IAM角色执行
kms:Decrypt操作
迁移任务配置
创建DataSync任务时,源选择目标S3桶、目标选择EFS文件系统即可,无需添加额外解密参数——DataSync会自动识别S3对象的加密状态,用对应KMS密钥解密后,直接写入EFS(若EFS加密则自动用EFS的密钥重新加密)
验证
迁移完成后直接访问EFS中的文件即可,整个解密过程由DataSync自动处理,无需手动执行解密步骤。
内容的提问来源于stack exchange,提问作者vikash sharma
相关产品推荐
相关产品推荐

