AWS内部资源间传输数据使用的加密协议及数据交互机制问询
AWS数据传输加密及内部资源通信机制
一、AWS数据传输通用加密类型
- 传输层加密(TLS):所有AWS公有API端点默认支持TLS 1.2及以上版本加密,跨网络传输的数据默认启用该层加密,防止传输过程中被窃听、篡改。
- 链路层加密:适用于AWS内部物理网络之间的传输,AWS全球骨干网的所有数据在物理链路层面默认启用AES-256加密,无需用户手动配置。
- 客户端加密:用户可选择在数据离开本地/业务端之前自行加密,上传到AWS后即使被解密也无法获取原始内容,适用于极高安全等级的场景。
二、Lambda读写DynamoDB时的加密方式
Lambda访问DynamoDB走AWS公有API或者VPC端点,传输过程的加密分为两种场景:
- 默认场景:Lambda发起的DynamoDB API请求默认强制走TLS 1.2+加密通道,所有传输的请求参数、返回数据都会在传输层加密,不需要做额外配置。
- 私有访问场景:如果将Lambda部署在VPC内,并且使用DynamoDB的VPC端点(网关端点或接口端点),传输数据除了TLS加密之外,还不会走公网,全程在AWS内部网络流转,部分区域还支持链路层的额外加密。
注意:以上属于传输中加密范畴,和DynamoDB的静态加密是两个独立的安全机制,互不影响。
三、AWS内部各资源之间通用数据传输机制
- 公网API路由:跨区域、或者未配置私有网络访问的资源之间的通信,默认走AWS公有API端点,全程TLS加密,路由路径经过AWS骨干网,不会暴露在公网传输。
- VPC内部路由:同一VPC内的资源通信默认走私有网络,不需要经过公网,用户可选择启用VPC流量加密功能,对同VPC内EC2等资源之间的传输做额外加密。
- 专用端点路由:对于支持PrivateLink的服务,资源之间可以通过接口端点通信,全程不离开AWS内部网络,同时默认启用TLS加密。
- 跨区域传输:所有跨区域的AWS服务内部同步数据,都默认启用链路层AES-256加密和传输层TLS加密双重保护。
内容的提问来源于stack exchange,提问作者arve
相关产品推荐
相关产品推荐

