

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# 影響 AWS KMS 範圍的金鑰輪換
<a name="data-protection-key-rotation"></a>

除非您需要輪換金鑰以符合法規，否則我們不建議 AWS Key Management Service (AWS KMS) 金鑰輪換。例如，由於商業政策、合約規則或政府法規，您可能需要輪換 KMS 金鑰。的設計可 AWS KMS 大幅降低通常用於緩解金鑰輪換的風險類型。如果您必須輪換 KMS 金鑰，建議您使用自動金鑰輪換，只有在不支援自動金鑰輪換時，才使用手動金鑰輪換。

**Topics**
+ [AWS KMS 對稱金鑰輪換](#data-protection-key-rotation-symmetric)
+ [Amazon EBS 磁碟區的金鑰輪換](#data-protection-key-rotation-ebs)
+ [Amazon RDS 的金鑰輪換](#data-protection-key-rotation-rds)
+ [Amazon S3 和同區域複寫的金鑰輪換](#data-protection-key-rotation-s3)
+ [使用匯入的資料輪換 KMS 金鑰](#data-protection-key-rotation-imported)

## AWS KMS 對稱金鑰輪換
<a name="data-protection-key-rotation-symmetric"></a>

AWS KMS 僅支援使用 AWS KMS 建立[的金鑰材料進行對稱加密 KMS 金鑰的自動金鑰輪換](https://docs.aws.amazon.com/kms/latest/developerguide/rotate-keys.html)。對於客戶受管 KMS 金鑰，自動輪換是選用的。會每年 AWS KMS 輪換 AWS 受管 KMS 金鑰的金鑰材料。 會永久 AWS KMS 儲存所有先前版本的密碼編譯材料，因此您可以解密使用該 KMS 金鑰加密的任何資料。 AWS KMS 不會刪除任何輪換的金鑰材料，直到您刪除 KMS 金鑰為止。此外，當您使用 解密物件時 AWS KMS，服務會決定用於解密操作的正確備份材料；不需要提供其他輸入參數。

由於 會 AWS KMS 保留舊版本的密碼編譯金鑰材料，而且由於您可以使用該材料來解密資料，因此金鑰輪換不會提供任何額外的安全性優勢。如果您在法規要求或其他要求的情況下操作工作負載，金鑰輪換機制可以更輕鬆地輪換金鑰。

## Amazon EBS 磁碟區的金鑰輪換
<a name="data-protection-key-rotation-ebs"></a>

您可以使用下列其中一種方法輪換 Amazon Elastic Block Store (Amazon EBS) 資料金鑰。方法取決於您的工作流程、部署方法和應用程式架構。從 AWS 受管金鑰變更為客戶受管金鑰時，您可能想要執行此操作。

**使用作業系統工具將資料從一個磁碟區複製到另一個磁碟區**

1. 建立新的 KMS 金鑰。如需說明，請參閱[建立 KMS 金鑰](https://docs.aws.amazon.com/kms/latest/developerguide/create-keys.html)。

1. 建立新的 Amazon EBS 磁碟區，其大小與原始磁碟區相同或大於原始磁碟區。針對加密，指定您建立的 KMS 金鑰。如需說明，請參閱[建立 Amazon EBS 磁碟區](https://docs.aws.amazon.com/ebs/latest/userguide/ebs-creating-volume.html)。

1. 將新磁碟區掛載在與原始磁碟區相同的執行個體或容器上。如需說明，請參閱[將 Amazon EBS 磁碟區連接至 Amazon EC2 執行個體](https://docs.aws.amazon.com/ebs/latest/userguide/ebs-attaching-volume.html)。

1. 使用您偏好的作業系統工具，將資料從現有磁碟區複製到新磁碟區。

1. 當同步完成時，在預先排定的維護時段期間，停止執行個體的流量。如需說明，請參閱[手動停止和啟動您的執行個體](https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/Stop_Start.html#starting-stopping-instances)。

1. 卸載原始磁碟區。如需說明，請參閱[從 Amazon EC2 執行個體分離 Amazon EBS 磁碟區](https://docs.aws.amazon.com/ebs/latest/userguide/ebs-detaching-volume.html)。

1. 將新磁碟區掛載至原始掛載點。

1. 驗證新磁碟區是否正常運作。

1. 刪除原始磁碟區。如需說明，請參閱[刪除 Amazon EBS 磁碟區](https://docs.aws.amazon.com/ebs/latest/userguide/ebs-deleting-volume.html)。

**使用 Amazon EBS 快照將資料從一個磁碟區複製到另一個磁碟區**

1. 建立新的 KMS 金鑰。如需說明，請參閱[建立 KMS 金鑰](https://docs.aws.amazon.com/kms/latest/developerguide/create-keys.html)。

1. 建立原始磁碟區的 Amazon EBS 快照。如需說明，請參閱[建立 Amazon EBS 快照](https://docs.aws.amazon.com/ebs/latest/userguide/ebs-creating-snapshot.html)。

1. 從快照建立新磁碟區。對於加密，請指定您建立的新 KMS 金鑰。如需說明，請參閱[建立 Amazon EBS 磁碟區](https://docs.aws.amazon.com/ebs/latest/userguide/ebs-creating-volume.html)。
**注意**  
根據您的工作負載，您可能想要使用 [Amazon EBS 快速快照還原](https://docs.aws.amazon.com/ebs/latest/userguide/ebs-fast-snapshot-restore.html)，將磁碟區的初始延遲降至最低。

1. 建立新的 Amazon EC2 執行個體。如需說明，請參閱[啟動 Amazon EC2 執行個體](https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/LaunchingAndUsingInstances.html)。

1. 將您建立的磁碟區連接到 Amazon EC2 執行個體。如需說明，請參閱[將 Amazon EBS 磁碟區連接至 Amazon EC2 執行個體](https://docs.aws.amazon.com/ebs/latest/userguide/ebs-attaching-volume.html)。

1. 將新執行個體輪換到生產環境。

1. 將原始執行個體從生產環境輪換並刪除。如需說明，請參閱[刪除 Amazon EBS 磁碟區](https://docs.aws.amazon.com/ebs/latest/userguide/ebs-deleting-volume.html)。

**注意**  
您可以複製快照並修改用於目標複製的加密金鑰。複製快照並使用您偏好的 KMS 金鑰加密快照後，您也可以從快照建立 Amazon Machine Image (AMI)。如需詳細資訊，請參閱 [Amazon EC2 文件中的 Amazon EBS 加密](https://docs.aws.amazon.com/AWSEC2/latest/UserGuide/EBSEncryption.html)。 Amazon EC2 

## Amazon RDS 的金鑰輪換
<a name="data-protection-key-rotation-rds"></a>

對於某些服務，例如 Amazon Relational Database Service (Amazon RDS)，資料加密發生在服務內並由 提供 AWS KMS。使用下列指示來輪換 Amazon RDS 資料庫執行個體的金鑰。

**輪換 Amazon RDS 資料庫的 KMS 金鑰**

1. 建立原始加密資料庫的快照。如需說明，請參閱 Amazon RDS 文件中的[管理手動備份](https://docs.aws.amazon.com/AmazonRDS/latest/UserGuide/USER_ManagingManualBackups.html)。

1. 將快照複製到新的快照。對於加密，請指定新的 KMS 金鑰。如需說明，請參閱[複製 Amazon RDS 的資料庫快照](https://docs.aws.amazon.com/AmazonRDS/latest/UserGuide/USER_CopySnapshot.html)。

1. 使用新的快照來建立新的 Amazon RDS 叢集。如需說明，請參閱 Amazon RDS 文件中的[還原至資料庫執行個體](https://docs.aws.amazon.com/AmazonRDS/latest/UserGuide/USER_RestoreFromSnapshot.html)。根據預設，叢集會使用新的 KMS 金鑰。

1. 驗證新資料庫的操作及其中的資料。

1. 將新資料庫輪換到生產環境。

1. 將舊資料庫從生產環境中輪換並刪除。如需說明，請參閱[刪除資料庫執行個體](https://docs.aws.amazon.com/AmazonRDS/latest/UserGuide/USER_DeleteInstance.html)。

## Amazon S3 和同區域複寫的金鑰輪換
<a name="data-protection-key-rotation-s3"></a>

對於 Amazon Simple Storage Service (Amazon S3)，若要變更物件的加密金鑰，您需要讀取和重寫物件。當您重寫物件時，您會在寫入操作中明確指定新的加密金鑰。若要對許多物件執行此操作，您可以使用 [Amazon S3 Batch Operations](https://docs.aws.amazon.com/AmazonS3/latest/userguide/batch-ops.html)。在任務設定中，針對複製操作，指定新的加密設定。例如，您可以選擇 **SSE-KMS** 並輸入 **keyId**。

或者，您可以使用 [Amazon S3 相同區域複寫 (SRR)](https://docs.aws.amazon.com/AmazonS3/latest/userguide/replication.html#srr-scenario)。SSR 可以重新加密傳輸中的物件。

## 使用匯入的資料輪換 KMS 金鑰
<a name="data-protection-key-rotation-imported"></a>

AWS KMS 不會復原或輪換您[匯入的金鑰材料](https://docs.aws.amazon.com/kms/latest/developerguide/importing-keys-conceptual.html#import-keys-protect)。若要使用匯入的金鑰材料輪換 KMS 金鑰，您必須[手動輪換金鑰](https://docs.aws.amazon.com/kms/latest/developerguide/rotate-keys.html#rotate-keys-manually)。