AWS RDS habilitar encriptación “at rest” en RDS existente

Tenemos una RDS en producción que por temas de cualquier índole, queremos convertir en RDS con encriptación “at rest”, es decir, los datos a nivel almacenamiento están encriptados. En un hipotético caso de robo de datos (algo practicamente imposible) los datos no podrían descifrarse sin la pertinente llave KMS.

Pasos

  1. Creamos un snapshot de la base de datos sin encriptar
  2. Copiamos el snapshot hacia otro nuevo snapshot, habilitando la encriptación
  3. Esperamos a que se genere el nuevo snapshot, que estará en estado “creating”
  4. Una vez completado, restauramos una nueva base de datos a partir del snapshot con la encriptación habilitada.
  5. Escogemos los parámetros de la nueva rds
    1. identificador
    2. tipo de instancia
    3. etc
  6. Esperamos a que cambie a estado “Available”
  7. Revisamos su configuración y deberemos ver entonces en la pestaña “Configuration”,sección “Storage”, el parámetro “Encryption” como “Enabled”.

Links

https://aws.amazon.com/blogs/aws/amazon-rds-update-share-encrypted-snapshots-encrypt-existing-instances/

Leave a Reply

Your email address will not be published. Required fields are marked *