Mục lục (11)Ba loại khóa khác nhau ở quyền kiểm soát, không chỉ ở tênCây quyết định thực tế1. Có yêu cầu audit hoặc kiểm soát quyền dùng khóa không?2. Dữ liệu có đi qua account hoặc Region khác không?3. Sự cố nào nguy hiểm hơn: lộ dữ liệu hay mất quyền giải mã?Key policy và IAM policy phải “bắt tay” với nhauRotation không re-encrypt dữ liệu cũChi phí: đừng nhân số khóa theo số resource một cách máy mócChecklist trước khi đưa customer managed key vào productionKhi nào không nên dùng customer managed key?Nguồn tham khảoBài viếtAWS KMS: chọn đúng loại khóa trước khi mã hóa trở thành gánh nặng vận hànhawskmssecurityencryption