AWS KMS : Clé Gérée AWS ou CMK pour chiffrer votre bucket S3 ?
Vous venez de créer un bucket S3 contenant des données sensibles et la console vous demande de choisir entre une clé gérée par AWS et une clé gérée par le client. Ce choix semble anodin, mais en production, il détermine qui contrôle réellement vos données, ce que vous payez chaque mois, et ce qui se passe si une clé est désactivée par erreur. Résumé (TL;DR) : AWS KMS et chiffrement S3 Critère Clé Gérée AWS (aws/s3) Clé Gérée Client (CMK) Création et rotation Automatique, gérée par AWS Manuelle ou automatique selon config Contrôle des politiques Aucun contrôle direct Politique de clé personnalisable Audit CloudTrail Partiel (appels S3 visibles) Complet (chaque appel KMS tracé) Coût mensuel Gratuit Voir tarification officielle AWS KMS Partage inter-comptes Non ...