Entradas

Mostrando las entradas etiquetadas como Cifrado

AWS KMS: ¿Clave Administrada por AWS o CMK para Cifrar tu Bucket S3?

Cuando configuras cifrado en un bucket S3 por primera vez, la pantalla de la consola te presenta opciones que parecen equivalentes pero tienen implicaciones operativas y de costos muy distintas. Elegir entre una clave administrada por AWS y una clave administrada por el cliente (CMK) no es solo una decisión de seguridad — define quién controla el acceso, quién paga por cada operación criptográfica, y qué tan rápido puedes revocar acceso en una emergencia. TL;DR: AWS Managed Key vs. CMK para S3 Dimensión AWS Managed Key (aws/s3) Customer Managed Key (CMK) Creación y rotación Automática, gestionada por AWS Manual o programada, controlada por ti Política de clave No editable Totalmente configurable Costo por API call Sin cargo directo para S3 SSE-KMS Cargo por cada llamada a la API de KMS Auditoría ...

Variables de Entorno en Lambda: Configuración y Cifrado con KMS

Hardcodear un endpoint de base de datos dentro del código de una función Lambda es uno de esos errores que parecen inofensivos hasta que necesitas rotar credenciales en producción a las 2 AM. Las variables de entorno de Lambda resuelven exactamente este problema: separan la configuración del código, y cuando se combinan con AWS KMS, también protegen valores sensibles en reposo. TL;DR: Variables de Entorno en Lambda Aspecto Detalle ¿Dónde se definen? En la configuración de la función Lambda, sección 'Environment variables' ¿Cómo se leen en código? A través de las variables de entorno del proceso (por ejemplo, os.environ en Python) Cifrado por defecto Lambda cifra las variables en reposo usando una clave KMS gestionada por AWS Cifrado con CMK propio Puedes especificar tu propia Customer Managed Key (CMK) de KM...