Ist DynamoDB verschlüsselt?
Ja. Alle DynamoDB-Daten sind standardmäßig im Ruhezustand verschlüsselt, mit Schlüsseln, die im AWS Key Management Service (KMS) liegen, und die Verschlüsselung lässt sich nicht abschalten. Du wählst den Schlüsseltyp — einen AWS-eigenen Schlüssel (der Standard, kostenlos), einen von AWS verwalteten Schlüssel oder einen kundenverwalteten Schlüssel — und Daten während der Übertragung schützt HTTPS/TLS.
Was die Verschlüsselung im Ruhezustand abdeckt
Die Verschlüsselung gilt für alles, was eine verschlüsselte Tabelle auf dauerhaften Medien speichert: die Tabelle selbst samt Primary Key, Local und Global Secondary Indexes, Streams, Global Tables und Backups. Beachte: Hat deine Tabelle einen Sort Key, werden einige der Sort Keys, die Bereichsgrenzen markieren, im Klartext in den Tabellen-Metadaten gespeichert.
Die drei Schlüssel-Optionen
- AWS-eigener Schlüssel — der Standard. Im Besitz von DynamoDB und von DynamoDB verwaltet, ohne Zusatzkosten.
- Von AWS verwalteter Schlüssel — liegt in deinem Konto und wird von AWS KMS verwaltet (KMS-Kosten fallen an).
- Kundenverwalteter Schlüssel — von dir erstellt, besessen und rotiert, mit voller Kontrolle über den Zugriff (KMS-Kosten fallen an).
Du kannst jederzeit über Konsole, CLI oder API zwischen den Schlüsseltypen wechseln.
Was „KMS-Kosten fallen an" tatsächlich kostet
AWS sagt, dass die Kosten existieren, und überlässt dir die Kalkulation — also nimmt man eine Gebühr pro Anfrage an, auf einer Datenbank mit Millionen Anfragen. Das ist es nicht. Die Verschlüsselungsdokumentation ist eindeutig: "DynamoDB doesn't call AWS KMS for every DynamoDB operation. The key is refreshed once every 5 minutes per caller with active traffic."
Das reduziert sich auf Arithmetik, die du nachprüfen kannst. Ein Aufrufer mit durchgehendem Traffic erneuert zwölfmal pro Stunde, über einen Monat mit 730 Stunden also:
- Anfragen: 12 × 730 = 8.760 KMS-Aufrufe, zu 0,03 $ pro 10.000 = 0,026 $.
- Der Schlüssel selbst: 1 $ pro Monat für einen kundenverwalteten Schlüssel, stundengenau anteilig. Ein von AWS verwalteter Schlüssel hat keine monatliche Schlüsselgebühr, nur die Kosten pro Anfrage.
Ein kundenverwalteter Schlüssel auf einer stark genutzten Tabelle kostet also rund 1,03 $ pro Monat, und die Anfragehälfte bewegt sich kaum, wenn der Traffic wächst. Fünfzig Anwendungsinstanzen auf derselben Tabelle sind 438.000 Aufrufe, also 1,31 $. Hätte DynamoDB stattdessen pro Operation KMS aufgerufen, hätte eine Tabelle mit 200 Millionen Anfragen pro Monat 600 $ zusätzlich gekostet.
Noch etwas, das du einplanen solltest, bevor du dich für einen kundenverwalteten Schlüssel entscheidest: Ihn zu deaktivieren oder zur Löschung vorzumerken versetzt die Tabelle in den Zustand Inaccessible, und wenn DynamoDB den Schlüssel länger als sieben Tage nicht erreichen kann, wird die Tabelle in ein On-Demand-Backup archiviert, das dir dann berechnet wird.
Für deine Anwendung ist es transparent
DynamoDB entschlüsselt Daten beim Lesen transparent. Du änderst keine Zeile Code, um mit einer verschlüsselten Tabelle zu arbeiten, Abfragen funktionieren unverändert, und die Latenz bleibt im selben einstelligen Millisekundenbereich. Für durchgängigen Schutz einzelner Attributwerte, bevor sie deine Anwendung verlassen, bietet AWS außerdem clientseitige Verschlüsselung über das AWS Database Encryption SDK.
Tiefer einsteigen
Backups sind ebenfalls verschlüsselt — wie sie funktionieren, steht im Leitfaden zu Backups & PITR; schätze Tabellenkosten (KMS wird separat abgerechnet) mit dem Preisrechner und lade DynoTable herunter, um deine verschlüsselten Tabellen zu durchsuchen — die Entschlüsselung übernimmt AWS, bevor die Daten irgendeinen Client erreichen.
Referenzen
- DynamoDB encryption at rest — Amazon DynamoDB Developer Guide
- What is Amazon DynamoDB? — Amazon DynamoDB Developer Guide
- What is the AWS Database Encryption SDK? — AWS Database Encryption SDK Developer Guide
- DynamoDB encryption at rest: How it works — Amazon DynamoDB Developer Guide
- AWS Key Management Service pricing — AWS
Zuletzt verifiziert am 2026-07-13 gegen die oben verlinkte offizielle AWS-Dokumentation. Das KMS-Erneuerungsintervall und die im Kostenabschnitt verwendeten Preise wurden am 2026-07-28 abgerufen.