[{"data":1,"prerenderedAt":-1},["ShallowReactive",2],{"glossary-envelope-encryption::ru":3,"gloss-cluster-envelope-encryption::ru":23,"gloss-next-envelope-encryption::ru":9},{"slug":4,"category":5,"name":6,"definition":7,"meta_desc":8,"faq":9,"schema_markup":9,"related":10},"envelope-encryption","security","Конвертное шифрование (Envelope Encryption)","Конвертное шифрование — это двухслойная схема ключей: данные вы шифруете быстрым ключом шифрования данных (DEK) на каждый объект, а сам DEK шифруете отдельным, хорошо защищённым ключом шифрования ключей (KEK), который хранится в сервисе управления ключами (KMS). Зашифрованный DEK лежит рядом с шифртекстом, как запечатанный конверт, а KEK никогда не покидает KMS. Это решает сразу две задачи: массовое шифрование остаётся быстрым, потому что DEK симметричны и локальны, а ротация ключей дешевеет — смена KEK перешифровывает лишь маленькие DEK, а не терабайты данных. Это схема, лежащая в основе большинства облачных 'шифрований в покое', и удобный способ реализовать bring-your-own-key. Практический совет: пусть KMS сам генерирует и оборачивает DEK; кратко кэшируйте расшифрованные DEK в памяти, чтобы не звать KMS на каждый запрос; выделяйте KEK на арендатора, когда клиентам нужна изоляция; и логируйте каждое использование KEK ради аудита того, кто и что расшифровал.","Конвертное шифрование шифрует данные ключом на объект, а сам ключ — мастер-ключом в KMS: ротация мастера не требует перешифровки самих данных.",null,[11,14,17,20],{"slug":12,"name":13},"audit-log","Журнал аудита (Audit Log)",{"slug":15,"name":16},"byok","Собственный ключ шифрования (BYOK)",{"slug":18,"name":19},"encryption-at-rest","Шифрование данных в состоянии покоя (Encryption at Rest)",{"slug":21,"name":22},"tenant-isolation","Изоляция арендаторов (Tenant Isolation)",[24,26,30,34,37,40,41,44,47,50,53,56],{"slug":12,"category":5,"name":13,"updated_at":25},"2026-08-24T02:46:37+00:00",{"slug":27,"category":5,"name":28,"updated_at":29},"blast-radius","Радиус поражения","2026-08-24T03:30:02+00:00",{"slug":31,"category":5,"name":32,"updated_at":33},"break-glass-access","Аварийный доступ (break-glass)","2026-08-24T02:46:38+00:00",{"slug":35,"category":5,"name":36,"updated_at":33},"bridge-letter","Бридж-письмо (bridge letter)",{"slug":38,"category":5,"name":39,"updated_at":33},"business-associate-agreement","Соглашение с бизнес-партнёром (BAA)",{"slug":15,"category":5,"name":16,"updated_at":25},{"slug":42,"category":5,"name":43,"updated_at":33},"cve","CVE (идентификатор уязвимости)",{"slug":45,"category":5,"name":46,"updated_at":29},"data-classification","Классификация данных",{"slug":48,"category":5,"name":49,"updated_at":33},"data-loss-prevention","Предотвращение утечек данных (DLP)",{"slug":51,"category":5,"name":52,"updated_at":33},"data-minimization","Минимизация данных",{"slug":54,"category":5,"name":55,"updated_at":33},"data-poisoning","Отравление данных (Data Poisoning)",{"slug":57,"category":5,"name":58,"updated_at":33},"data-processing-agreement","Соглашение об обработке данных (DPA)"]