Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Verwenden Sie die duale serverseitige Verschlüsselung mit AWS KMS Schlüssel () DSSE-KMS
Bei Verwendung der dualen serverseitigen Verschlüsselung mit AWS Key Management Service (AWS KMS) keys (DSSE-KMS) werden Objekte beim Hochladen auf Amazon S3 in zwei Verschlüsselungsebenen verschlüsselt. DSSE-KMS hilft Ihnen dabei, Compliance-Standards einfacher zu erfüllen, nach denen Sie Ihre Daten mehrstufig verschlüsseln müssen und die volle Kontrolle über Ihre Verschlüsselungsschlüssel haben.
Die „doppelte“ Verschlüsselung DSSE-KMS bezieht sich auf zwei unabhängige AES-256 Verschlüsselungsebenen, die auf Ihre Daten angewendet werden:
Erste Ebene: Ihre Daten werden mit einem eindeutigen Datenverschlüsselungsschlüssel (DEK) verschlüsselt, der von generiert wurde AWS KMS
Zweite Ebene: Die bereits verschlüsselten Daten werden erneut mit einem separaten AES-256 Verschlüsselungsschlüssel verschlüsselt, der von Amazon S3 verwaltet wird
Dies unterscheidet sich vom Standard SSE-KMS, bei dem nur eine einzige Verschlüsselungsebene angewendet wird. Der zweischichtige Ansatz bietet eine erhöhte Sicherheit, da er gewährleistet, dass Ihre Daten auch bei einer Beeinträchtigung einer Verschlüsselungsschicht durch die zweite Schicht geschützt bleiben. Diese zusätzliche Sicherheit ist mit einem erhöhten Verarbeitungsaufwand und höheren AWS KMS API-Aufrufen verbunden, was die höheren Kosten im Vergleich zum Standard erklärt SSE-KMS. Weitere Informationen zur DSSE-KMS Preisgestaltung finden Sie unter AWS KMS key Konzepte und AWS KMS Preise
Wenn Sie es DSSE-KMS mit einem Amazon S3-Bucket verwenden, müssen sich die AWS KMS Schlüssel in derselben Region wie der Bucket befinden. Wenn für das Objekt angefordert DSSE-KMS wird, wird außerdem die S3-Prüfsumme, die Teil der Metadaten des Objekts ist, in verschlüsselter Form gespeichert. Weitere Informationen zu Prüfsummen finden Sie unter Überprüfen der Objektintegrität in Amazon S3.
Anmerkung
S3 Bucket Keys werden nicht unterstützt für DSSE-KMS.
Die wichtigsten Unterschiede zwischen dem Standard DSSE-KMS und dem Standard SSE-KMS sind:
Verschlüsselungsebenen: DSSE-KMS wendet zwei unabhängige AES-256 Verschlüsselungsebenen an, während die SSE-KMS Standardverschlüsselung auf einer Ebene erfolgt
Sicherheit: DSSE-KMS bietet verbesserten Schutz vor potenziellen Verschlüsselungslücken
Konformität: DSSE-KMS hilft bei der Erfüllung behördlicher Anforderungen, die eine mehrstufige Verschlüsselung vorschreiben
Leistung: Aufgrund der zusätzlichen Verschlüsselungsverarbeitung DSSE-KMS ist die Latenz etwas höher
Kosten: DSSE-KMS Aufgrund des erhöhten Rechenaufwands und zusätzlicher Operationen fallen höhere Gebühren an AWS KMS
Erfordert eine duale serverseitige Verschlüsselung mit AWS KMS keys (DSSE-KMS)
Wenn Sie die serverseitige Dual-Layer-Verschlüsselung aller Objekte in einem bestimmten Amazon-S3-Bucket anfordern möchten, können Sie eine Bucket-Richtlinie verwenden. Beispielsweise verweigert die folgende Bucket-Richtlinie allen Benutzern die Berechtigung zum Hochladen von Object (s3:PutObject), wenn die Anfrage keinen x-amz-server-side-encryption Header enthält, der eine serverseitige Verschlüsselung mit anfordert. DSSE-KMS