Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Schutz von Daten bei der Übertragung durch Verschlüsselung
Amazon S3 unterstützt sowohl HTTP- als auch HTTPS-Protokolle für die Datenübertragung. HTTP überträgt Daten im Klartext, während HTTPS eine Sicherheitsebene hinzufügt, indem Daten mithilfe von Transport Layer Security (TLS) verschlüsselt werden. TLS schützt vor Abhören, Datenmanipulation und Man-in-the-Middle-Angriffen. Obwohl HTTP-Verkehr akzeptiert wird, verwenden die meisten Implementierungen Verschlüsselung bei der Übertragung mit HTTPS und TLS, um Daten bei der Übertragung zwischen Kunden und Amazon S3 zu schützen.
Unterstützung für TLS 1.2 und TLS 1.3
Amazon S3 unterstützt TLS 1.2 und TLS 1.3 für HTTPS-Verbindungen über alle API-Endpunkte hinweg für alle AWS-Regionen. S3 handelt automatisch den stärksten TLS-Schutz aus, der von Ihrer Client-Software und dem S3-Endpunkt, auf den Sie zugreifen, unterstützt wird. Aktuelle AWS Tools (2014 oder höher), einschließlich der AWS SDKs, und verwenden standardmäßig AWS CLI automatisch TLS 1.3, ohne dass Sie etwas unternehmen müssen. Sie können diese automatische Aushandlung über die Client-Konfigurationseinstellungen außer Kraft setzen, um eine bestimmte TLS-Version anzugeben, falls Abwärtskompatibilität zu TLS 1.2 erforderlich ist. Wenn Sie TLS 1.3 verwenden, können Sie optional den hybriden Post Quantum Key Exchange (ML-KEM) konfigurieren, um quantenresistente Anfragen an Amazon S3 zu stellen. Weitere Informationen finden Sie unter Konfiguration von hybridem Post-Quantum-TLS für Ihren Client.
Anmerkung
TLS 1.3 wird auf allen S3-Endpunkten unterstützt, mit Ausnahme von Amazon S3 und AWS PrivateLink Access Points. Multi-Region
Überwachung der TLS-Nutzung
Sie können entweder Amazon S3-Serverzugriffsprotokolle verwenden oder Anfragen AWS CloudTrail an Amazon S3-Buckets überwachen. Beide Protokollierungsoptionen zeichnen die TLS-Version und die Verschlüsselungssuite auf, die in jeder Anfrage verwendet werden.
-
Amazon S3-Serverzugriffsprotokolle — Die Serverzugriffsprotokollierung liefert detaillierte Aufzeichnungen für die Anfragen, die an einen Bucket gestellt werden. Beispielsweise können Zugriffsprotokoll-Informationen bei Sicherheits- und Zugriffsprüfungen nützlich sein. Weitere Informationen finden Sie unter Amazon-S3-Server-Zugriffsprotokollformat.
-
AWS CloudTrail— AWS CloudTrail ist ein Dienst, der eine Aufzeichnung der von einem Benutzer, einer Rolle oder einem AWS Dienst ausgeführten Aktionen bereitstellt. CloudTrail erfasst alle API-Aufrufe für Amazon S3 als Ereignisse. Weitere Informationen finden Sie unter Amazon CloudTrail S3-Ereignisse.
Durchsetzung der Verschlüsselung bei der Übertragung
Es ist eine bewährte Sicherheitsmethode, die Verschlüsselung von Daten bei der Übertragung zu Amazon S3 durchzusetzen. Sie können die HTTPS-only Kommunikation oder die Verwendung einer bestimmten TLS-Version über verschiedene Richtlinienmechanismen erzwingen. Dazu gehören IAM-ressourcenbasierte Richtlinien für S3-Buckets (Bucket-Richtlinien), Service Control Policies (SCPs), Resource Control Policies (RCPs) und VPC-Endpunktrichtlinien. https://docs.aws.amazon.com/vpc/latest/privatelink/vpc-endpoints-access.html
Beispiele für Bucket-Richtlinien zur Durchsetzung der Verschlüsselung bei der Übertragung
Sie können den S3-Bedingungsschlüssel verwenden s3:TlsVersion, um den Zugriff auf Amazon S3-Buckets auf der Grundlage der vom Client verwendeten TLS-Version einzuschränken. Weitere Informationen finden Sie unter Beispiel 6: Mindestanforderung für die TLS-Version.
Beispiel Bucket-Richtlinie zur Durchsetzung von TLS 1.3 mithilfe des Bedingungsschlüssels S3:TlsVersion
{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyInsecureConnections", "Effect": "Deny", "Principal": "*", "Action": "s3:*", "Resource": [ "arn:aws:s3:::", "arn:aws:s3:::amzn-s3-demo-bucket1/*" ], "Condition": { "NumericLessThan": { "s3:TlsVersion": "1.3" } } } ] }amzn-s3-demo-bucket1
Sie können den aws:SecureTransport globalen Bedingungsschlüssel in Ihrer S3-Bucket-Richtlinie verwenden, um zu überprüfen, ob die Anfrage über HTTPS (TLS) gesendet wurde. Im Gegensatz zum vorherigen Beispiel wird bei dieser Bedingung nicht nach einer bestimmten TLS-Version gesucht. Weitere Informationen finden Sie unter Beschränken des Zugriffs nur auf HTTPS-Anforderungen.
Beispiel Bucket-Richtlinie zur Durchsetzung von HTTPS mithilfe des SecureTransport globalen Bedingungsschlüssels aws:
{ "Version":"2012-10-17", "Statement": [ { "Sid": "RestrictToTLSRequestsOnly", "Action": "s3:*", "Effect": "Deny", "Resource": [ "arn:aws:s3:::", "arn:aws:s3:::amzn-s3-demo-bucket1/*" ], "Condition": { "Bool": { "aws:SecureTransport": "false" } }, "Principal": "*" } ] }amzn-s3-demo-bucket1
Beispielrichtlinie, die auf beiden Schlüsseln und weiteren Beispielen basiert
Sie können beide Typen von Bedingungsschlüsseln in den vorherigen Beispielen in einer Richtlinie verwenden. Weitere Informationen und zusätzliche Durchsetzungsansätze finden Sie im AWS Storage-Blog-Artikel Enforcing encryption in transit with TLS1.2 or higher with Amazon S3