Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Angabe der serverseitigen Verschlüsselung mit von Amazon S3 verwalteten Schlüsseln () SSE-S3
Für alle Amazon S3-Buckets ist die Verschlüsselung standardmäßig konfiguriert, und alle neuen Objekte, die in einen S3-Bucket hochgeladen werden, werden im Ruhezustand automatisch verschlüsselt. Server-side Die Verschlüsselung mit von Amazon S3 verwalteten Schlüsseln (SSE-S3) ist die Standardverschlüsselungskonfiguration für jeden Bucket in Amazon S3. Um einen anderen Verschlüsselungstyp zu verwenden, können Sie entweder die Art der serverseitigen Verschlüsselung angeben, die in Ihren S3-PUT-Anfragen verwendet werden soll, oder Sie können die Standardverschlüsselungskonfiguration im Ziel-Bucket festlegen.
Wenn Sie in Ihren PUT Anfragen einen anderen Verschlüsselungstyp angeben möchten, können Sie die serverseitige Verschlüsselung mit
AWS Key Management Service (AWS KMS) -Schlüsseln (SSE-KMS), die duale serverseitige Verschlüsselung mit AWS KMS Schlüsseln (DSSE-KMS) oder die serverseitige Verschlüsselung mit vom Kunden bereitgestellten Schlüsseln () verwenden. SSE-C Wenn Sie im Ziel-Bucket eine andere Standardverschlüsselungskonfiguration festlegen möchten, können Sie oder verwenden. SSE-KMS DSSE-KMS
Weitere Informationen zum Ändern der Standardverschlüsselungskonfiguration für Allzweck-Buckets finden Sie unterKonfigurieren der Standardverschlüsselung.
Wenn Sie die Standardverschlüsselungskonfiguration Ihres Buckets auf ändern SSE-KMS, wird der Verschlüsselungstyp der vorhandenen Amazon S3-Objekte im Bucket nicht geändert. Um den Verschlüsselungstyp Ihrer bereits vorhandenen Objekte nach der Aktualisierung der Standardverschlüsselungskonfiguration auf zu ändern SSE-KMS, können Sie Amazon S3 Batch Operations verwenden. Sie stellen S3-Batchvorgänge eine Liste von Objekten bereit, für die Vorgänge ausgeführt werden sollen, und Batch-Vorgänge ruft die jeweilige API auf, um die angegebene Operation auszuführen. Sie können die Kopieren von Objekten Aktion verwenden, um vorhandene Objekte zu kopieren, wodurch sie wie SSE-KMS verschlüsselte Objekte in denselben Bucket zurückgeschrieben werden. Ein einzelner Batch-Operations-Auftrag kann die angegebene Operation für Milliarden von Objekten ausführen. Weitere Informationen finden Sie unter Ausführen von Objektoperationen in großem Umfang mit Batch Operations und im AWS Speicher-Blogbeitrag So verschlüsseln Sie bestehende Objekte in Amazon S3 rückwirkend mithilfe von S3 Inventory, Amazon Athena und S3 Batch
Sie können dies SSE-S3 mithilfe der S3-Konsole, REST-APIs, AWS SDKs und AWS Command Line Interface (AWS CLI) angeben. Weitere Informationen finden Sie unter Einstellen des Verhaltens der serverseitigen Verschlüsselung für Amazon S3-Buckets.
In diesem Thema wird beschrieben, wie der Verschlüsselungstyp eines Objekts mit der AWS-Managementkonsole festgelegt oder geändert wird. Wenn Sie ein Objekt unter Verwendung der Konsole kopieren, kopiert Amazon S3 das Objekt unverändert. Wenn das Quellobjekt verschlüsselt ist, wird das Zielobjekt demnach ebenfalls verschlüsselt. Sie können mit der Konsole die Verschlüsselung für ein Objekt hinzufügen oder ändern.
Anmerkung
-
Sie können die Verschlüsselung eines Objekts ändern, wenn Ihr Objekt kleiner als 5 GB groß ist. Wenn Ihr Objekt größer als 5 GB ist, müssen Sie die AWS CLI oder AWS -SDKs verwenden, um die Verschlüsselung eines Objekts zu ändern.
-
Eine Liste der zusätzlichen Berechtigungen, die zum Ändern der Verschlüsselung eines Objekts erforderlich sind, finden Sie unter Erforderliche Berechtigungen für Amazon-S3-API-Operationen. Beispielrichtlinien, die diese Berechtigungen erteilen, finden Sie unter Identity-based Beispiele für Richtlinien für Amazon S3.
Wenn Sie die Verschlüsselung eines Objekts ändern, wird ein neues Objekt erstellt, um das alte zu ersetzen. Wenn S3-Versioning aktiviert ist, wird eine neue Version des Objekts erstellt, und das vorhandene Objekt wird zu einer älteren Version. Die Rolle, die die Eigenschaft ändert, wird auch Besitzer des neuen Objekts (oder der neuen Objektversion).
So ändern Sie die Verschlüsselung für ein Objekt
Melden Sie sich bei der an AWS-Managementkonsole und öffnen Sie die Amazon S3-Konsole unter https://console.aws.amazon.com/s3/
. -
Wählen Sie im Navigationsbereich Buckets und dann die Registerkarte Allzweck-Buckets aus. Navigieren Sie zum Amazon-S3-Bucket oder -Ordner, der die Objekte enthält, die Sie ändern möchten.
-
Aktivieren Sie das Kontrollkästchen für die Objekte, die Sie ändern möchten.
-
Wählen Sie im Menü Aktionen aus der angezeigten Optionsliste die Option Serverseitige Verschlüsselung bearbeiten aus.
Scrollen Sie zum Abschnitt Server-side Verschlüsselung.
Wählen Sie unter Verschlüsselungseinstellungen die Option Verwenden von Bucket-Einstellungen für die Standardverschlüsselung oder Überschreiben der Bucket-Einstellungen für die Standardverschlüsselung aus.
-
Wenn Sie Überschreiben der Bucket-Einstellungen für die Standardverschlüsselung ausgewählt haben, konfigurieren Sie die folgenden Verschlüsselungseinstellungen.
-
Wählen Sie unter Verschlüsselungstyp die Option Server-side Verschlüsselung mit von Amazon S3 verwalteten Schlüsseln (SSE-S3) aus. SSE-S3 verwendet eine der stärksten Blockchiffren, den 256-Bit-Advanced Encryption Standard ()AES-256, um jedes Objekt zu verschlüsseln. Weitere Informationen finden Sie unter Verwendung der serverseitigen Verschlüsselung mit von Amazon S3 verwalteten Schlüsseln () SSE-S3.
-
-
Wählen Sie unter Zusätzliche Kopiereinstellungen aus, ob Sie Quelleinstellungen kopieren, Keine Einstellungen angeben oder Einstellungen angeben möchten. Quelleinstellungen kopieren ist die Standardoption. Wenn Sie das Objekt nur ohne die Quelleinstellungsattribute kopieren möchten, wählen Sie Keine Einstellungen angeben aus. Wählen Sie Einstellungen angeben aus, um Einstellungen für die Speicherklasse, ACLs, Objekt-Tags, Metadaten, serverseitige Verschlüsselung und zusätzliche Prüfsummen anzugeben.
-
Wählen Sie Änderungen speichern aus.
Anmerkung
Diese Aktion wendet auf alle angegebenen Objekte Verschlüsselung an. Warten Sie beim Verschlüsseln von Ordnern, bis die Speicheroperation abgeschlossen ist, bevor Sie dem Ordner neue Objekte hinzufügen.
Bei der Objekterstellung — also wenn Sie ein neues Objekt hochladen oder eine Kopie eines vorhandenen Objekts erstellen — können Sie angeben, ob Amazon S3 Ihre Daten mit von Amazon S3 verwalteten Schlüsseln () SSE-S3 verschlüsseln soll, indem Sie der Anfrage den Header hinzufügen. x-amz-server-side-encryption Setzen Sie den Wert des Headers auf den Verschlüsselungsalgorithmus AES256, den Amazon S3 unterstützt. Amazon S3 bestätigt, dass Ihr Objekt mit gespeichert ist, indem es den Antwort-Header zurückgibt. SSE-S3 x-amz-server-side-encryption
Die folgenden Upload-REST-API-Operationen akzeptieren den Anforderungs-Header x-amz-server-side-encryption.
Wenn Sie große Objekte mit der API für mehrteilige Uploads hochladen, können Sie die serverseitige Verschlüsslung festlegen, indem Sie der Anforderung zum Initiieren eines mehrteiligen Uploads den Header x-amz-server-side-encryption hinzufügen. Beim Kopieren eines vorhandenen Objekts wird das Zielobjekt unabhängig davon, ob das Quellobjekt verschlüsselt ist, nur dann verschlüsselt, wenn Sie die serverseitige Verschlüsselung explizit anfordern.
Die Antwort-Header der folgenden REST-API-Operationen geben den x-amz-server-side-encryption Header zurück, wenn ein Objekt mit SSE-S3 gespeichert wird.
Anmerkung
Senden Sie keine Verschlüsselungsanforderungsheader für GET Anfragen und HEAD Anfragen, wenn Ihr Objekt sie verwendet SSE-S3, da Sie sonst den HTTP-Statuscode 400 (Bad Request) erhalten.
Wenn Sie AWS SDKs verwenden, können Sie Amazon S3 auffordern, die serverseitige Verschlüsselung mit von Amazon S3 verwalteten Verschlüsselungsschlüsseln zu verwenden (). SSE-S3 Dieser Abschnitt enthält Beispiele für die Verwendung der AWS SDKs in mehreren Sprachen. Informationen zu anderen SDKs finden Sie unter Beispiel-Code und Bibliotheken
Verwenden Sie das folgende Beispiel, um anzugeben AWS CLI, SSE-S3 wann Sie ein Objekt mithilfe von hochladen.
aws s3api put-object --bucket--keyamzn-s3-demo-bucket1object-key-name--server-side-encryption AES256 --bodyfile path
Weitere Informationen finden Sie unter put-object
Beispiele für die Einrichtung der Verschlüsselung mithilfe CloudFormation von S3-Bucket-Schlüssel finden Sie unter Erstellen eines Buckets mit Standardverschlüsselung und im Beispiel Erstellen eines Buckets mithilfe der AWS KMS serverseitigen Verschlüsselung mit einem S3-Bucket-Schlüssel im AWS::S3::Bucket ServerSideEncryptionRule Thema im AWS CloudFormation Benutzerhandbuch.