Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Aktualisierung der serverseitigen Verschlüsselung für vorhandene Daten
Für alle Amazon S3-Buckets ist die Verschlüsselung standardmäßig konfiguriert, und Objekte werden automatisch mithilfe der serverseitigen Verschlüsselung mit von Amazon S3 verwalteten Schlüsseln () SSE-S3 verschlüsselt. Diese Standardverschlüsselungseinstellung gilt für alle neuen Objekte in Ihren Amazon S3-Buckets.
Mithilfe der UpdateObjectEncryption API-Operation können Sie den serverseitigen Verschlüsselungstyp eines vorhandenen verschlüsselten Objekts in einem Allzweck-Bucket atomar von der serverseitigen Verschlüsselung mit der von Amazon S3 verwalteten Verschlüsselung () auf die serverseitige Verschlüsselung mit (SSE-S3) Verschlüsselungsschlüsseln AWS Key Management Service (AWS KMS) aktualisieren. SSE-KMS Der UpdateObjectEncryption API-Vorgang verwendet die Umschlagverschlüsselung, um den Datenschlüssel, der zum Verschlüsseln und Entschlüsseln Ihres Objekts verwendet wurde, mit Ihrem neu angegebenen serverseitigen Verschlüsselungstyp erneut zu verschlüsseln.
Amazon S3 führt diese Aktualisierung des Verschlüsselungstyps ohne jegliche Datenverschiebung durch. Mit anderen Worten, wenn Sie den UpdateObjectEncryption Vorgang verwenden, werden Ihre Daten nicht kopiert, archivierte Objekte im S3 Glacier Flexible Retrieval oder S3 Glacier Deep Archive werden nicht wiederhergestellt und Objekte in der Intelligent-Tiering S3-Speicherklasse werden nicht zwischen den Ebenen verschoben. Darüber hinaus behält der UpdateObjectEncryption Vorgang alle Eigenschaften der Objektmetadaten bei, einschließlich der Eigenschaften Speicherklasse, Erstellungsdatum, Datum der letzten Änderung, ETag und Prüfsummeneigenschaften.
Der UpdateObjectEncryption Vorgang wird für alle S3-Speicherklassen unterstützt, die von Allzweck-Buckets unterstützt werden. Sie können den UpdateObjectEncryption Vorgang für Folgendes verwenden:
-
Ändern Sie verschlüsselte Objekte von der serverseitigen Verschlüsselung mit der von Amazon S3 verwalteten Verschlüsselung (SSE-S3) zur serverseitigen Verschlüsselung mit AWS Key Management Service (AWS KMS) Verschlüsselungsschlüsseln (SSE-KMS).
-
Aktualisieren Sie SSE-KMS verschlüsselte Objekte auf Objektebene so, dass sie S3-Bucket Keys verwenden, wodurch der AWS KMS Anforderungsverkehr von Amazon S3 zu verringert wird. AWS KMS Weitere Informationen finden Sie unter Reduzierung der Kosten von SSE-KMS mit Amazon S3 Bucket Keys.
-
Ändern Sie den vom Kunden verwalteten KMS-Schlüssel, der zum Verschlüsseln Ihrer Daten verwendet wird, sodass Sie benutzerdefinierte Schlüsselrotationsstandards einhalten können.
Anmerkung
Quellobjekte, die unverschlüsselt oder mit einer dualen serverseitigen Verschlüsselung mit AWS KMS keys (DSSE-KMS) oder vom Kunden bereitgestellten Verschlüsselungsschlüsseln (SSE-C) verschlüsselt sind, werden von diesem Vorgang nicht unterstützt.
Der UpdateObjectEncryption Vorgang wird in der Regel in Millisekunden abgeschlossen, unabhängig von der Größe des Objekts oder der Speicherklasse, einschließlich S3 Glacier Flexible Retrieval oder S3 Glacier Deep Archive. Dieser Vorgang gilt nicht als Zugriff für S3. Intelligent-Tiering Daher werden Objekte der Stufe „Infrequent Access“ oder „Archive Instant Access“ nicht automatisch auf die Stufe für häufigen Zugriff zurückgestuft, wenn Sie den serverseitigen Verschlüsselungstyp Ihres Objekts ändern.
UpdateObjectEncryptionist ein API-Vorgang auf Objektebene (Datenebene), der in den Amazon S3-Serverzugriffsprotokollen und Datenereignissen protokolliert wird. AWS CloudTrail Weitere Informationen finden Sie unter Protokollierungsoptionen für Amazon S3.
Der UpdateObjectEncryption Vorgang hat den gleichen Preis wiePUT, COPYPOST, und für LIST Anfragen (pro 1.000 Anfragen) und wird unabhängig von der Speicherklasse des zugrunde liegenden Objekts immer als Anforderung der Speicherklasse S3 Standard berechnet. Weitere Informationen finden Sie unter Amazon S3 – Preise
Einschränkungen und Überlegungen
Bei der Verwendung des UpdateObjectEncryption Vorgangs gelten die folgenden Einschränkungen und Überlegungen:
-
Der
UpdateObjectEncryptionVorgang unterstützt keine Objekte, die unverschlüsselt sind, oder Objekte, die entweder mit der dualen serverseitigen Verschlüsselung mit AWS KMS keys (DSSE-KMS) oder mit vom Kunden bereitgestellten Verschlüsselungsschlüsseln () verschlüsselt sind. SSE-C Darüber hinaus können Sie SSE-S3 als angeforderte Anforderung keinen neuen Verschlüsselungstyp angeben.UpdateObjectEncryption -
Sie können den
UpdateObjectEncryptionVorgang verwenden, um Objekte in Buckets zu aktualisieren, für die die S3-Versionierung aktiviert ist. Um den Verschlüsselungstyp einer bestimmten Version zu aktualisieren, müssen Sie in IhrerUpdateObjectEncryptionAnfrage eine Versions-ID angeben. Wenn Sie keine Versions-ID angeben, bezieht sich dieUpdateObjectEncryptionAnforderung auf die aktuelle Version des Objekts. Weitere Informationen über das S3-Versioning finden Sie unter Beibehalten mehrerer Versionen von Objekten mit der S3-Versionsverwaltung. -
Der
UpdateObjectEncryptionVorgang schlägt bei allen Objekten fehl, auf die ein Aufbewahrungsmodus oder eine gesetzliche Sperre von S3 Object Lock angewendet wurde. Wenn für ein Objekt eine Aufbewahrungsfrist im Governance-Modus oder eine gesetzliche Aufbewahrungsfrist gilt, müssen Sie zuerst den Objektsperrstatus für das Objekt entfernen, bevor Sie IhreUpdateObjectEncryptionAnfrage stellen. Sie können denUpdateObjectEncryptionVorgang nicht mit Objekten verwenden, auf die eine Aufbewahrungsfrist im Objektsperr-Compliance-Modus angewendet wurde. Weitere Informationen zur S3-Objektsperre finden Sie unter Sperren von Objekten mit Object Lock. -
UpdateObjectEncryptionAnfragen an Quell-Buckets mit aktivierter Live-Replikation lösen keine Replikatereignisse im Ziel-Bucket aus. Wenn Sie den Verschlüsselungstyp von Objekten sowohl in Ihrem Quell- als auch im Ziel-Bucket ändern möchten, müssen Sie separateUpdateObjectEncryptionAnforderungen für die Objekte im Quell- und Ziel-Bucket initiieren. -
Standardmäßig sind alle
UpdateObjectEncryptionAnfragen, die einen vom Kunden verwalteten KMS-Schlüssel angeben, auf KMS-Schlüssel beschränkt, die dem Bucket-Besitzer gehören. AWS-Konto Wenn Sie es verwenden AWS Organizations, können Sie die Möglichkeit beantragen, Konten zu verwenden, die anderen Mitgliedern innerhalb Ihrer Organisation AWS KMS keys gehören, indem Sie sich an uns wenden AWS Support. -
Wenn Sie S3 Batch Replication verwenden, um Datensätze regionsübergreifend zu replizieren und der serverseitige Verschlüsselungstyp Ihrer Objekte zuvor von SSE-S3 auf aktualisiert wurde SSE-KMS, benötigen Sie möglicherweise zusätzliche Berechtigungen. Für den Bucket der Quellregion benötigen Sie Berechtigungen.
kms:decryptDann benötigen Sie diekms:encryptBerechtigungenkms:decryptund für den Bucket in der Zielregion. -
Sie müssen in Ihrer
UpdateObjectEncryptionAnfrage einen vollständigen KMS-Schlüssel-ARN angeben. Sie können keinen Aliasnamen oder Alias-ARN verwenden. Sie können den vollständigen KMS-Schlüssel-ARN in der AWS KMS-Konsole oder mithilfe der AWSDescribeKeyKMS-API ermitteln.
Erforderliche Berechtigungen
Um den UpdateObjectEncryption Vorgang ausführen zu können, benötigen Sie die folgenden Berechtigungen:
-
s3:UpdateObjectEncryption -
kms:Encrypt -
kms:Decrypt -
kms:GenerateDataKey -
kms:ReEncrypt*
Wenn Sie diesen Vorgang mit AWS Organizations vom Kunden verwalteten KMS-Schlüsseln anderer Anbieter AWS-Konten in Ihrer Organisation verwenden, müssen Sie über die organizations:DescribeAccount entsprechende Berechtigung verfügen. Sie müssen auch die Möglichkeit beantragen, Konten zu verwenden, die anderen Mitgliedern innerhalb Ihrer Organisation AWS KMS keys gehören, indem Sie sich an uns wenden AWS Support.
Um den UpdateObjectEncryption Vorgang auszuführen, fügen Sie Ihrer IAM-Rolle die folgende AWS Identity and Access Management (IAM-) Richtlinie hinzu. Um diese Richtlinie zu verwenden, ersetzen Sie sie durch den Namen Ihres Allzweck-Buckets und den anderen amzn-s3-demo-bucket durch Ihre eigenen Informationen.user input
placeholders
{ "Version": "2012-10-17", "Statement": [{ "Sid": "AllowUpdateObjectEncryption", "Effect": "Allow", "Action": [ "s3:UpdateObjectEncryption", "kms:Encrypt", "kms:Decrypt", "kms:GenerateDataKey", "kms:ReEncrypt*", "organizations:DescribeAccount" ], "Resource": [ "arn:aws:s3:::", "arn:aws:s3:::amzn-s3-demo-bucket/*", "arn:aws:kms:amzn-s3-demo-bucketus-east-1:111122223333:key/01234567-89ab-cdef-0123-456789abcdef" ] } ] }
Massenaktualisierung der Verschlüsselung
Um den serverseitigen Verschlüsselungstyp von mehr als einem Amazon S3-Objekt mit einer einzigen Anfrage zu aktualisieren, können Sie S3 Batch Operations verwenden. Sie können S3 Batch Operations eine Liste von Objekten zur Verfügung stellen, mit denen gearbeitet werden soll, oder Sie können Batch Operations anweisen, Objektmetadaten auf der Grundlage einer Objektliste zu generieren, einschließlich Präfix, Speicherklasse, Erstellungsdatum, Verschlüsselungstyp, KMS-Schlüssel-ARN oder S3-Bucket Key-Status. S3-Batchoperationen rufen die entsprechende API-Operation auf, um die angegebene Operation auszuführen. Ein einzelner Batch Operations-Job kann den angegebenen Vorgang für Milliarden von Objekten in einem Bucket ausführen, der Petabyte an Daten enthält. Weitere Informationen über Batchoperationen finden Sie unter Ausführen von Objektoperationen in großem Umfang mit Batch Operations.
Die Funktion „S3-Batchoperationen“ verfolgt den Fortschritt, versendet Benachrichtigungen und speichert einen detaillierten Abschlussbericht zu allen Aktionen. Sie profitieren von einer vollständig verwalteten, prüfbaren und serverlosen Umgebung. Sie können S3 Batch Operations über die Amazon S3-Konsole, AWS Command Line Interface (AWS CLI) AWS SDKs oder die Amazon S3-REST-API verwenden. Weitere Informationen finden Sie unter Objektverschlüsselung aktualisieren.
Aktualisierung der Verschlüsselung für Objekte
Sie können den serverseitigen Verschlüsselungstyp für ein Objekt über die AWS Command Line Interface (AWS CLI) AWS -SDKs oder die Amazon S3-REST-API aktualisieren.
Aktualisieren Sie die Verschlüsselung für ein Objekt
Um die folgenden Befehle ausführen zu können, müssen Sie die AWS CLI installiert und konfiguriert haben. Wenn Sie das nicht AWS CLI installiert haben, finden Sie weitere Informationen AWS CLI im AWS Command Line Interface Benutzerhandbuch unter Installieren oder Aktualisieren auf die neueste Version von.
Alternativ können Sie AWS CLI Befehle von der Konsole aus ausführen, indem Sie Folgendes verwenden AWS CloudShell. AWS CloudShell ist eine browserbasierte, vorab authentifizierte Shell, die Sie direkt von der aus starten können. AWS-Managementkonsole Weitere Informationen finden Sie unter Was ist? CloudShell und Erste Schritte AWS CloudShell im AWS CloudShell Benutzerhandbuch.
Um die Verschlüsselung für ein Objekt zu aktualisieren, verwenden Sie den AWS CLI
Wenn Sie den folgenden Beispielbefehl verwenden möchten, ersetzen Sie durch Ihre eigenen Informationen. user input
placeholders
-
Verwenden Sie den folgenden Befehl, um die Verschlüsselung für ein einzelnes Objekt (
) in Ihrem Allzweck-Bucket (z. B.index.html) zu aktualisieren, um es SSE-KMS mit einem S3-Bucket-Schlüssel zu verwenden:amzn-s3-demo-bucketaws s3api update-object-encryption \ --bucketamzn-s3-demo-bucket\ --keyindex.html\ --object-encryption '{"SSEKMS": { "KMSKeyArn": "arn:aws:kms:us-east-1:111122223333:key/f12a345a-678e-9bbb-1025-62e317037583", "BucketKeyEnabled": true }}'Anmerkung
Sie müssen den vollständigen AWS KMS key Amazon-Ressourcennamen (ARN) angeben. Die KMS-Schlüssel-ID und der KMS-Schlüsselalias werden nicht unterstützt.
-
Führen Sie den
head-objectBefehl aus, um den aktualisierten Verschlüsselungstyp Ihres Objekts anzuzeigen:aws s3api head-object --bucket--keyamzn-s3-demo-bucketindex.html
Sie können REST-Anfragen senden, um die Verschlüsselung für ein Objekt zu aktualisieren. Weitere Informationen finden Sie unter UpdateObjectEncryption.
Sie können die AWS SDKs verwenden, um die Verschlüsselung für ein Objekt zu aktualisieren. Weitere Informationen finden Sie in der Liste der unterstützten SDKs.