Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Protection des données en transit grâce au chiffrement
Amazon S3 prend en charge les protocoles HTTP et HTTPS pour la transmission de données. Le protocole HTTP transmet les données en texte brut, tandis que le protocole HTTPS ajoute une couche de sécurité en chiffrant les données à l'aide du protocole TLS (Transport Layer Security). Le protocole TLS protège contre les écoutes, la falsification des données et les attaques de type « man-in-the-middle ». Bien que le trafic HTTP soit accepté, la plupart des implémentations utilisent le chiffrement en transit avec HTTPS et TLS pour protéger les données lorsqu'elles circulent entre les clients et Amazon S3.
Prise en charge des protocoles TLS 1.2 et TLS 1.3
Amazon S3 prend en charge les protocoles TLS 1.2 et TLS 1.3 pour les connexions HTTPS sur tous les points de terminaison d'API pour tous. Régions AWS S3 négocie automatiquement la meilleure protection TLS prise en charge par votre logiciel client et le point de terminaison S3 auquel vous accédez. AWS Les outils actuels (2014 ou version ultérieure), y compris les AWS kits de développement logiciel, AWS CLI utilisent automatiquement par défaut le protocole TLS 1.3 sans aucune action de votre part. Vous pouvez annuler cette négociation automatique via les paramètres de configuration du client pour spécifier une version TLS particulière si une rétrocompatibilité avec TLS 1.2 est requise. Lorsque vous utilisez TLS 1.3, vous pouvez éventuellement configurer l'échange de clés post-quantique hybride (ML-KEM) pour envoyer des requêtes résistantes au quantum à Amazon S3. Pour de plus amples informations, veuillez consulter Configuration d'un TLS post-quantique hybride pour votre client.
Note
Le protocole TLS 1.3 est pris en charge sur tous les points de terminaison S3, à l' AWS PrivateLink exception d'Amazon S3 et des points Multi-Region d'accès.
Surveillance de l'utilisation du protocole TLS
Vous pouvez utiliser les journaux d'accès au serveur Amazon S3 ou AWS CloudTrail surveiller les demandes adressées aux compartiments Amazon S3. Les deux options de journalisation enregistrent la version TLS et la suite de chiffrement utilisées dans chaque demande.
-
Journaux d'accès au serveur Amazon S3 — La journalisation des accès au serveur fournit des enregistrements détaillés pour les demandes adressées à un compartiment. Par exemple, les informations des journaux d’accès peuvent s’avérer utiles en cas d’audit de sécurité ou d’audit des accès. Pour de plus amples informations, veuillez consulter Format des journaux d’accès au serveur Amazon S3.
-
AWS CloudTrail— AWS CloudTrail est un service qui fournit un enregistrement des actions entreprises par un utilisateur, un rôle ou un AWS service. CloudTrail capture tous les appels d'API pour Amazon S3 sous forme d'événements. Pour de plus amples informations, veuillez consulter CloudTrail Événements Amazon S3.
Application du chiffrement en transit
Il s'agit d'une bonne pratique de sécurité visant à appliquer le chiffrement des données en transit vers Amazon S3. Vous pouvez imposer HTTPS-only la communication ou l'utilisation d'une version TLS spécifique par le biais de différents mécanismes de politique. Il s'agit notamment des politiques IAM basées sur les ressources pour les compartiments S3 (politiques de compartiment), les politiques de contrôle des services (SCP), les politiques de contrôle des ressources (RCP) et les politiques de point de terminaison VPC. https://docs.aws.amazon.com/vpc/latest/privatelink/vpc-endpoints-access.html
Exemples de règles relatives aux compartiments pour appliquer le chiffrement en transit
Vous pouvez utiliser la clé de condition S3 s3:TlsVersion pour restreindre l'accès aux compartiments Amazon S3 en fonction de la version TLS utilisée par le client. Pour de plus amples informations, veuillez consulter Exemple 6 : Exiger une version minimale de TLS.
Exemple politique de bucket appliquant le protocole TLS 1.3 à l'aide de la clé de condition S3:TlsVersion
{ "Version": "2012-10-17", "Statement": [ { "Sid": "DenyInsecureConnections", "Effect": "Deny", "Principal": "*", "Action": "s3:*", "Resource": [ "arn:aws:s3:::", "arn:aws:s3:::amzn-s3-demo-bucket1/*" ], "Condition": { "NumericLessThan": { "s3:TlsVersion": "1.3" } } } ] }amzn-s3-demo-bucket1
Vous pouvez utiliser la clé de condition aws:SecureTransport globale dans votre politique de compartiment S3 pour vérifier si la demande a été envoyée via HTTPS (TLS). Contrairement à l'exemple précédent, cette condition ne vérifie pas la présence d'une version TLS spécifique. Pour de plus amples informations, veuillez consulter Restreindre l’accès aux seules requêtes HTTPS.
Exemple politique de bucket appliquant le protocole HTTPS à l'aide de la clé de condition SecureTransport globale aws :
{ "Version":"2012-10-17", "Statement": [ { "Sid": "RestrictToTLSRequestsOnly", "Action": "s3:*", "Effect": "Deny", "Resource": [ "arn:aws:s3:::", "arn:aws:s3:::amzn-s3-demo-bucket1/*" ], "Condition": { "Bool": { "aws:SecureTransport": "false" } }, "Principal": "*" } ] }amzn-s3-demo-bucket1
Exemple de politique basée sur les deux clés et d'autres exemples
Vous pouvez utiliser les deux types de clés de condition dans les exemples précédents dans une seule politique. Pour plus d'informations et des approches d'application supplémentaires, consultez l'article du blog sur le AWS stockage intitulé Application du chiffrement en transit avec Amazon S3 TLS1.2