View a markdown version of this page

Mettre à jour le chiffrement des objets - Amazon Simple Storage Service

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Mettre à jour le chiffrement des objets

Vous pouvez utiliser les opérations par lot Amazon S3 pour effectuer des opérations par lot à grande échelle au niveau d’objets Amazon S3. L'UpdateObjectEncryptionopération Batch Operations met à jour le type de chiffrement côté serveur de plusieurs objets Amazon S3 avec une seule demande. Une seule UpdateObjectEncryption opération peut prendre en charge un manifeste contenant jusqu'à 20 milliards d'objets.

L'UpdateObjectEncryptionopération est prise en charge pour toutes les classes de stockage Amazon S3 prises en charge par des compartiments à usage général. Vous pouvez utiliser cette UpdateObjectEncryption opération pour remplacer les objets chiffrés du chiffrement côté serveur avec des clés gérées Amazon S3 (SSE-S3) par des AWS clés du service de gestion des clés (AWS KMS SSE-KMS), ou pour appliquer des clés de compartiment S3. Vous pouvez également utiliser cette UpdateObjectEncryption opération pour modifier la clé KMS gérée par le client utilisée pour chiffrer vos données afin de vous conformer aux normes personnalisées de rotation des clés.

Lorsque vous créez une tâche d'opérations par lots, vous pouvez générer une liste d'objets en fonction de l'emplacement source et des critères de filtre que vous spécifiez. Vous pouvez utiliser le MatchAnyObjectEncryption filtre pour générer une liste des objets de votre compartiment que vous souhaitez mettre à jour et inclure dans votre manifeste. La liste d'objets générée inclut uniquement les objets du bucket source avec le type de cryptage côté serveur indiqué. Si vous le sélectionnez SSE-KMS, vous pouvez éventuellement filtrer davantage vos résultats en spécifiant un ARN de clé KMS spécifique et un statut d'activation de la clé de compartiment. Pour plus d'informations, consultez JobManifestGeneratorFilter et consultez SSEKMSFilter la référence Amazon S3API.

Restrictions et considérations

Lorsque vous utilisez l'opération Batch UpdateObjectEncryption Operations, les restrictions et considérations suivantes s'appliquent :

  • L'UpdateObjectEncryptionopération ne prend pas en charge les objets non chiffrés ni les objets chiffrés à l'aide d'un chiffrement double couche côté serveur avec AWS KMS keys (DSSE-KMS) ou de clés de chiffrement fournies par le client (). SSE-C En outre, vous ne pouvez pas spécifier SSE-S3 le type de UpdateObjectEncryption demande de cryptage.

  • Vous pouvez utiliser cette UpdateObjectEncryption opération pour mettre à jour des objets dans des compartiments pour lesquels la gestion des versions S3 est activée. Pour mettre à jour le type de cryptage d'une version particulière, vous devez spécifier un ID de version dans votre UpdateObjectEncryption demande. Si vous ne spécifiez pas l'ID de version, la UpdateObjectEncryption demande agit sur la version actuelle de l'objet. Pour plus d’informations sur la gestion des versions S3, consultez Conservation de plusieurs versions d’objets grâce à la gestion des versions S3.

  • L'UpdateObjectEncryptionopération échoue sur tout objet auquel est appliqué un mode de rétention S3 Object Lock ou un blocage légal. Si un objet est soumis à une période de conservation en mode gouvernance ou à une suspension légale, vous devez d'abord supprimer le statut Object Lock sur l'objet avant d'émettre votre UpdateObjectEncryption demande. Vous ne pouvez pas utiliser cette UpdateObjectEncryption opération avec des objets auxquels est appliquée une période de rétention du mode de conformité Object Lock. Pour plus d'informations sur la fonctionnalité de verrouillage des objets S3, veuillez consulter Verrouillage d’objets avec la fonctionnalité de verrouillage d’objet.

  • UpdateObjectEncryptionles requêtes sur les compartiments sources pour lesquels la réplication en direct est activée ne déclencheront pas d'événements de réplication dans le compartiment de destination. Si vous souhaitez modifier le type de chiffrement des objets dans vos compartiments source et de destination, vous devez lancer des UpdateObjectEncryption demandes distinctes sur les objets des compartiments source et de destination.

  • Par défaut, toutes les UpdateObjectEncryption demandes qui spécifient une clé KMS gérée par le client sont limitées aux clés KMS appartenant au propriétaire du bucket. Compte AWS Si vous utilisez AWS Organizations, vous pouvez demander la possibilité d'utiliser des comptes AWS KMS keys appartenant à d'autres membres de votre organisation en contactant AWS Support.

  • Si vous utilisez la réplication par lots S3 pour répliquer des ensembles de données entre régions et que le type de cryptage côté serveur de vos objets était précédemment mis à jour de SSE-S3 à SSE-KMS, vous aurez peut-être besoin d'autorisations supplémentaires. Sur le bucket de la région source, vous devez disposer kms:decrypt d'autorisations. Ensuite, vous aurez besoin des kms:encrypt autorisations kms:decrypt et pour le bucket dans la région de destination.

  • Fournissez un ARN de clé KMS complet dans votre UpdateObjectEncryption demande. Vous ne pouvez pas utiliser de nom d'alias ou d'alias ARN. Vous pouvez déterminer l'ARN complet de la clé KMS dans la console AWS KMS ou à l'aide de l'DescribeKeyAPI AWS KMS.

  • Pour améliorer les performances de génération de manifestes lors de l'utilisation du KmsKeyArn filtre, utilisez ce filtre conjointement avec d'autres filtres de métadonnées d'objets. Par exemple, vous pouvez combiner KmsKeyArn avec MatchAnyPrefixCreatedAfter, ou MatchAnyStorageClass lorsque vous générez automatiquement un manifeste dans S3 Batch Operations.

Pour plus d’informations sur UpdateObjectEncryption, consultez Mise à jour du chiffrement côté serveur pour les données existantes.

Autorisations requises

Pour effectuer l'UpdateObjectEncryptionopération, ajoutez la politique Gestion des identités et des accès AWS (IAM) suivante à votre principal IAM (utilisateur, rôle ou groupe). Pour utiliser cette politique, remplacez amzn-s3-demo-bucket par le nom du compartiment contenant les objets pour lesquels vous souhaitez mettre à jour le chiffrement. amzn-s3-demo-manifest-bucketRemplacez-le par le nom du compartiment qui contient votre manifeste et amzn-s3-demo-completion-report-bucket par le nom du compartiment dans lequel vous souhaitez stocker votre rapport d'achèvement.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "S3BatchOperationsUpdateEncryption", "Effect": "Allow", "Action": [ "s3:GetObject", "s3:GetObjectVersion", "s3:UpdateObjectEncryption" ], "Resource": [ "arn:aws:s3:::amzn-s3-demo-bucket-target" "arn:aws:s3:::amzn-s3-demo-bucket-target-target/*" ] }, { "Sid": "S3BatchOperationsPolicyForManifestFile", "Effect": "Allow", "Action": [ "s3:PutObject", "s3:GetObject", "s3:GetObjectVersion" ], "Resource": [ "arn:aws:s3:::amzn-s3-demo-bucket-manifest/*" ] }, { "Sid": "S3BatchOperationsPolicyForCompletionReport", "Effect": "Allow", "Action": [ "s3:PutObject" ], "Resource": [ "arn:aws:s3:::amzn-s3-demo-bucket-completion-report/*" ] }, { "Sid": "S3BatchOperationsPolicyManifestGeneration", "Effect": "Allow", "Action": [ "s3:PutInventoryConfiguration" ], "Resource": [ "arn:aws:s3:::amzn-s3-demo-bucket-target" ] }, { "Sid": "AllowKMSOperationsForS3BatchOperations", "Effect": "Allow", "Action": [ "kms:Decrypt", "kms:GenerateDataKey", "kms:Encrypt", "kms:ReEncrypt*" ], "Resource": [ "arn:aws:kms:us-east-1:111122223333:key/01234567-89ab-cdef-0123-456789abcdef" ] } ] }

Pour la politique de confiance et la politique d'autorisations que vous devez associer au rôle IAM que le principal du service S3 Batch Operations assume pour exécuter des tâches d'opérations par lots en votre nom, consultez Octroi d’autorisations pour Batch Operations etMettre à jour le chiffrement des objets.