View a markdown version of this page

Blocage ou déblocage SSE-C d'un seau à usage général - Amazon Simple Storage Service

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Blocage ou déblocage SSE-C d'un seau à usage général

À compter d'avril 2026, Amazon S3 désactive automatiquement le chiffrement côté serveur à l'aide de clés fournies par le client (SSE-C) pour tous les nouveaux compartiments à usage général. Amazon S3 a également été désactivé SSE-C pour les compartiments existants dans les comptes ne contenant aucun objet SSE-C chiffré. Cela signifie que par défaut, les demandes de téléchargement d'objets via SSE-C sont rejetées avec une AccessDenied erreur HTTP 403.

SSE-C vous oblige à fournir la clé de chiffrement à chaque demande de lecture ou d'écriture d'objets chiffrés, ce qui rend difficile le partage de l'accès avec d'autres utilisateurs, rôles ou AWS services qui exploitent vos données. La plupart des charges de travail utilisent le chiffrement côté serveur avec des clés gérées Amazon S3 (SSE-S3) ou des clés AWS KMS () à la place. SSE-KMS

Si votre charge de travail l'exige SSE-C, vous pouvez l'activer explicitement en mettant à jour la configuration de chiffrement par défaut de votre compartiment. À l'inverse, si certains compartiments SSE-C sont encore autorisés, vous pouvez les bloquer pour empêcher de nouveaux SSE-C téléchargements.

En cas SSE-C de blocage pour un bucket PutObject CopyObjectPostObject, toute demande de téléchargement partitionné ou de réplication spécifiant le SSE-C chiffrement sera rejetée avec une AccessDenied erreur HTTP 403. Les objets SSE-C chiffrés existants dans le compartiment ne sont pas affectés, vous pouvez toujours les lire avec GetObject ou HeadObject en fournissant les SSE-C en-têtes requis.

Ce paramètre est un paramètre de l'PutBucketEncryptionAPI et peut également être mis à jour à l'aide de la console S3, de l' AWS interface de ligne de commande ou AWS des kits SDK. Vous devez avoir l'autorisation s3:PutEncryptionConfiguration.

Important

Amazon Simple Storage Service applique désormais un nouveau paramètre de sécurité des compartiments par défaut qui désactive automatiquement le chiffrement côté serveur à l'aide de clés fournies par le client (SSE-C) pour tous les nouveaux compartiments à usage général. En avril 2026, Amazon S3 a déployé une mise à jour afin que le SSE-C chiffrement de tous les nouveaux compartiments à usage général soit désactivé pour toutes les nouvelles demandes d'écriture. Pour les compartiments existants ne Comptes AWS contenant aucun objet SSE-C chiffré, Amazon S3 a également été désactivé SSE-C pour toutes les nouvelles demandes d'écriture. Avec cette modification, les applications nécessitant un SSE-C chiffrement doivent être activées délibérément à l'aide SSE-C de l'opération PutBucketEncryption d'API après la création d'un nouveau compartiment. Pour plus d'informations sur cette modification, consultezFAQ sur les SSE-C paramètres par défaut pour les nouveaux compartiments.

Permissions

Utilisez l'PutBucketEncryptionAPI ou la console S3, les AWS kits SDK ou l' AWS interface de ligne de commande pour bloquer ou débloquer les types de chiffrement pour un compartiment à usage général. Vous devez disposer de l'autorisation suivante :

  • s3:PutEncryptionConfiguration

Utilisez l'GetBucketEncryptionAPI ou la console S3, les AWS kits SDK ou l' AWS interface de ligne de commande pour afficher les types de chiffrement bloqués pour un compartiment à usage général. Vous devez disposer de l'autorisation suivante :

  • s3:GetEncryptionConfiguration

Considérations avant de bloquer SSE-C le chiffrement

Une fois que vous avez bloqué SSE-C un bucket, le comportement de chiffrement suivant s'applique :

  • Aucune modification n'a été apportée au chiffrement des objets qui existaient dans le compartiment avant que vous ne bloquiez SSE-C le chiffrement.

  • Une fois que vous avez bloqué le SSE-C chiffrement, vous pouvez continuer à effectuer GetObject des HeadObject requêtes sur des objets préexistants chiffrés, à SSE-C condition de fournir les SSE-C en-têtes requis pour les demandes.

  • En cas SSE-C de blocage pour un bucket PutObject CopyObjectPostObject, toutes les demandes de téléchargement partitionné ou partitionné qui spécifient SSE-C le chiffrement seront rejetées avec une AccessDenied erreur HTTP 403.

  • Si un compartiment de destination pour la réplication est SSE-C bloqué et que les objets source en cours de réplication sont chiffrés SSE-C, la réplication échouera avec une AccessDenied erreur HTTP 403.

Si vous souhaitez vérifier si vous utilisez le SSE-C chiffrement dans l'un de vos compartiments avant de bloquer ce type de cryptage, vous pouvez utiliser des outils tels que AWS CloudTrail la surveillance de l'accès à vos données. Ce billet de blog explique comment auditer les méthodes de chiffrement pour le chargement d'objets en temps réel. Vous pouvez également consulter cet article de Re:POST pour vous guider dans l'interrogation des rapports d'inventaire S3 afin de déterminer si vous possédez des SSE-C objets chiffrés.

Étapes

Vous pouvez bloquer ou débloquer le chiffrement côté serveur à l'aide de clés fournies par le client (SSE-C) pour un compartiment à usage général en utilisant la console Amazon S3, la AWS Command Line Interface (AWS CLI), l'API REST Amazon S3 et les kits SDK. AWS

Pour bloquer ou débloquer le SSE-C chiffrement d'un compartiment à l'aide de la console Amazon S3, procédez comme suit :

  1. Connectez-vous à la console AWS de gestion et ouvrez la console Amazon S3 à l'adresse https://console.aws.amazon.com/s3/.

  2. Dans le volet de navigation de gauche, choisissez des compartiments à usage général.

  3. Sélectionnez le compartiment pour lequel vous souhaitez bloquer SSE-C le chiffrement.

  4. Sélectionnez l'onglet Propriétés du compartiment.

  5. Accédez au panneau des propriétés de chiffrement par défaut du compartiment et sélectionnez Modifier.

  6. Dans la section Types de chiffrement bloqués, cochez la case à côté de Server-side Chiffrement à l'aide de clés fournies par le client (SSE-C) pour bloquer le SSE-C chiffrement ou décochez cette case pour l'autoriser. SSE-C

  7. Sélectionnez Enregistrer les modifications.

Pour installer la AWS CLI, voir Installation de la AWS CLI dans le Guide de AWS Command Line Interface l'utilisateur.

L'exemple de CLI suivant vous montre comment bloquer ou débloquer le SSE-C chiffrement pour un compartiment à usage général à l'aide du AWS CLI. Pour utiliser la commande, remplacez le user input placeholders par vos propres informations.

Demande de blocage du SSE-C chiffrement pour un compartiment à usage général :

aws s3api put-bucket-encryption \ --bucket amzn-s3-demo-bucket \ --server-side-encryption-configuration '{ "Rules": [{ "BlockedEncryptionTypes": { "EncryptionType": ["SSE-C"] } }] }'

Demande visant à activer l'utilisation du SSE-C chiffrement sur un bucket à usage général :

aws s3api put-bucket-encryption \ --bucket amzn-s3-demo-bucket \ --server-side-encryption-configuration '{ "Rules": [{ "BlockedEncryptionTypes": { "EncryptionType": ["NONE"] } }] }'
SDK for Java 2.x

Les exemples suivants vous montrent comment bloquer ou débloquer les écritures SSE-C chiffrées dans vos compartiments à usage général à l'aide des kits de développement logiciel. AWS

Exemple : PutBucketEncryption demande de définition de la configuration de chiffrement par défaut SSE-S3 et de blocage SSE-C

S3Client s3Client = ...; ServerSideEncryptionByDefault defaultSse = ServerSideEncryptionByDefault .builder() .sseAlgorithm(ServerSideEncryption.AES256) .build(); BlockedEncryptionTypes blockedEncryptionTypes = BlockedEncryptionTypes .builder() .encryptionType(EncryptionType.SSE_C) .build(); ServerSideEncryptionRule rule = ServerSideEncryptionRule.builder() .applyServerSideEncryptionByDefault(defaultSse) .blockedEncryptionTypes(blockedEncryptionTypes) .build(); s3Client.putBucketEncryption(be -> be .bucket(bucketName) .serverSideEncryptionConfiguration(c -> c.rules(rule)));

Exemple : PutBucketEncryption demande de définition de la configuration de chiffrement par défaut SSE-S3 et de déblocage SSE-C

S3Client s3Client = ...; ServerSideEncryptionByDefault defaultSse = ServerSideEncryptionByDefault .builder() .sseAlgorithm(ServerSideEncryption.AES256) .build(); BlockedEncryptionTypes blockedEncryptionTypes = BlockedEncryptionTypes .builder() .encryptionType(EncryptionType.NONE) .build(); ServerSideEncryptionRule rule = ServerSideEncryptionRule.builder() .applyServerSideEncryptionByDefault(defaultSse) .blockedEncryptionTypes(blockedEncryptionTypes) .build(); s3Client.putBucketEncryption(be -> be .bucket(bucketName) .serverSideEncryptionConfiguration(c -> c.rules(rule)));
SDK for Python Boto3

Exemple : PutBucketEncryption demande de définition de la configuration de chiffrement par défaut SSE-S3 et de blocage SSE-C

s3 = boto3.client("s3") s3.put_bucket_encryption( Bucket="amzn-s3-demo-bucket", ServerSideEncryptionConfiguration={ "Rules":[{ "ApplyServerSideEncryptionByDefault": { "SSEAlgorithm": "AES256" }, "BlockedEncryptionTypes": { "EncryptionType": ["SSE-C"] } }] } )

Exemple : PutBucketEncryption demande de définition de la configuration de chiffrement par défaut SSE-S3 et de déblocage SSE-C

s3 = boto3.client("s3") s3.put_bucket_encryption( Bucket="amzn-s3-demo-bucket", ServerSideEncryptionConfiguration={ "Rules":[{ "ApplyServerSideEncryptionByDefault": { "SSEAlgorithm": "AES256" }, "BlockedEncryptionTypes": { "EncryptionType": ["NONE"] } }] } )

Pour plus d'informations sur la prise en charge de l'API REST Amazon S3 pour le blocage ou le déblocage du SSE-C chiffrement pour un compartiment à usage général, consultez la section suivante dans la référence de l'API Amazon Simple Storage Service :