Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Configuration et surveillance du chiffrement par défaut pour les compartiments de répertoires
Le chiffrement des compartiments Amazon S3 est activé par défaut, et les nouveaux objets sont automatiquement chiffrés à l'aide d'un chiffrement côté serveur avec des clés gérées par Amazon S3 (). SSE-S3 Ce chiffrement s’applique à tous les nouveaux objets de vos compartiments Amazon S3, sans frais.
Si vous avez besoin de mieux contrôler vos clés de chiffrement, par exemple pour gérer la rotation des clés et les autorisations relatives aux politiques d'accès, vous pouvez choisir d'utiliser le chiffrement côté serveur avec AWS Key Management Service (AWS KMS) keys (SSE-KMS).
Note
Nous recommandons que le chiffrement par défaut du compartiment utilise la configuration de chiffrement souhaitée et que vous ne remplaciez pas le chiffrement par défaut du compartiment dans vos demandes
CreateSessionni dans vos demandes d’objetsPUT. Les nouveaux objets seront ensuite automatiquement chiffrés avec les paramètres de chiffrement souhaités. Pour plus d'informations sur les comportements de remplacement du chiffrement dans les compartiments de répertoires, voir Spécifier le chiffrement côté serveur avec AWS KMS pour le chargement de nouveaux objets.Pour chiffrer de nouveaux objets dans un compartiment de répertoires avec SSE-KMS, vous devez spécifier SSE-KMS comme configuration de chiffrement par défaut du compartiment d'annuaire une clé KMS (en particulier, une clé gérée par le client). Ensuite, lorsqu'une session est créée pour les opérations de l'API Zonal Endpoint, les nouveaux objets sont automatiquement chiffrés et déchiffrés avec SSE-KMS des clés de compartiment S3 pendant la session.
Lorsque vous définissez le chiffrement de compartiment par défaut sur SSE-KMS, les clés de compartiment S3 sont toujours activées
GETetPUTfonctionnent dans un compartiment de répertoire et ne peuvent pas être désactivées. Les clés de compartiment S3 ne sont pas prises en charge lorsque vous copiez des objets SSE-KMS chiffrés depuis des compartiments à usage général vers des compartiments de répertoires, des compartiments de répertoires vers des compartiments à usage général, ou entre des compartiments de répertoires CopyObject UploadPartCopy, par le biais de l'Copyopération dans Batch Operations ou des jobs. import Dans ce cas, Amazon S3 lance un appel AWS KMS chaque fois qu'une demande de copie est faite pour un KMS-encrypted objet. Pour plus d'informations sur la manière dont les S3 Bucket Keys réduisent les coûts de vos AWS KMS requêtes, consultezRéduire les coûts SSE-KMS grâce à Amazon S3 Bucket Keys.Lorsque vous spécifiez une cléAWS KMS gérée par le client pour le chiffrement dans votre compartiment de répertoires, utilisez uniquement l’ID ou l’ARN de la clé. Le format de l’alias de la clé KMS n’est pas pris en charge.
Dual-layer le chiffrement côté serveur à l'aide de AWS KMS clés (DSSE-KMS) et le chiffrement côté serveur à l'aide de clés fournies par le client (SSE-C) ne sont pas pris en charge pour le chiffrement par défaut dans les compartiments de répertoires.
Pour plus d’informations sur la configuration du chiffrement par défaut, consultez Configuration du chiffrement par défaut.
Pour en savoir plus sur les autorisations nécessaires pour le chiffrement par défaut, consultez PutBucketEncryption dans la documentation de référence de l’API Amazon Simple Storage Service.
Vous pouvez configurer le chiffrement par défaut d'Amazon S3 pour un compartiment S3 à l'aide de la console Amazon S3, AWS des kits SDK, de l'API REST Amazon S3 et du AWS Command Line Interface (AWS CLI).
Pour configurer le chiffrement par défaut sur un compartiment Amazon S3
Connectez-vous à Console de gestion AWS et ouvrez la console Amazon S3 à l'adresse https://console.aws.amazon.com/s3/
. -
Dans le panneau de navigation de gauche, choisissez Compartiments.
-
Dans la liste Compartiments, choisissez le nom du compartiment que vous souhaitez utiliser.
-
Choisissez l’onglet Propriétés.
-
Dans les paramètres de Server-side chiffrement, les compartiments de répertoires utilisent Server-side le chiffrement à l'aide de clés gérées par Amazon S3 (SSE-S3).
-
Sélectionnez Enregistrer les modifications.
Ces exemples vous montrent comment configurer le chiffrement par défaut à l'aide SSE-S3 ou à l' SSE-KMS aide d'une clé de compartiment S3.
Pour plus d’informations sur le chiffrement par défaut, consultez Définition du comportement de chiffrement côté serveur par défaut pour les compartiments Amazon S3. Pour plus d'informations sur l'utilisation de AWS CLI pour configurer le chiffrement par défaut, consultez https://awscli.amazonaws.com/v2/documentation/api/latest/reference/s3api/put-bucket-encryption.html
Exemple— Chiffrement par défaut avec SSE-S3
Cet exemple montre comment configurer le chiffrement du compartiment par défaut avec les clés gérées par Amazon S3. Pour utiliser ces commandes, remplacez les user input placeholders par vos propres informations.
aws s3api put-bucket-encryption --bucketbucket-base-name--zone-id--x-s3 --server-side-encryption-configuration '{ "Rules": [ { "ApplyServerSideEncryptionByDefault": { "SSEAlgorithm": "AES256" } } ] }'
Exemple— Chiffrement par défaut à SSE-KMS l'aide d'une clé de compartiment S3
Cet exemple configure le chiffrement de compartiment par défaut à SSE-KMS l'aide d'une clé de compartiment S3. Pour utiliser ces commandes, remplacez les user input placeholders par vos propres informations.
aws s3api put-bucket-encryption --bucketbucket-base-name--zone-id--x-s3 --server-side-encryption-configuration '{ "Rules": [ { "ApplyServerSideEncryptionByDefault": { "SSEAlgorithm": "aws:kms", "KMSMasterKeyID": "KMS-Key-ARN" }, "BucketKeyEnabled": true } ] }'
Utilisez l'PutBucketEncryptionopération d'API REST pour définir le chiffrement par défaut avec un type de cryptage côté serveur à utiliser — SSE-S3, ou. SSE-KMS
Pour plus d’informations, consultez PutBucketEncryption dans la Référence d’API Amazon Simple Storage Service.
Lorsque vous utilisez AWS des kits SDK, vous pouvez demander à Amazon S3 de les utiliser AWS KMS keys pour le chiffrement côté serveur. Les exemples de AWS SDK pour Java et .NET suivants configurent la configuration de chiffrement par défaut pour un compartiment de répertoires avec SSE-KMS une clé de compartiment S3. Pour plus d'informations sur les autres SDK, consultez la section Exemples de code et de bibliothèques
Important
Lorsque vous utilisez un AWS KMS key pour le chiffrement côté serveur dans Amazon S3, vous devez choisir une clé KMS de chiffrement symétrique. Amazon S3 ne prend en charge que les clés KMS à chiffrement symétrique. Pour plus d’informations sur ces clés, consultez Clés KMS de chiffrement symétriques dans le Guide du développeur AWS Key Management Service .
Surveillance du chiffrement par défaut pour les compartiments de répertoires avec AWS CloudTrail
Vous pouvez suivre les demandes de configuration de chiffrement par défaut pour les compartiments Amazon S3 à l’aide d’événements AWS CloudTrail . Les noms d'événements d'API suivants sont utilisés dans CloudTrail les journaux :
-
PutBucketEncryption -
GetBucketEncryption -
DeleteBucketEncryption
Note
EventBridge n'est pas pris en charge dans les compartiments de répertoires.
Dual-layer le chiffrement côté serveur à l'aide de clés AWS Key Management Service (AWS KMS DSSE-KMS) ou le chiffrement côté serveur à l'aide de clés de chiffrement fournies par le client (SSE-C) ne sont pas pris en charge dans les compartiments de répertoires.
Pour plus d’informations sur la surveillance du chiffrement par défaut avec AWS CloudTrail, consultez Surveillance du chiffrement par défaut avec AWS CloudTrail et Amazon EventBridge.