Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Spécifier le chiffrement côté serveur avec AWS KMS clés (SSE-KMS) dans des seaux de table
Le chiffrement est configuré par défaut pour tous les compartiments de tables Amazon S3, et toutes les nouvelles tables créées dans un compartiment de tables sont automatiquement chiffrées au repos. Server-side le chiffrement à l'aide de clés gérées par Amazon S3 (SSE-S3) est la configuration de chiffrement par défaut pour chaque compartiment de tables. Si vous souhaitez spécifier un autre type de cryptage, vous pouvez utiliser le chiffrement côté serveur avec AWS Key Management Service (AWS KMS) keys (SSE-KMS).
Vous pouvez spécifier SSE-KMS le chiffrement dans vos CreateTable requêtes CreateTableBucket or, ou vous pouvez définir la configuration de chiffrement par défaut dans le compartiment de table d'une PutTableBucketEncryption demande.
Important
Pour autoriser la maintenance automatique des tables SSE-KMS chiffrées et des compartiments de tables, vous devez autoriser le principal de service maintenance.s3tables.amazonaws.com à utiliser votre clé KMS. Pour de plus amples informations, veuillez consulter Exigences d'autorisation pour le SSE-KMS chiffrement des tables S3.
Spécification du chiffrement pour les compartiments de table
Vous pouvez spécifier SSE-KMS le type de cryptage par défaut lorsque vous créez un nouveau compartiment de tables. Pour des exemples, consultezCréation d’un compartiment de tables. Après avoir créé un bucket de tables, vous pouvez spécifier l'utilisation de SSE-KMS comme paramètre de chiffrement par défaut à l'aide des opérations de l'API REST, AWS des kits SDK et du AWS Command Line Interface (AWS CLI).
Note
Lorsque vous spécifiez SSE-KMS comme type de cryptage par défaut, la clé que vous utilisez pour le chiffrement doit autoriser l'accès au principal du service de maintenance S3 Tables. Si le principal du service de maintenance n’y a pas accès, vous ne pourrez pas créer de tables dans ce compartiment de table. Pour de plus amples informations, veuillez consulter Octroi des autorisations de principal de service de maintenance de S3 Tables sur votre clé KMS.
Pour utiliser l'exemple de AWS CLI commande suivant, remplacez-le user input placeholders par vos propres informations.
aws s3tables put-table-bucket-encryption \ --table-bucket-arn arn:aws:s3tables:us-east-1:111122223333:bucket/amzn-s3-demo-table-bucket; \ --encryption-configuration '{ "sseAlgorithm": "aws:kms", "kmsKeyArn": "arn:aws:kms:us-east-1:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab" }' \ --region us-east-1
Vous pouvez supprimer le paramètre de chiffrement par défaut pour un bucket de tables à l'aide de l'opération DeleteTableBucketEncryption API. Lorsque vous supprimez les paramètres de chiffrement, les nouvelles tables créées dans le compartiment de tables utilisent le SSE-S3 cryptage par défaut.
Spécification du chiffrement pour les tables
Vous pouvez appliquer SSE-KMS le chiffrement à une nouvelle table lorsque vous la créez à l'aide de moteurs de requête, d'opérations d'API REST, de AWS kits SDK et du AWS Command Line Interface (AWS CLI). Les paramètres de chiffrement que vous spécifiez lors de la création d’une table ont priorité sur le paramètre de chiffrement par défaut du compartiment de table.
Note
Lorsque vous utilisez le SSE-KMS chiffrement pour une table, la clé que vous utilisez pour le chiffrement doit permettre au principal du service de maintenance des tables S3 d'y accéder. Si le principal du service de maintenance n’y a pas accès, vous ne pourrez pas créer la table. Pour de plus amples informations, veuillez consulter Octroi des autorisations de principal de service de maintenance de S3 Tables sur votre clé KMS.
Autorisations nécessaires
Les autorisations suivantes sont requises pour créer des tables chiffrées
s3tables:CreateTables3tables:PutTableEncryption
L' AWS CLI exemple suivant crée une nouvelle table avec un schéma de base et la chiffre à l'aide d'une AWS KMS clé gérée par le client. Pour utiliser ces commandes, remplacez les user input placeholders par vos propres informations.
aws s3tables create-table \ --table-bucket-arn "arn:aws:s3tables:Region:ownerAccountId:bucket/amzn-s3-demo-table-bucket" \ --namespace "mydataset" \ --name "orders" \ --format "ICEBERG" \ --encryption-configuration '{ "sseAlgorithm": "aws:kms", "kmsKeyArn": "arn:aws:kms:Region:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab" }'\ --metadata '{ "iceberg": { "schema": { "fields": [ { "name": "order_id", "type": "string", "required": true }, { "name": "order_date", "type": "timestamp", "required": true }, { "name": "total_amount", "type": "decimal(10,2)", "required": true } ] } } }'