View a markdown version of this page

Menggunakan enkripsi sisi server dengan kunci yang disediakan pelanggan () SSE-C - Amazon Simple Storage Service

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Menggunakan enkripsi sisi server dengan kunci yang disediakan pelanggan () SSE-C

Server-side Enkripsi adalah tentang melindungi data saat istirahat. Server-side Enkripsi mengenkripsi hanya data objek, bukan metadata objek. Anda dapat menggunakan enkripsi sisi server dengan kunci yang disediakan pelanggan (SSE-C) di bucket tujuan umum Anda untuk mengenkripsi data Anda dengan kunci enkripsi Anda sendiri. Dengan kunci enkripsi yang Anda sediakan sebagai bagian dari permintaan Anda, Amazon S3 mengelola enkripsi data saat menulis ke disk dan dekripsi data saat Anda mengakses objek Anda. Oleh karena itu, Anda tidak perlu menyimpan kode apa pun untuk melakukan enkripsi dan dekripsi data. Satu-satunya hal yang perlu Anda lakukan adalah mengelola kunci enkripsi yang Anda berikan.

Mulai April 2026, dinonaktifkan SSE-C secara default untuk semua bucket tujuan umum baru dan bucket yang ada di akun tanpa objek SSE-C terenkripsi. Sebagian besar beban kerja modern menggunakan enkripsi sisi server dengan kunci terkelola Amazon S3 (SSE-S3) atau kunci AWS KMS (SSE-KMS) sebagai gantinya, karena SSE-C mengharuskan Anda untuk menyediakan kunci enkripsi dengan setiap permintaan, sehingga tidak praktis untuk berbagi akses dengan pengguna lain, peran, atau AWS layanan yang beroperasi pada data Anda. Untuk mempelajari lebih lanjut SSE-KMS, lihatMenggunakan enkripsi sisi server dengan AWS KMS kunci (SSE-KMS).

Jika beban kerja Anda menghar SSE-C uskan, Anda harus mengaktifkannya secara eksplisit dengan menyetel BlockedEncryptionTypes ke NONE dalam konfigurasi enkripsi default bucket Anda menggunakan PutBucketEncryption API. Saat SSE-C diblokir, permintaanPutObject,, CopyObjectPostObject, Unggahan Multipart, atau replikasi yang menentukan SSE-C enkripsi ditolak dengan AccessDenied kesalahan HTTP 403. Untuk mempelajari selengkapnya, lihat Memblokir atau membuka blokir SSE-C untuk bucket tujuan umum.

Tidak ada biaya tambahan untuk penggunaan SSE-C. Namun, permintaan untuk mengonfigurasi dan menggunakan SSE-C dikenakan biaya permintaan Amazon S3 standar. Untuk informasi tentang harga, lihat Harga Amazon S3.

penting

Amazon Simple Storage Service sekarang menerapkan pengaturan keamanan bucket default baru yang secara otomatis menonaktifkan enkripsi sisi server dengan kunci yang disediakan pelanggan (SSE-C) untuk semua bucket tujuan umum baru. Pada bulan April 2026, Amazon S3 menerapkan pembaruan sehingga semua bucket tujuan umum baru dinonaktifkan SSE-C enkripsi untuk semua permintaan penulisan baru. Untuk bucket yang ada tanpa Akun AWS objek SSE-C terenkripsi, Amazon S3 juga dinonaktifkan SSE-C untuk semua permintaan penulisan baru. Dengan perubahan ini, aplikasi yang membutuhkan SSE-C enkripsi harus sengaja SSE-C diaktifkan dengan menggunakan operasi PutBucketEncryption API setelah membuat bucket baru. Untuk informasi lebih lanjut tentang perubahan ini, lihatSet SSE-C elan default untuk bucket baru FAQ.

Pertimbangan sebelum menggunakan SSE-C

  • S3 tidak pernah menyimpan kunci enkripsi saat Anda menggunakan SSE-C. Anda harus memberikan kunci enkripsi setiap kali Anda ingin seseorang mengunduh data SSE-C terenkripsi Anda dari S3.

    • Anda mengelola pemetaan kunci enkripsi mana yang digunakan untuk mengenkripsi objek yang ingin dituju. Anda bertanggung jawab untuk melacak kunci enkripsi yang Anda berikan untuk objek yang ingin dituju. Itu juga berarti jika Anda kehilangan kunci enkripsi, Anda kehilangan objek.

    • Karena Anda mengelola kunci enkripsi di sisi klien, Anda mengelola perlindungan tambahan, seperti rotasi utama, di sisi klien.

    • Desain ini dapat membuat sulit untuk berbagi SSE-C kunci Anda dengan pengguna lain, peran, atau AWS layanan yang perlu beroperasi pada data Anda. Karena dukungan luas untuk SSE-KMS lintas AWS, sebagian besar beban kerja modern tidak digunakan SSE-C karena tidak memiliki fleksibilitas SSE-KMS. Untuk mempelajari selengkapnyaSSE-KMS, lihat Menggunakan enkripsi sisi server dengan kunci AWS KMS (). SSE-KMS

    • Ini berarti bahwa objek yang dienkripsi dengan SSE-C tidak dapat didekripsi secara asli oleh layanan terkel AWS ola.

  • Anda harus menggunakan HTTPS saat menentukan SSE-C header pada permintaan Anda.

    • Amazon S3 menolak permintaan apa pun yang dibuat melalui HTTP saat menggunakan SSE-C. Untuk pertimbangan keamanan, kami sarankan Anda mempertimbangkan kunci apa pun yang Anda kirim secara keliru melalui HTTP sebagai dikompromikan. Buang kuncinya dan putar seperlunya.

  • Jika bucket Anda mengaktifkan versi, setiap versi objek yang Anda unggah dapat memiliki kunci enkripsi sendiri. Anda bertanggung jawab untuk melacak kunci enkripsi yang Anda berikan untuk objek yang ingin dituju.

  • SSE-C tidak didukung di Amazon S3 Console. Anda tidak dapat menggunakan konsol Amazon S3 untuk mengunggah objek dan menentukan SSE-C enkripsi. Anda juga tidak dapat menggunakan konsol untuk memperbarui (misalnya, mengubah kelas penyimpanan atau menambahkan metadata) objek yang ada yang disimpan menggunakan SSE-C.

  • SSE-C diblokir secara default untuk bucket baru. Anda harus secara eksplisit mengaktifkan SSE-C penggunaan PutBucketEncryption API sebelum Anda dapat mengunggah objek dengan SSE-C enkripsi. Untuk informasi selengkapnya, lihat Memblokir atau membuka blokir SSE-C untuk bucket tujuan umum.