View a markdown version of this page

Memblokir atau membuka blokir SSE-C untuk bucket tujuan umum - Amazon Simple Storage Service

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Memblokir atau membuka blokir SSE-C untuk bucket tujuan umum

Mulai April 2026, Amazon S3 secara otomatis menonaktifkan enkripsi sisi server dengan kunci yang disediakan pelanggan (SSE-C) untuk semua bucket tujuan umum baru. Amazon S3 juga dinonaktifkan SSE-C untuk bucket yang ada di akun tanpa objek SSE-C terenkripsi. Ini berarti bahwa secara default, permintaan untuk mengunggah objek menggunakan SSE-C ditolak dengan AccessDenied kesalahan HTTP 403.

SSE-C mengharuskan Anda untuk memberikan kunci enkripsi dengan setiap permintaan untuk membaca atau menulis objek terenkripsi, sehingga sulit untuk berbagi akses dengan pengguna lain, peran, atau AWS layanan yang beroperasi pada data Anda. Sebagian besar beban kerja menggunakan enkripsi sisi server dengan kunci terkelola Amazon S3 (SSE-S3) atau kunci AWS KMS () sebagai gantinya. SSE-KMS

Jika beban kerja Anda memerlukan SSE-C, Anda dapat mengaktifkannya secara eksplisit dengan memperbarui konfigurasi enkripsi default untuk bucket Anda. Sebaliknya, jika Anda memiliki bucket yang masih SSE-C diizinkan, Anda dapat memblokirnya untuk mencegah SSE-C unggahan baru.

Ketika SSE-C diblokir untuk bucket, permintaan apa punPutObject,CopyObject,PostObject, Unggahan Multipart, atau replikasi yang menentukan SSE-C enkripsi akan ditolak dengan AccessDenied kesalahan HTTP 403. Objek SSE-C terenkripsi yang ada di bucket tidak terpengaruh, Anda masih dapat membacanya dengan GetObject atau HeadObject dengan menyediakan header yang diperlukan SSE-C .

Pengaturan ini adalah parameter pada PutBucketEncryption API dan juga dapat diperbarui menggunakan konsol S3, AWS CLI, atau AWS SDK. Anda harus memiliki s3:PutEncryptionConfiguration izin.

penting

Amazon Simple Storage Service sekarang menerapkan pengaturan keamanan bucket default baru yang secara otomatis menonaktifkan enkripsi sisi server dengan kunci yang disediakan pelanggan (SSE-C) untuk semua bucket tujuan umum baru. Pada bulan April 2026, Amazon S3 menerapkan pembaruan sehingga semua bucket tujuan umum baru dinonaktifkan SSE-C enkripsi untuk semua permintaan penulisan baru. Untuk bucket yang ada tanpa Akun AWS objek SSE-C terenkripsi, Amazon S3 juga dinonaktifkan SSE-C untuk semua permintaan penulisan baru. Dengan perubahan ini, aplikasi yang membutuhkan SSE-C enkripsi harus sengaja SSE-C diaktifkan dengan menggunakan operasi PutBucketEncryption API setelah membuat bucket baru. Untuk informasi lebih lanjut tentang perubahan ini, lihatSet SSE-C elan default untuk bucket baru FAQ.

Izin

Gunakan PutBucketEncryption API atau Konsol S3, AWS SDK, atau AWS CLI untuk memblokir atau membuka blokir jenis enkripsi untuk bucket tujuan umum. Anda harus memiliki izin berikut:

  • s3:PutEncryptionConfiguration

Gunakan GetBucketEncryption API atau Konsol S3, AWS SDK, atau AWS CLI untuk melihat jenis enkripsi yang diblokir untuk bucket tujuan umum. Anda harus memiliki izin berikut:

  • s3:GetEncryptionConfiguration

Pertimbangan sebelum memblokir SSE-C enkripsi

Setelah Anda memblokir SSE-C untuk bucket apa pun, perilaku enkripsi berikut berlaku:

  • Tidak ada perubahan pada enkripsi objek yang ada di bucket sebelum Anda memblokir SSE-C enkripsi.

  • Setelah Anda memblokir SSE-C enkripsi, Anda dapat terus membuat GetObject dan HeadObject meminta pada objek yang sudah ada sebelumnya yang dienkripsi SSE-C selama Anda memberikan header yang diperlukan SSE-C pada permintaan.

  • Ketika SSE-C diblokir untuk bucket, permintaan Ung PutObject g CopyObject ahanPostObject,,, atau Multipart yang menentukan SSE-C enkripsi akan ditolak dengan AccessDenied kesalahan HTTP 403.

  • Jika bucket tujuan untuk replikasi telah SSE-C diblokir dan objek sumber yang direplikasi dienkripsi dengan SSE-C, replikasi akan gagal dengan AccessDenied kesalahan HTTP 403.

Jika Anda ingin meninjau apakah Anda menggunakan SSE-C enkripsi di salah satu bucket sebelum memblokir jenis enkripsi ini, Anda dapat menggunakan alat seperti AWS CloudTrail untuk memantau akses ke data Anda. Post ing blog ini menunjukkan kepada Anda cara mengaudit metode enkripsi untuk unggahan objek secara real time. Anda juga dapat mereferensikan artikel Re:Post ini untuk memandu Anda melalui kueri laporan Inventaris S3 untuk melihat apakah Anda memiliki objek terenkripsi. SSE-C

Langkah-langkah

Anda dapat memblokir atau membuka blokir enkripsi sisi server dengan kunci (SSE-C) yang disediakan pelanggan untuk bucket tujuan umum dengan menggunakan konsol Amazon S3, AWS Command Line Interface (AWS CLI), API REST Amazon S3, dan SDK. AWS

Untuk memblokir atau membuka blokir SSE-C enkripsi untuk bucket menggunakan konsol Amazon S3:

  1. Masuk ke Konsol AWS Manajemen dan buka konsol Amazon S3 di https://console.aws.amazon.com/s3/.

  2. Di panel navigasi kiri, pilih bucket tujuan umum.

  3. Pilih bucket yang ingin Anda blokir SSE-C enkripsi.

  4. Pilih tab Properties untuk bucket.

  5. Arahkan ke panel properti Enkripsi Default untuk bucket dan pilih Edit.

  6. Di bagian Jenis enkripsi yang diblokir, centang kotak di sebelah Server-side enkripsi dengan kunci yang disediakan pelanggan (SSE-C) untuk memblokir SSE-C enkripsi atau hapus centang pada kotak ini untuk mengizinkan. SSE-C

  7. Pilih Simpan Perubahan.

Untuk menginstal AWS CLI, lihat Meng instal AWS CLI di Panduan AWS Command Line Interface Pengguna.

Contoh CLI berikut menunjukkan cara memblokir atau membuka blokir SSE-C enkripsi untuk bucket tujuan umum dengan menggunakan. AWS CLI Untuk menggunakan perintah ganti user input placeholders dengan informasi Anda sendiri.

Permintaan untuk memblokir SSE-C enkripsi untuk bucket tujuan umum:

aws s3api put-bucket-encryption \ --bucket amzn-s3-demo-bucket \ --server-side-encryption-configuration '{ "Rules": [{ "BlockedEncryptionTypes": { "EncryptionType": ["SSE-C"] } }] }'

Permintaan untuk mengaktifkan penggunaan SSE-C enkripsi pada bucket tujuan umum:

aws s3api put-bucket-encryption \ --bucket amzn-s3-demo-bucket \ --server-side-encryption-configuration '{ "Rules": [{ "BlockedEncryptionTypes": { "EncryptionType": ["NONE"] } }] }'
SDK for Java 2.x

Contoh berikut menunjukkan cara memblokir atau membuka blokir penul SSE-C isan enkripsi ke bucket tujuan umum Anda dengan menggunakan AWS SDK

Contoh - PutBucketEncryption permintaan pengaturan konfigurasi enkripsi default ke SSE-S3 dan pemblokiran SSE-C

S3Client s3Client = ...; ServerSideEncryptionByDefault defaultSse = ServerSideEncryptionByDefault .builder() .sseAlgorithm(ServerSideEncryption.AES256) .build(); BlockedEncryptionTypes blockedEncryptionTypes = BlockedEncryptionTypes .builder() .encryptionType(EncryptionType.SSE_C) .build(); ServerSideEncryptionRule rule = ServerSideEncryptionRule.builder() .applyServerSideEncryptionByDefault(defaultSse) .blockedEncryptionTypes(blockedEncryptionTypes) .build(); s3Client.putBucketEncryption(be -> be .bucket(bucketName) .serverSideEncryptionConfiguration(c -> c.rules(rule)));

Contoh - PutBucketEncryption meminta pengaturan konfigurasi enkripsi default ke SSE-S3 dan membuka blokir SSE-C

S3Client s3Client = ...; ServerSideEncryptionByDefault defaultSse = ServerSideEncryptionByDefault .builder() .sseAlgorithm(ServerSideEncryption.AES256) .build(); BlockedEncryptionTypes blockedEncryptionTypes = BlockedEncryptionTypes .builder() .encryptionType(EncryptionType.NONE) .build(); ServerSideEncryptionRule rule = ServerSideEncryptionRule.builder() .applyServerSideEncryptionByDefault(defaultSse) .blockedEncryptionTypes(blockedEncryptionTypes) .build(); s3Client.putBucketEncryption(be -> be .bucket(bucketName) .serverSideEncryptionConfiguration(c -> c.rules(rule)));
SDK for Python Boto3

Contoh - PutBucketEncryption permintaan pengaturan konfigurasi enkripsi default ke SSE-S3 dan pemblokiran SSE-C

s3 = boto3.client("s3") s3.put_bucket_encryption( Bucket="amzn-s3-demo-bucket", ServerSideEncryptionConfiguration={ "Rules":[{ "ApplyServerSideEncryptionByDefault": { "SSEAlgorithm": "AES256" }, "BlockedEncryptionTypes": { "EncryptionType": ["SSE-C"] } }] } )

Contoh - PutBucketEncryption meminta pengaturan konfigurasi enkripsi default ke SSE-S3 dan membuka blokir SSE-C

s3 = boto3.client("s3") s3.put_bucket_encryption( Bucket="amzn-s3-demo-bucket", ServerSideEncryptionConfiguration={ "Rules":[{ "ApplyServerSideEncryptionByDefault": { "SSEAlgorithm": "AES256" }, "BlockedEncryptionTypes": { "EncryptionType": ["NONE"] } }] } )

Untuk informasi tentang dukungan Amazon S3 REST API untuk memblokir atau membuka blokir SSE-C enkripsi untuk bucket tujuan umum, lihat bagian berikut di Refer ensi API Layanan Penyimpanan Sederhana Amazon: