View a markdown version of this page

Mengatur perilaku enkripsi sisi server default untuk bucket Amazon S3 - Amazon Simple Storage Service

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Mengatur perilaku enkripsi sisi server default untuk bucket Amazon S3

penting

Amazon S3 sekarang menerapkan enkripsi sisi server dengan kunci terkelola Amazon S3 (SSE-S3) sebagai tingkat dasar enkripsi untuk setiap bucket di Amazon S3. Mulai 5 Januari 2023, semua unggahan objek baru ke Amazon S3 secara otomatis akan dienkripsi tanpa biaya tambahan dan tidak akan berdampak pada kinerja. Status enkripsi otomatis untuk konfigurasi enkripsi default bucket S3 dan untuk unggahan objek baru tersedia di CloudTrail log, S3 Inventory, S3 Storage Lens, konsol Amazon S3, dan sebagai header respons Amazon S3 API tambahan di AWS SDK AWS CLI dan. Untuk informasi selengkapnya, lihat FAQ enkripsi default.

Semua bucket Amazon S3 memiliki enkripsi yang dikonfigurasi secara default, dan objek secara otomatis dienkripsi dengan menggunakan enkripsi sisi server dengan kunci terkelola Amazon S3 ()SSE-S3. Pengaturan enkripsi ini berlaku untuk semua objek di dalam bucket Amazon S3 Anda.

Jika Anda memerlukan kontrol lebih besar atas kunci, seperti mengelola rotasi kunci dan pemberian kebijakan akses, Anda dapat memilih untuk menggunakan enkripsi sisi server dengan AWS Key Management Service (AWS KMS) kunci (SSE-KMS), atau enkripsi sisi server lapis ganda dengan kunci (). AWS KMS DSSE-KMS Untuk informasi selengkapnya tentang mengedit kunci KMS, lihat Mengedit kunci dalam Panduan Pengembang AWS Key Management Service .

catatan

Kami telah mengubah bucket untuk mengenkripsi unggahan objek baru secara otomatis. Jika sebelumnya Anda membuat bucket tanpa enkripsi default, Amazon S3 akan mengaktifkan enkripsi secara default untuk bucket yang digunakan SSE-S3. Tidak akan ada perubahan pada konfigurasi enkripsi default untuk bucket yang sudah ada yang sudah memiliki SSE-S3 atau SSE-KMS dikonfigurasi. Jika Anda ingin mengenkripsi objek Anda dengan SSE-KMS, Anda harus mengubah jenis enkripsi di pengaturan bucket Anda. Untuk informasi selengkapnya, lihat Menggunakan enkripsi sisi server dengan AWS KMS kunci (SSE-KMS).

Saat mengonfigurasi bucket untuk menggunakan enkripsi default SSE-KMS, Anda juga dapat mengaktifkan S3 Bucket Keys untuk mengurangi lalu lintas permintaan dari Amazon S3 ke AWS KMS dan mengurangi biaya enkripsi. Untuk informasi selengkapnya, lihat Mengurangi biaya SSE-KMS dengan Amazon S3 Bucket Keys.

Untuk mengidentifikasi bucket yang telah SSE-KMS diaktifkan untuk enkripsi default, Anda dapat menggunakan metrik Amazon S3 Storage Lens. Lensa Penyimpanan S3 adalah fitur analisis penyimpanan cloud yang dapat Anda gunakan untuk mendapatkan visibilitas seluruh organisasi ke dalam penggunaan dan aktivitas penyimpanan objek. Untuk informasi selengkapnya, lihat Menggunakan Lensa Penyimpanan S3 untuk melindungi data Anda.

Saat Anda menggunakan enkripsi di sisi server, Amazon S3 mengenkripsi objek sebelum menyimpannya ke disk, dan mendekripsinya saat Anda mengunduh objek. Untuk informasi lebih lanjut tentang cara untuk melindungi data menggunakan enkripsi di sisi server dan manajemen kunci enkripsi, lihat Melindungi data dengan enkripsi di sisi klien.

Untuk informasi lebih lanjut tentang izin yang diperlukan untuk enkripsi default, lihat PutBucketEncryption dalam Referensi API Amazon Simple Storage Service.

Anda dapat mengonfigurasi perilaku enkripsi default Amazon S3 untuk bucket S3 dengan menggunakan konsol Amazon S3, AWS SDK, API REST Amazon S3, dan AWS Command Line Interface (AWS CLI).

Mengenkripsi objek yang ada

Untuk mengenkripsi objek Amazon S3 yang tidak terenkripsi, Anda dapat menggunakan Operasi Batch Amazon S3. Anda harus menyediakan Operasi Batch S3 dengan daftar objek untuk dioperasikan, dan Operasi Batch akan memanggil masing-masing API untuk melakukan operasi tertentu. Anda juga dapat menggunakan Operasi Salin Operasi Batch untuk menyalin objek tidak terenkripsi yang ada, dan menuliskannya kembali ke bucket yang sama sebagai objek terenkripsi. Satu tugas Operasi Batch dapat melakukan operasi tertentu pada miliaran objek yang berisi data sebesar eksabita. Untuk informasi selengkapnya, lihat Melakukan operasi objek secara massal dengan Batch Operations dan postingan AWS Blog Penyimpanan Mengenkripsi objek dengan Operasi Batch Amazon S3.

Anda juga dapat mengenkripsi objek yang ada dengan menggunakan operasi CopyObject API atau copy-object AWS CLI perintah. Untuk informasi selengkapnya, lihat postingan AWS Blog Penyimpanan Mengenkripsi objek Amazon S3 yang sudah ada dengan AWS CLI.

penting

Jika bucket Anda adalah tujuan target untuk pengiriman log akses server, bucket harus menggunakan kunci terkelola Amazon S3 (SSE-S3). Jika bucket tujuan menggunakan enkripsi SSE-KMS default, objek log mungkin dibuat tetapi dienkripsi dengan kunci yang tidak dapat Anda akses.

Menggunakan SSE-KMS enkripsi untuk operasi lintas akun

Saat menggunakan enkripsi untuk operasi lintas akun, perhatikan hal berikut:

  • Jika Nama AWS KMS key Sumber Daya Amazon (ARN) atau alias tidak disediakan pada waktu permintaan atau melalui konfigurasi enkripsi default bucket, Kunci yang dikelola AWS (aws/s3) digunakan.

  • Jika Anda mengunggah atau mengakses objek S3 dengan menggunakan prinsip AWS Identity and Access Management (IAM) yang Akun AWS sama dengan kunci KMS Anda, Anda dapat menggunakan (). Kunci yang dikelola AWS aws/s3

  • Jika Anda ingin memberikan akses lintas akun ke objek S3 Anda, gunakan CMK. Anda dapat mengonfigurasi kebijakan CMK untuk mengizinkan akses dari akun lain.

  • Jika Anda menentukan kunci KMS yang dikelola pelanggan, sebaiknya gunakan kunci KMS ARN yang sepenuhnya memenuhi syarat. Jika Anda menggunakan alias kunci KMS sebagai gantinya AWS KMS , menyelesaikan kunci dalam akun pemohon. Perilaku ini dapat menghasilkan data yang dienkripsi dengan kunci KMS milik pemohon, dan bukan pemilik bucket.

  • Anda harus menentukan kunci yang kepada Anda (pemohon) telah diberikan izin Encrypt. Untuk informasi selengkapnya, lihat Mengizinkan pengguna di akun lain untuk menggunakan kunci KMS untuk operasi kriptografi di Panduan Pengembang AWS Key Management Service .

Untuk informasi selengkapnya tentang kapan menggunakan kunci yang dikelola pelanggan dan kunci KMS terkel AWS ola, lihat Haruskah saya menggunakan kunci Kunci yang dikelola AWS atau kunci yang dikelola pelanggan untuk mengenkripsi objek saya di Amazon S3?

Menggunakan enkripsi default menggunakan replikasi

Saat Anda mengaktifkan enkripsi default untuk bucket tujuan replikasi, perilaku enkripsi berikut berlaku:

  • Jika objek dalam bucket sumber tidak dienkripsi, objek replika dalam bucket tujuan akan dienkripsi menggunakan pengaturan enkripsi default dari bucket tujuan. Akibatnya, tag entitas (ETag) dari objek sumber berbeda dari ETag objek replika. Jika Anda memiliki aplikasi yang menggunakan ETag, Anda harus memperbarui aplikasi tersebut untuk memperhitungkan perbedaan ini.

  • Jika objek dalam bucket sumber dienkripsi dengan menggunakan enkripsi sisi server dengan kunci terkelola Amazon S3 (SSE-S3), enkripsi sisi server dengan AWS Key Management Service (AWS KMS) keys (SSE-KMS), atau enkripsi sisi server lapis ganda dengan AWS KMS kunci (DSSE-KMS), objek replika di bucket tujuan menggunakan jenis enkripsi yang sama dengan objek sumber. Pengaturan enkripsi default bucket tujuan tidak digunakan.

Untuk informasi selengkapnya tentang menggunakan enkripsi default dengan SSE-KMS, lihatMereplikasi objek terenkripsi.

Menggunakan Kunci Bucket Amazon S3 dengan enkripsi default

Saat mengonfigurasi bucket untuk digunakan SSE-KMS sebagai perilaku enkripsi default untuk objek baru, Anda juga dapat mengonfigurasi S3 Bucket Keys. S3 Bucket Keys mengurangi jumlah transaksi dari Amazon S3 AWS KMS untuk mengurangi biaya SSE-KMS.

Saat Anda mengonfigurasi bucket untuk menggunakan S3 Bucket Keys untuk SSE-KMS objek baru, AWS KMS menghasilkan kunci tingkat bucket yang digunakan untuk membuat kunci data unik untuk objek dalam bucket. S3 Bucket Key ini digunakan untuk jangka waktu terbatas di Amazon S3, mengurangi kebutuhan Amazon S3 untuk membuat permintaan AWS KMS untuk menyelesaikan operasi enkripsi.

Untuk informasi lebih lanjut tentang menggunakan Kunci Bucket S3, lihat Menggunakan Kunci Bucket Amazon S3.