Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Menentukan enkripsi sisi server dengan AWS KMS (SSE-KMS) untuk unggahan objek baru di bucket direktori
Untuk bucket direktori, untuk mengenkripsi data Anda dengan enkripsi sisi server, Anda dapat menggunakan enkripsi sisi server dengan kunci terkelola Amazon S3 (-S3) (default) atau enkripsi sisi server dengan () SSE kunci (-). AWS Key Management Service AWS KMS SSE KMS Sebaiknya enkripsi default bucket menggunakan konfigurasi enkripsi yang diinginkan dan Anda tidak mengganti enkripsi default bucket dalam CreateSession
permintaan atau permintaan PUT
objek. Kemudian, objek baru secara otomatis dienkripsi dengan pengaturan enkripsi yang diinginkan. Untuk informasi selengkapnya tentang perilaku pengesampingan enkripsi dalam bucket direktori, lihat Menentukan enkripsi sisi server dengan unggahan objek baru. AWS KMS
Semua bucket Amazon S3 memiliki enkripsi yang dikonfigurasi secara default, dan semua objek baru yang diunggah ke bucket S3 secara otomatis dienkripsi saat sedang tidak aktif. Enkripsi sisi server dengan kunci terkelola Amazon S3 (SSE-S3) adalah konfigurasi enkripsi default untuk setiap bucket di Amazon S3. Jika Anda ingin menentukan jenis enkripsi yang berbeda untuk bucket direktori, Anda dapat menggunakan enkripsi sisi server dengan AWS Key Management Service (AWS KMS) keys (SSE-). KMS Untuk mengenkripsi objek baru dalam bucket direktori dengan SSE -KMS, Anda harus menentukan SSE - KMS sebagai konfigurasi enkripsi default bucket direktori dengan KMS kunci (khususnya, kunci yang dikelola pelanggan). Kunci yang dikelola AWS(aws/s3
) tidak didukung. KMSKonfigurasi SSE - Anda hanya dapat mendukung 1 kunci terkelola pelanggan per bucket direktori selama masa pakai bucket. Setelah menentukan kunci terkelola pelanggan untuk SSE -KMS, Anda tidak dapat mengganti kunci terkelola pelanggan untuk KMS konfigurasi bucket SSE -. Kemudian, saat Anda menentukan setelan enkripsi sisi server untuk objek baru dengan SSE -KMS, Anda harus memastikan kunci enkripsi adalah kunci terkelola pelanggan yang sama dengan yang Anda tentukan untuk konfigurasi enkripsi default bucket direktori. Untuk menggunakan kunci terkelola pelanggan baru untuk data Anda, sebaiknya salin objek yang ada ke bucket direktori baru dengan kunci terkelola pelanggan baru.
Anda dapat menerapkan enkripsi saat mengunggah objek baru, atau menyalin objek yang sudah ada. Jika Anda mengubah enkripsi objek, sebuah objek baru akan dibuat untuk menggantikan objek yang lama.
Anda dapat menentukan SSE - KMS dengan menggunakan REST API operasi, AWS SDKs, dan AWS Command Line Interface (AWS CLI).
catatan
-
Untuk bucket direktori, perilaku utama enkripsi adalah sebagai berikut:
-
Saat Anda menggunakan CreateSessiondengan REST API untuk mengautentikasi dan mengotorisasi API permintaan titik akhir Zonal kecuali CopyObjectdan UploadPartCopy, Anda dapat mengganti pengaturan enkripsi ke SSE -S3 atau ke SSE - KMS hanya jika Anda menentukan enkripsi default bucket dengan - sebelumnya. SSE KMS
-
Bila Anda menggunakan CreateSessiondengan AWS CLI atau AWS SDKs untuk mengautentikasi dan mengotorisasi API permintaan titik akhir Zonal kecuali CopyObjectdan UploadPartCopy, Anda tidak dapat mengganti pengaturan enkripsi sama sekali.
-
Saat Anda membuat CopyObjectpermintaan, Anda dapat mengganti pengaturan enkripsi ke SSE -S3 atau ke SSE - KMS hanya jika Anda menentukan enkripsi default bucket dengan SSE - sebelumnya. KMS Saat Anda membuat UploadPartCopypermintaan, Anda tidak dapat mengganti pengaturan enkripsi.
-
-
Anda dapat menggunakan Multi-wilayah AWS KMS keys di Amazon S3. Namun, Amazon S3 saat ini memperlakukan kunci multi-Wilayah selayaknya kunci satu Wilayah, dan tidak menggunakan fitur multi-Wilayah dari kunci tersebut. Untuk informasi selengkapnya, lihat Menggunakan kunci multi-Wilayah di Panduan Pengembang AWS Key Management Service .
Jika Anda ingin menggunakan KMS kunci yang dimiliki oleh akun lain, Anda harus memiliki izin untuk menggunakan kunci tersebut. Untuk informasi selengkapnya tentang izin lintas akun untuk KMS kunci, lihat Membuat KMS kunci yang dapat digunakan akun lain di Panduan AWS Key Management Service Pengembang.
catatan
Hanya 1 kunci terkelola pelanggan yang didukung per bucket direktori selama masa pakai bucket. Sebuah Kunci yang dikelola AWS(aws/s3
) tidak didukung. Setelah menentukan SSE - KMS sebagai konfigurasi enkripsi default bucket dengan kunci terkelola pelanggan, Anda tidak dapat mengubah kunci terkelola pelanggan untuk KMS konfigurasi bucket SSE -.
Untuk APIoperasi titik akhir Zonal (tingkat objek) kecuali CopyObjectdan UploadPartCopy, Anda mengautentikasi dan mengotorisasi permintaan melalui latensi rendah. CreateSession Sebaiknya enkripsi default bucket menggunakan konfigurasi enkripsi yang diinginkan dan Anda tidak mengganti enkripsi default bucket dalam CreateSession
permintaan atau permintaan PUT
objek. Kemudian, objek baru secara otomatis dienkripsi dengan pengaturan enkripsi yang diinginkan. Untuk mengenkripsi objek baru dalam bucket direktori dengan SSE -KMS, Anda harus menentukan SSE - KMS sebagai konfigurasi enkripsi default bucket direktori dengan KMS kunci (khususnya, kunci yang dikelola pelanggan). Kemudian, ketika sesi dibuat untuk API operasi titik akhir Zonal, objek baru secara otomatis dienkripsi dan didekripsi dengan SSE - KMS dan S3 Bucket Keys selama sesi. Untuk informasi selengkapnya tentang perilaku pengesampingan enkripsi dalam bucket direktori, lihat Menentukan enkripsi sisi server dengan unggahan objek baru. AWS KMS
Dalam API panggilan titik akhir Zonal (kecuali CopyObjectdan UploadPartCopy) menggunakan RESTAPI, Anda tidak dapat mengganti nilai pengaturan enkripsi (x-amz-server-side-encryption
,, x-amz-server-side-encryption-aws-kms-key-id
x-amz-server-side-encryption-context
, danx-amz-server-side-encryption-bucket-key-enabled
) dari permintaan. CreateSession
Anda tidak perlu secara eksplisit menentukan nilai setelan enkripsi ini dalam API panggilan titik akhir Zonal, dan Amazon S3 akan menggunakan nilai pengaturan enkripsi dari CreateSession
permintaan untuk melindungi objek baru di bucket direktori.
catatan
Saat Anda menggunakan AWS CLI atau AWS SDKs, forCreateSession
, token sesi akan diperbarui secara otomatis untuk menghindari gangguan layanan saat sesi berakhir. Konfigurasi enkripsi default bucket AWS CLI atau AWS SDKs gunakan untuk CreateSession
permintaan tersebut. Itu tidak didukung untuk mengganti nilai pengaturan enkripsi dalam CreateSession
permintaan. Juga, dalam API panggilan titik akhir Zonal (kecuali CopyObjectdan UploadPartCopy), itu tidak didukung untuk mengganti nilai pengaturan enkripsi dari permintaan. CreateSession
Untuk CopyObject, untuk mengenkripsi salinan objek baru dalam bucket direktori dengan SSE -KMS, Anda harus menentukan SSE - KMS sebagai konfigurasi enkripsi default bucket direktori dengan KMS kunci (khususnya, kunci yang dikelola pelanggan). Kemudian, saat Anda menentukan setelan enkripsi sisi server untuk salinan objek baru dengan SSE -KMS, Anda harus memastikan kunci enkripsi adalah kunci terkelola pelanggan yang sama dengan yang Anda tentukan untuk konfigurasi enkripsi default bucket direktori. Untuk UploadPartCopy, untuk mengenkripsi salinan bagian objek baru dalam bucket direktori dengan SSE -KMS, Anda harus menentukan SSE - KMS sebagai konfigurasi enkripsi default bucket direktori dengan KMS kunci (khususnya, kunci yang dikelola pelanggan). Anda tidak dapat menentukan setelan enkripsi sisi server untuk salinan bagian objek baru dengan SSE - KMS di header permintaan. UploadPartCopy Selain itu, pengaturan enkripsi yang Anda berikan dalam CreateMultipartUploadpermintaan harus sesuai dengan konfigurasi enkripsi default bucket tujuan.
Topik
RESTAPIOperasi Amazon S3 yang mendukung - SSE KMS
RESTAPIOperasi tingkat objek berikut dalam bucket direktori menerima headerx-amz-server-side-encryption
,x-amz-server-side-encryption-aws-kms-key-id
, dan x-amz-server-side-encryption-context
permintaan.
-
CreateSession— Saat Anda menggunakan API operasi titik akhir Zonal (tingkat objek) (kecuali CopyObject dan UploadPartCopy), Anda dapat menentukan header permintaan ini.
-
PutObject— Saat Anda mengunggah data dengan menggunakan
PUT
API operasi, Anda dapat menentukan header permintaan ini. -
CopyObject–Saat Anda menyalin objek, Anda memiliki objek sumber dan objek target. Ketika Anda melewati SSE - KMS header dengan
CopyObject
operasi, mereka diterapkan hanya ke objek target. -
CreateMultipartUpload— Saat Anda mengunggah objek besar dengan menggunakan API operasi unggahan multibagian, Anda dapat menentukan header ini. Anda menentukan header ini dalam
CreateMultipartUpload
permintaan.
Header respons dari REST API operasi berikut mengembalikan x-amz-server-side-encryption
header saat objek disimpan dengan menggunakan enkripsi sisi server.
penting
-
Semua
GET
danPUT
permintaan untuk objek yang dilindungi oleh AWS KMS gagal jika Anda tidak membuat permintaan ini dengan menggunakan Transport Layer Security (TLS), atau Signature Version 4. -
Jika objek Anda menggunakan SSE -KMS, jangan mengirim header permintaan enkripsi untuk
GET
permintaan danHEAD
permintaan, atau Anda akan mendapatkan BadRequest kesalahanHTTP400
.
Konteks enkripsi (x-amz-server-side-encryption-context
)
Jika Anda menentukanx-amz-server-side-encryption:aws:kms
, Amazon S3 API mendukung Anda untuk secara opsional memberikan konteks enkripsi eksplisit dengan header. x-amz-server-side-encryption-context
Untuk bucket direktori, konteks enkripsi adalah sekumpulan pasangan kunci-nilai yang berisi informasi kontekstual tentang data. Nilai harus sesuai dengan konteks enkripsi default — bucket Amazon Resource Name (ARN). Nilai konteks enkripsi tambahan tidak didukung.
Untuk informasi tentang konteks enkripsi dalam bucket direktori, lihatKonteks enkripsi. Untuk informasi umum tentang konteks enkripsi, lihat AWS Key Management Service Konsep-Konteks enkripsi dalam Panduan Pengembang AWS Key Management Service .
AWS KMS ID kunci (x-amz-server-side-encryption-aws-kms-key-id
)
Anda dapat menggunakan header x-amz-server-side-encryption-aws-kms-key-id
untuk menentukan ID CMK, yang digunakan untuk melindungi data.
KMSKonfigurasi SSE - Anda hanya dapat mendukung 1 kunci terkelola pelanggan per bucket direktori selama masa pakai bucket. Sebuah Kunci yang dikelola AWS(aws/s3
) tidak didukung. Selain itu, setelah menentukan kunci terkelola pelanggan untuk SSE -KMS, Anda tidak dapat mengganti kunci terkelola pelanggan untuk KMS konfigurasi bucket SSE -.
Anda dapat mengidentifikasi kunci terkelola pelanggan yang Anda tentukan untuk KMS konfigurasi bucket SSE - dengan cara berikut:
Anda membuat permintaan
HeadObject
API operasi untuk menemukan nilaix-amz-server-side-encryption-aws-kms-key-id
dalam respons Anda.
Untuk menggunakan kunci terkelola pelanggan baru untuk data Anda, sebaiknya salin objek yang ada ke bucket direktori baru dengan kunci terkelola pelanggan baru.
Untuk informasi tentang konteks enkripsi dalam bucket direktori, lihatAWS KMS keys.
Tombol Bucket S3 () x-amz-server-side-encryption-aws-bucket-key-enabled
Kunci Bucket S3 selalu diaktifkan untuk GET
dan PUT
beroperasi di bucket direktori dan tidak dapat dinonaktifkan. Kunci Bucket S3 tidak didukung, saat Anda menyalin SSE - objek KMS terenkripsi dari bucket tujuan umum ke bucket direktori, dari bucket direktori ke bucket tujuan umum, atau di antara bucket direktori, hingga CopyObject, UploadPartCopy, Copy operasi dalam Operasi Batch, atau import pekerjaan. Dalam hal ini, Amazon S3 melakukan panggilan ke AWS KMS setiap kali permintaan salinan dibuat untuk objek yang KMS dienkripsi. Untuk informasi tentang Kunci Bucket S3 di bucket direktori, lihat. Konteks enkripsi
catatan
Saat Anda menggunakan AWS CLI, forCreateSession
, token sesi akan diperbarui secara otomatis untuk menghindari gangguan layanan saat sesi kedaluwarsa. Itu tidak didukung untuk mengganti nilai pengaturan enkripsi untuk CreateSession
permintaan. Juga, dalam API panggilan titik akhir Zonal (kecuali CopyObjectdan UploadPartCopy), itu tidak didukung untuk mengganti nilai pengaturan enkripsi dari permintaan. CreateSession
Untuk mengenkripsi objek baru dalam bucket direktori dengan SSE -KMS, Anda harus menentukan SSE - KMS sebagai konfigurasi enkripsi default bucket direktori dengan KMS kunci (khususnya, kunci yang dikelola pelanggan). Kemudian, ketika sesi dibuat untuk API operasi titik akhir Zonal, objek baru secara otomatis dienkripsi dan didekripsi dengan SSE - KMS dan S3 Bucket Keys selama sesi.
Untuk menggunakan contoh AWS CLI perintah berikut, ganti
dengan informasi Anda sendiri.user input
placeholders
Saat Anda mengunggah objek baru atau menyalin objek yang ada, Anda dapat menentukan penggunaan enkripsi sisi server dengan AWS KMS kunci untuk mengenkripsi data Anda. Untuk melakukan ini, gunakan put-bucket-encryption
perintah untuk mengatur konfigurasi enkripsi default bucket direktori sebagai SSE - KMS (aws:kms
). Secara khusus, tambahkan --server-side-encryption aws:kms
header ke permintaan. Gunakan tombol --ssekms-key-id
untuk menambahkan AWS KMS kunci terkelola pelanggan yang Anda buat. Jika Anda menentukanexample-key-id
--server-side-encryption
aws:kms
, Anda harus memberikan ID AWS KMS kunci kunci yang dikelola pelanggan Anda. Bucket direktori tidak menggunakan kunci AWS terkelola. Untuk contoh perintah, lihat Menggunakan AWS CLI.
Kemudian, saat Anda mengunggah objek baru dengan perintah berikut, Amazon S3 menggunakan pengaturan bucket untuk enkripsi default untuk mengenkripsi objek secara default.
aws s3api put-object --bucket
--key
bucket-base-name
--azid
--x-s3example-object-key
--bodyfilepath
Anda tidak perlu menambahkan -\-bucket-key-enabled
secara eksplisit dalam perintah operasi titik akhir API Zonal Anda. Kunci Bucket S3 selalu diaktifkan untuk GET
dan PUT
beroperasi di bucket direktori dan tidak dapat dinonaktifkan. Kunci Bucket S3 tidak didukung, saat Anda menyalin SSE - objek KMS terenkripsi dari bucket tujuan umum ke bucket direktori, dari bucket direktori ke bucket tujuan umum, atau di antara bucket direktori, hingga CopyObject, UploadPartCopy, Copy operasi dalam Operasi Batch, atau import pekerjaan. Dalam hal ini, Amazon S3 melakukan panggilan ke AWS KMS setiap kali permintaan salinan dibuat untuk objek yang KMS dienkripsi.
Anda dapat menyalin objek dari bucket sumber (misalnya, bucket tujuan umum) ke bucket baru (misalnya, bucket direktori) dan menggunakan KMS enkripsi SSE - untuk objek tujuan. Untuk melakukan ini, gunakan put-bucket-encryption
perintah untuk mengatur konfigurasi enkripsi default bucket tujuan (misalnya, bucket direktori) sebagai SSE - KMS (aws:kms
). Untuk contoh perintah, lihat Menggunakan AWS CLI. Kemudian, ketika Anda menyalin objek dengan perintah berikut, Amazon S3 menggunakan pengaturan bucket untuk enkripsi default untuk mengenkripsi objek secara default.
aws s3api copy-object --copy-source
/
amzn-s3-demo-bucket
example-object-key
--bucket--key
bucket-base-name
--azid
--x-s3example-object-key
Saat menggunakan AWS SDKs, Anda dapat meminta Amazon S3 untuk digunakan AWS KMS keys untuk enkripsi sisi server. Contoh berikut menunjukkan cara menggunakan SSE - KMS dengan AWS SDKs untuk Java dan. NET. Untuk informasi tentang lainnyaSDKs, lihat Contoh kode dan pustaka
catatan
Saat Anda menggunakan AWS SDKs, forCreateSession
, token sesi akan diperbarui secara otomatis untuk menghindari gangguan layanan saat sesi berakhir. Itu tidak didukung untuk mengganti nilai pengaturan enkripsi untuk CreateSession
permintaan. Juga, dalam API panggilan titik akhir Zonal (kecuali CopyObjectdan UploadPartCopy), itu tidak didukung untuk mengganti nilai pengaturan enkripsi dari permintaan. CreateSession
Untuk mengenkripsi objek baru dalam bucket direktori dengan SSE -KMS, Anda harus menentukan SSE - KMS sebagai konfigurasi enkripsi default bucket direktori dengan KMS kunci (khususnya, kunci yang dikelola pelanggan). Kemudian, ketika sesi dibuat untuk API operasi titik akhir Zonal, objek baru secara otomatis dienkripsi dan didekripsi dengan SSE - KMS dan S3 Bucket Keys selama sesi.
Untuk informasi selengkapnya tentang penggunaan AWS SDKs untuk mengatur konfigurasi enkripsi default bucket direktori sebagai SSE -KMS, lihatMenggunakan AWS SDKs.
penting
Saat Anda menggunakan enkripsi sisi server AWS KMS key untuk Amazon S3, Anda harus memilih kunci enkripsi simetris. KMS Amazon S3 hanya mendukung kunci enkripsi simetris. KMS Untuk informasi selengkapnya tentang kunci ini, lihat KMSKunci enkripsi simetris di Panduan AWS Key Management Service Pengembang.
Untuk informasi selengkapnya tentang membuat kunci terkelola pelanggan, lihat Memprogram AWS KMS API dalam Panduan AWS Key Management Service Pengembang.