View a markdown version of this page

Protezione e crittografia dei dati - Amazon Simple Storage Service

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Protezione e crittografia dei dati

Per ulteriori informazioni su come configurare la crittografia per i bucket di directory, consulta i seguenti argomenti.

Server-side crittografia

La crittografia è configurata per impostazione predefinita per tutti i bucket di directory e tutti i nuovi oggetti caricati nei bucket di directory vengono crittografati automaticamente quando sono inattivi. Server-side la crittografia con chiavi gestite da Amazon S3 (SSE-S3) è la configurazione di crittografia predefinita per ogni bucket di directory. Se desideri specificare un tipo di crittografia diverso, puoi utilizzare la crittografia lato server con AWS Key Management Service (AWS KMS) keys (SSE-KMS), impostando la configurazione di crittografia predefinita del bucket. Per ulteriori informazioni sui bucket SSE-KMS in directory, vedere. Utilizzo della crittografia lato server con AWS KMS keys (SSE-KMS) nei bucket di directory

Si consiglia di utilizzare la configurazione di crittografia predefinita del bucket e di non sovrascrivere la crittografia predefinita del bucket nelle richieste CreateSession o nelle richieste di oggetti PUT. I nuovi oggetti vengono quindi crittografati automaticamente con le impostazioni di crittografia desiderate. Per ulteriori informazioni sui comportamenti di crittografia che sovrascrivono nei bucket di directory, vedi Specificare la crittografia lato server con per il caricamento di nuovi oggetti. AWS KMS

SSE-KMS con bucket di directory si differenzia dai bucket generici per i seguenti SSE-KMS aspetti.

  • La SSE-KMS configurazione può supportare solo 1 chiave gestita dal cliente per bucket di directory per tutta la durata del bucket. Chiave gestita da AWS (aws/s3) non è supportato. Inoltre, dopo aver specificato una chiave gestita dal cliente per SSE-KMS, non è possibile sovrascrivere la chiave gestita dal cliente per la configurazione del bucket. SSE-KMS

    Puoi identificare la chiave gestita dal cliente che hai specificato per la SSE-KMS configurazione del bucket nel modo seguente:

    • Si effettua una richiesta di operazione API HeadObject per trovare il valore di x-amz-server-side-encryption-aws-kms-key-id nella risposta.

    Per utilizzare una nuova chiave gestita dal cliente per i propri dati, si consiglia di copiare gli oggetti esistenti in un nuovo bucket della directory con una nuova chiave gestita dal cliente.

  • Per le operazioni API sugli endpoint zonali (a livello di oggetto), ad eccezione di CopyObject e UploadPartCopy, si autenticano e autorizzano le richieste con una bassa latenza. CreateSession Si consiglia di utilizzare la configurazione di crittografia predefinita del bucket e di non sovrascrivere la crittografia predefinita del bucket nelle richieste CreateSession o nelle richieste di oggetti PUT. I nuovi oggetti vengono quindi crittografati automaticamente con le impostazioni di crittografia desiderate. Per crittografare i nuovi oggetti in un bucket di directory con SSE-KMS, è necessario specificare SSE-KMS come configurazione di crittografia predefinita del bucket di directory una chiave KMS (in particolare, una chiave gestita dal cliente). https://docs.aws.amazon.com/kms/latest/developerguide/concepts.html#customer-cmk Quindi, quando viene creata una sessione per le operazioni dell'API Zonal Endpoint, i nuovi oggetti vengono automaticamente crittografati e decrittografati con SSE-KMS le chiavi S3 Bucket durante la sessione. Per ulteriori informazioni sui comportamenti di crittografia che sovrascrivono nei bucket di directory, vedi Specificare la crittografia lato server con per il caricamento di nuovi oggetti. AWS KMS

    Nelle chiamate API degli endpoint zonali (eccetto CopyObject e UploadPartCopy), non puoi sovrascrivere i valori delle impostazioni di crittografia (x-amz-server-side-encryption,, e) della richiesta. x-amz-server-side-encryption-aws-kms-key-id x-amz-server-side-encryption-context x-amz-server-side-encryption-bucket-key-enabled CreateSession Non è necessario specificare esplicitamente i valori delle impostazioni di crittografia nelle chiamate API dell'endpoint di zona; Amazon S3 utilizzerà i valori delle impostazioni di crittografia dalla richiesta CreateSession per proteggere i nuovi oggetti nel bucket della directory.

    Nota

    Quando utilizzi gli SDK AWS CLI o gli AWS SDK, forCreateSession, il token di sessione si aggiorna automaticamente per evitare interruzioni del servizio alla scadenza di una sessione. Gli AWS CLI o gli AWS SDK utilizzano la configurazione di crittografia predefinita del bucket per la richiesta. CreateSession Non è supportato l'annullamento dei valori delle impostazioni di crittografia nella richiesta CreateSession. Inoltre, nelle chiamate API degli endpoint zonali (eccetto CopyObject e UploadPartCopy), non è supportato sovrascrivere i valori delle impostazioni di crittografia della richiesta. CreateSession

  • Per CopyObject crittografare le copie di nuovi oggetti in un bucket di directory con SSE-KMS, è necessario specificare SSE-KMS come configurazione di crittografia predefinita del bucket di directory una chiave KMS (in particolare, una chiave gestita dal cliente). https://docs.aws.amazon.com/kms/latest/developerguide/concepts.html#customer-cmk Quindi, quando si specificano le impostazioni di crittografia sul lato server per le copie di nuovi oggetti con SSE-KMS, è necessario assicurarsi che la chiave di crittografia sia la stessa chiave gestita dal cliente specificata per la configurazione di crittografia predefinita del bucket di directory. Per UploadPartCopy crittografare le copie di nuove parti di oggetti in un bucket di directory con SSE-KMS, devi specificare SSE-KMS come configurazione di crittografia predefinita del bucket di directory una chiave KMS (in particolare, una chiave gestita dal cliente). https://docs.aws.amazon.com/kms/latest/developerguide/concepts.html#customer-cmk Non è possibile specificare le impostazioni di crittografia sul lato server per le nuove copie delle parti dell'oggetto nelle intestazioni della richiesta. SSE-KMS UploadPartCopy Inoltre, le impostazioni di crittografia fornite nella CreateMultipartUpload richiesta devono corrispondere alla configurazione di crittografia predefinita del bucket di destinazione.

  • Le S3 Bucket Keys sono sempre abilitate per le operazioni GET e PUT in un bucket di directory e non possono essere disabilitate. Le chiavi S3 Bucket non sono supportate quando si copiano oggetti SSE-KMS crittografati da bucket generici a bucket di directory, da bucket di directory a bucket generici o tra bucket di directory, tramite CopyObject UploadPartCopy, l'Copyoperazione in Batch Operations o i job. import In questo caso, Amazon S3 effettua una chiamata AWS KMS ogni volta che viene effettuata una richiesta di copia di un oggetto. KMS-encrypted

  • Quando si specifica una chiave gestita dal cliente AWS KMS per la crittografia nel bucket della directory, utilizzare solo l'ID chiave o l'ARN chiave. Il formato alias della chiave KMS non è supportato.

I bucket di directory non supportano la crittografia lato server a doppio livello con chiavi AWS Key Management Service (AWS KMS) () o la crittografia lato server con chiavi di crittografia fornite dal cliente (DSSE-KMS). SSE-C

Crittografia dei dati in transito

I bucket della directory utilizzano gli endpoint API regionali e di zona. A seconda dell'operazione API Amazon S3 utilizzata, è necessario un endpoint regionale o zonale. È possibile accedere agli endpoint zonali e regionali tramite un endpoint del cloud privato virtuale (VPC) del gateway. L'utilizzo di endpoint gateway non comporta costi supplementari. Per ulteriori informazioni sugli endpoint API regionali e zonali, consulta Collegamento in rete per i bucket di directory.

Eliminazione dei dati

Puoi eliminare uno o più oggetti direttamente dai tuoi bucket di directory utilizzando la console Amazon S3, gli AWS SDK, AWS Command Line Interface (AWS CLI) o l'API REST di Amazon S3. Tutti gli oggetti nel bucket di directory sono soggetti a costi di archiviazione, pertanto è necessario eliminare gli oggetti non più necessari.

L'eliminazione di un oggetto archiviato in un bucket di directory elimina in modo ricorsivo anche tutte le directory padre, se queste non contengono oggetti diversi dall'oggetto che viene eliminato.

Nota

Multi-factor l'eliminazione dell'autenticazione (MFA) e il controllo delle versioni S3 non sono supportati per S3 Express One Zone.