View a markdown version of this page

Verschlüsseln Sie Objekte, die von File Gateway in Amazon S3 gespeichert werden - AWS Storage Gateway

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Verschlüsseln Sie Objekte, die von File Gateway in Amazon S3 gespeichert werden

S3 File Gateway unterstützt die folgenden Methoden der serverseitigen Verschlüsselung der Daten, die es in Amazon S3 speichert:

  • SSE-S3— Standardmäßig verwenden alle neuen Objekte, die in Amazon S3-Buckets hochgeladen werden, serverseitige Verschlüsselung mit von Amazon S3 verwalteten Schlüsseln. Weitere Informationen finden Sie unter Verwenden der serverseitigen Verschlüsselung mit von Amazon S3 verwalteten Schlüsseln im Amazon Simple Storage Service-Benutzerhandbuch.

  • SSE-KMS— Sie können Ihre Dateifreigabe so konfigurieren, dass die serverseitige Verschlüsselung mit AWS Key Management Service (AWS KMS) verwalteten Schlüsseln verwendet wird. AWS KMS ist ein Dienst, der sichere, hochverfügbare Hard- und Software kombiniert, um ein für die Cloud skaliertes Schlüsselverwaltungssystem bereitzustellen. Weitere Informationen finden Sie unter Was ist der AWS Key Management Service? im AWS Key Management Service Entwicklerhandbuch.

  • DSSE-KMS— Die Dual-layer serverseitige Verschlüsselung mit AWS KMS Schlüsseln wendet zwei Verschlüsselungsebenen auf Objekte an, wenn sie auf Amazon S3 hochgeladen werden. Dies hilft bei der Erfüllung der Compliance-Standards für die mehrschichtige Verschlüsselung. Weitere Informationen finden Sie unter Verwenden der serverseitigen Dual-Layer-Verschlüsselung mit AWS KMS Schlüsseln im Amazon Simple Storage Service-Benutzerhandbuch.

    Anmerkung

    Für die Nutzung DSSE-KMS von ND-Schlüsseln fallen zusätzliche Gebühren an. AWS KMS Weitere Informationen finden Sie unter AWS KMS Preise.

Sie können eine Verschlüsselungsmethode angeben, wenn Sie eine neue Dateifreigabe mithilfe der Storage Gateway-Konsole oder der Storage Gateway-API erstellen. Informationen zu den Konsolenprozeduren finden Sie unter Erstellen Sie eine NFS-Dateifreigabe mit einer benutzerdefinierten Konfiguration oderErstellen Sie eine SMB-Dateifreigabe mit einer benutzerdefinierten Konfiguration. Informationen zu den entsprechenden API-Befehlen finden Sie unter CreateNFSFileShare oder CreateSMBFileShare in der AWS Storage Gateway API-Referenz.

Sie können die Verschlüsselungseinstellungen für eine vorhandene Dateifreigabe auch mithilfe der Storage Gateway-Konsole oder der Storage Gateway-API aktualisieren. Informationen zum Konsolenverfahren finden Sie unterÄndern Sie die serverseitige Verschlüsselungsmethode für eine bestehende Dateifreigabe. Informationen zu den entsprechenden API-Befehlen finden Sie unter UpdateNFSFileShare oder UpdateSMBFileShare in der AWS Storage Gateway API-Referenz.

Anmerkung

Nachdem Sie die Verschlüsselungsmethode aktualisiert haben, verwendet das Gateway die neue Methode für alle neuen Objekte, die es in Amazon S3 erstellt, und für alle gespeicherten Objekte, die es in Zukunft aktualisiert oder ändert. Bestehende Amazon S3-Objekte erhalten die neue Verschlüsselungsmethode nur, wenn sie vom Gateway aktualisiert oder geändert werden.

Wichtig

Stellen Sie sicher, dass Ihre Dateifreigabe denselben Verschlüsselungstyp verwendet wie der Amazon S3-Bucket, in dem Ihre Daten gespeichert werden.

Wenn Sie Ihr File Gateway für die Verwendung SSE-KMS oder DSSE-KMS für die Verschlüsselung konfigurieren, müssen Sie der IAM-Rolle kms:Encrypt kms:Decrypt kms:ReEncrypt*kms:GenerateDataKey, die der Dateifreigabe zugeordnet ist, manuell die kms:DescribeKey Berechtigungen,, und hinzufügen. Weitere Informationen finden Sie unter Verwenden von Identity-Based Richtlinien (IAM-Richtlinien) für Storage Gateway.