Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
AWS-EnableS3BucketKeys
Descripción
El AWS-EnableS3BucketKeys manual habilita las claves de depósito en el bucket de Amazon Simple Storage Service (Amazon S3) que especifique. Esta clave a nivel de bucket crea claves de datos para objetos nuevos durante su ciclo de vida. Si no especifica un valor para el KmsKeyId parámetro, se utiliza el cifrado del lado del servidor con las claves administradas de Amazon S3 (SSE-S3) para la configuración de cifrado predeterminada.
nota
Las claves de bucket de Amazon S3 no son compatibles con el cifrado de doble capa del lado del servidor con claves AWS Key Management Service () ()AWS KMS. DSSE-KMS
Ejecuta esta automatización (consola)
Tipo de documento
Automatización
Propietario
Amazon
Plataformas
Linux, macOS, Windows
Parámetros
-
AutomationAssumeRole
Tipo: cadena
Descripción: (opcional) el Nombre de recurso de Amazon (ARN) del rol de AWS Identity and Access Management (IAM) que permite a Systems Manager Automation realizar las acciones en su nombre. Si no se especifica ningún rol, Systems Manager Automation utiliza los permisos del usuario que comienza este manual de procedimientos.
-
BucketName
Tipo: cadena
Descripción: (Obligatorio) El nombre del bucket de S3 para el que desea habilitar las Bucket Keys.
-
KMSKeyId
Tipo: cadena
Descripción: (opcional) El nombre del recurso de Amazon (ARN), el identificador de la clave o el alias de la clave () gestionada por el cliente AWS Key Management Service (AWS KMS) que desea utilizar para el cifrado del lado del servidor.
Permisos de IAM necesarios
El parámetro AutomationAssumeRole requiere las siguientes acciones para utilizar el manual de procedimientos correctamente.
-
ssm:StartAutomationExecution -
ssm:GetAutomationExecution -
s3:GetEncryptionConfiguration -
s3:PutEncryptionConfiguration
Pasos de documentos
-
ChooseEncryptionType (aws:branch): evalúa el valor proporcionado para el
KmsKeyIdparámetro para determinar si se utilizará SSE-S3 (AES256) o se utilizará. SSE-KMS -
PutBucketKeysKMS (aws:executeAwsApi): establece la
BucketKeyEnabledpropiedadtruepara el bucket de S3 especificado utilizando el especificado.KmsKeyId -
PutBucketKeysAES256 (aws:executeAwsApi): establece la
BucketKeyEnabledpropiedadtruepara el bucket de S3 especificado con cifrado AES256. -
VerifyS3BucketKeysEnabled (aws:assertAwsResourceProperty): verifica que las claves del bucket estén habilitadas en el bucket S3 de destino.