Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Protection des données à l’aide du chiffrement
Important
Amazon S3 applique désormais le chiffrement côté serveur avec les clés gérées par Amazon S3 (SSE-S3) comme niveau de base du chiffrement pour chaque compartiment d’Amazon S3. À partir du 5 janvier 2023, tous les nouveaux chargements d’objets sur Amazon S3 sont automatiquement chiffrés, sans coût supplémentaire et sans impact sur les performances. L'état de chiffrement automatique pour la configuration de chiffrement par défaut du compartiment S3 et pour le téléchargement de nouveaux objets est disponible dans AWS CloudTrail les journaux, S3 Inventory, S3 Storage Lens, la console Amazon S3 et sous forme d'en-tête de réponse d'API Amazon S3 supplémentaire dans le AWS Command Line Interface et AWS SDKs. Pour plus d’informations, consultez la FAQ sur le chiffrement par défaut.
La protection des données fait référence à la protection des données pendant que celles-ci sont en transit (à destination ou en provenance d’Amazon S3) et au repos (durant leur stockage sur les disques de centres de données Amazon S3). Vous pouvez protéger les données en transit en utilisant le protocole Secure Socket Layer/Transport Layer Security (SSL/TLS) ou le chiffrement côté client. Pour protéger des données au repos dans Amazon S3, vous disposer des options suivantes :
-
Chiffrement côté serveur : Amazon S3 chiffre vos objets avant de les enregistrer sur les disques des centres de AWS données, puis les déchiffre lorsque vous les téléchargez.
Le chiffrement est configuré par défaut pour tous les compartiments Amazon S3, et tous les nouveaux objets qui sont chargés dans un compartiment S3 sont automatiquement chiffrés au repos. Le chiffrement côté serveur avec des clés gérées par Amazon S3 (SSE-S3) est la configuration de chiffrement par défaut pour chaque compartiment dans Amazon S3. Pour utiliser un autre type de chiffrement, vous pouvez soit spécifier le type de chiffrement côté serveur à utiliser dans vos
PUT
demandes S3, soit mettre à jour la configuration de chiffrement par défaut dans le compartiment de destination.Si vous souhaitez spécifier un type de chiffrement différent dans vos
PUT
demandes, vous pouvez utiliser le chiffrement côté serveur avec des clés AWS Key Management Service (AWS KMS) (SSE-KMS), le chiffrement double couche côté serveur avec des clés (DSSE-KMS) ou le chiffrement côté serveur avec des AWS KMS clés fournies par le client (SSE-C). Si vous souhaitez définir une autre configuration de chiffrement par défaut dans le compartiment de destination, vous pouvez utiliser SSE-KMS ou DSSE-KMS.Pour plus d'informations sur la modification de la configuration de chiffrement par défaut pour vos compartiments à usage général, consultezConfiguration du chiffrement par défaut.
Lorsque vous modifiez la configuration de chiffrement par défaut de votre compartiment en SSE-KMS, le type de chiffrement des objets Amazon S3 existants dans le compartiment n'est pas modifié. Pour modifier le type de chiffrement de vos objets préexistants après avoir mis à jour la configuration de chiffrement par défaut vers SSE-KMS, vous pouvez utiliser Amazon S3 Batch Operations. Vous fournissez à S3 Batch Operations une liste d'objets, et Batch Operations appelle l'opération d'API correspondante. Vous pouvez utiliser cette Copie d’objets action pour copier des objets existants, ce qui les réécrit dans le même compartiment que les objets chiffrés SSE-KMS. Une tâche d’opérations par lots peut effectuer l’opération spécifiée sur des milliards d’objets. Pour plus d'informations, consultez Exécution d’opérations groupées sur des objets avec les opérations par lot le billet de blog sur le AWS stockage Comment chiffrer rétroactivement des objets existants dans Amazon S3 à l'aide de S3 Inventory, Amazon Athena et S3
Batch Operations. Pour plus d’informations sur chaque option pour le chiffrement côté serveur, consultez Protection des données avec le chiffrement côté serveur.
Pour configurer le chiffrement côté serveur, consultez :
-
Spécification du chiffrement côté serveur avec des clés gérées par Amazon S3 (SSE-S3)
-
Spécification du chiffrement côté serveur avec AWS KMS (SSE-KMS)
-
Spécification du chiffrement double couche côté serveur avec des clés AWS KMS (DSSE-KMS)
-
Spécification du chiffrement côté serveur avec des clés fournies par le client (SSE-C)
-
-
Chiffrement côté client : vous chiffrez vos données côté client et chargez les données chiffrées dans Amazon S3. Dans ce cas, vous gérez le processus de chiffrement, les clés de chiffrement et les outils associés.
Pour configurer le chiffrement côté client, consultez Protection des données avec le chiffrement côté client.
Pour savoir quel pourcentage de vos octets de stockage sont chiffrés, vous pouvez utiliser les métriques Amazon S3 Storage Lens. S3 Storage Lens est une fonction d'analyse du stockage dans le cloud que vous pouvez utiliser pour obtenir une visibilité à l'échelle de l'organisation sur l'utilisation et l'activité du stockage d'objets. Pour plus d’informations, consultez Évaluer l’activité et l’utilisation de votre stockage avec S3 Storage Lens. Pour obtenir la liste complète des métriques, consultez le Glossaire des métriques S3 Storage Lens.
Pour plus d’informations sur le chiffrement côté serveur et le chiffrement côté client, consultez les rubriques suivantes.