View a markdown version of this page

FAQ sur les SSE-C paramètres par défaut pour les nouveaux compartiments - Amazon Simple Storage Service

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

FAQ sur les SSE-C paramètres par défaut pour les nouveaux compartiments

Important

Amazon Simple Storage Service applique désormais un nouveau paramètre de sécurité des compartiments par défaut qui désactive automatiquement le chiffrement côté serveur à l'aide de clés fournies par le client (SSE-C) pour tous les nouveaux compartiments à usage général. En avril 2026, Amazon S3 a déployé une mise à jour afin que le SSE-C chiffrement de tous les nouveaux compartiments à usage général soit désactivé pour toutes les nouvelles demandes d'écriture. Pour les compartiments existants ne Comptes AWS contenant aucun objet SSE-C chiffré, Amazon S3 a également été désactivé SSE-C pour toutes les nouvelles demandes d'écriture. Avec cette modification, les applications nécessitant un SSE-C chiffrement doivent être activées délibérément à l'aide SSE-C de l'opération PutBucketEncryption d'API après la création d'un nouveau compartiment.

Les sections suivantes répondent aux questions concernant cette mise à jour.

1. Le nouveau SSE-C paramètre s'applique-t-il à tous les compartiments nouvellement créés ?

Oui. Ce déploiement s'est achevé dans 37 AWS régions, dont les régions de la AWS Chine et AWS GovCloud (États-Unis), en avril 2026.

Note

Tous les compartiments nouvellement créés dans toutes les AWS régions, à l'exception du Moyen-Orient (Bahreïn) et du Moyen-Orient (Émirats arabes unis) seront SSE-C désactivés par défaut.

2. Amazon S3 a-t-il mis à jour mes configurations de bucket existantes ?

Si votre AWS compte ne contenait aucun objet SSE-C chiffré, AWS désactivez le SSE-C chiffrement sur tous vos compartiments existants. Si l'un des compartiments de votre AWS compte contenait des objets SSE-C chiffrés, vous AWS n'avez pas modifié la configuration des compartiments de ce compte. Le nouveau paramètre par défaut s'applique à tous les nouveaux compartiments à usage général.

3. Puis-je désactiver le SSE-C chiffrement pour mes compartiments ?

Oui. Vous pouvez désactiver le SSE-C chiffrement pour n'importe quel compartiment en appelant l'opération PutBucketEncryption d'API et en spécifiant le nouvel BlockedEncryptionTypes en-tête.

4. Puis-je l'utiliser SSE-C pour crypter les données de mes nouveaux compartiments ?

Oui. La plupart des cas d'utilisation modernes d'Amazon S3 ne sont plus utilisés SSE-C parce qu'il n'offre pas la flexibilité du chiffrement côté serveur avec les clés gérées Amazon S3 (SSE-S3) ou le chiffrement côté serveur avec des clés AWS KMS (). SSE-KMS Si vous devez utiliser le SSE-C chiffrement dans un nouveau compartiment, vous pouvez créer le nouveau compartiment, puis activer l'utilisation du SSE-C chiffrement dans une PutBucketEncryption demande distincte.

Exemple

aws s3api create-bucket \ bucket amzn-s3-demo-bucket \ region us-east-1 \ aws s3api put-bucket-encryption \ -- bucket amzn-s3-demo-bucket \ -- server-side-encryption-configuration \ '{ \Rules\: [{ { \ApplyServerSideEncryptionByDefault\: { \SSEAlgorithm\: \AES256\, }, \BlockedEncryptionTypes\: [ \EncryptionType\:\NONE\] } }] }'
Note

Vous devez être s3:PutEncryptionConfiguration autorisé à appeler l'PutBucketEncryptionAPI.

5. Comment le blocage SSE-C affecte-t-il les demandes adressées à mon bucket ?

En cas SSE-C de blocage pour un bucket PutObject CopyObjectPostObject, toutes les demandes de téléchargement ou de réplication partitionnées ou de réplication qui spécifient SSE-C le chiffrement sont rejetées avec une AccessDenied erreur HTTP 403.