View a markdown version of this page

Set SSE-C elan default untuk bucket baru FAQ - Amazon Simple Storage Service

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Set SSE-C elan default untuk bucket baru FAQ

penting

Amazon Simple Storage Service sekarang menerapkan pengaturan keamanan bucket default baru yang secara otomatis menonaktifkan enkripsi sisi server dengan kunci yang disediakan pelanggan (SSE-C) untuk semua bucket tujuan umum baru. Pada bulan April 2026, Amazon S3 menerapkan pembaruan sehingga semua bucket tujuan umum baru dinonaktifkan SSE-C enkripsi untuk semua permintaan penulisan baru. Untuk bucket yang ada tanpa Akun AWS objek SSE-C terenkripsi, Amazon S3 juga dinonaktifkan SSE-C untuk semua permintaan penulisan baru. Dengan perubahan ini, aplikasi yang membutuhkan SSE-C enkripsi harus sengaja SSE-C diaktifkan dengan menggunakan operasi PutBucketEncryption API setelah membuat bucket baru.

Bagian berikut menjawab pertanyaan tentang pembaruan ini.

1. Apakah SSE-C pengaturan baru berlaku untuk semua bucket yang baru dibuat?

Ya. Penyebaran ini selesai di 37 AWS Wilayah, termasuk AWS Wilayah China dan AWS GovCloud (AS), pada April 2026.

catatan

Semua bucket yang baru dibuat di semua AWS Wilayah kecuali Timur Tengah (Bahrain) dan Timur Tengah (UEA) akan din SSE-C onaktifkan secara default.

2. Apakah Amazon S3 memperbarui konfigurasi bucket saya yang ada?

Jika AWS akun Anda tidak memiliki objek SSE-C terenkripsi, maka non AWS aktifkan SSE-C enkripsi pada semua bucket yang ada. Jika ada bucket di AWS akun Anda yang memiliki objek SSE-C terenkripsi AWS , maka jangan mengubah konfigurasi bucket pada bucket mana pun di akun tersebut. Pengaturan default baru berlaku untuk semua bucket tujuan umum baru.

3. Bisakah saya menonaktifkan SSE-C enkripsi untuk bucket saya?

Ya. Anda dapat menonaktifkan SSE-C enkripsi untuk bucket apa pun dengan memanggil operasi PutBucketEncryption API dan menentukan BlockedEncryptionTypes header baru.

4. Dapatkah saya menggunakan SSE-C untuk mengenkripsi data di bucket baru saya?

Ya. Sebagian besar kasus penggunaan modern di Amazon S3 tidak lagi digunakan SSE-C karena tidak memiliki fleksibilitas enkripsi sisi server dengan kunci terkelola Amazon S3 (SSE-S3) atau enkripsi sisi server dengan kunci AWS KMS (). SSE-KMS Jika Anda perlu menggunakan SSE-C enkripsi dalam bucket baru, Anda dapat membuat bucket baru dan kemudian mengaktifkan penggunaan SSE-C enkripsi dalam PutBucketEncryption permintaan terpisah.

Contoh

aws s3api create-bucket \ bucket amzn-s3-demo-bucket \ region us-east-1 \ aws s3api put-bucket-encryption \ -- bucket amzn-s3-demo-bucket \ -- server-side-encryption-configuration \ '{ \Rules\: [{ { \ApplyServerSideEncryptionByDefault\: { \SSEAlgorithm\: \AES256\, }, \BlockedEncryptionTypes\: [ \EncryptionType\:\NONE\] } }] }'
catatan

Anda harus memiliki s3:PutEncryptionConfiguration izin untuk memanggil PutBucketEncryption API.

5. Bagaimana pemblokir SSE-C an memengaruhi permintaan ke bucket saya?

Ketika SSE-C diblokir untuk bucket, permintaan Ung PutObject g CopyObject ahan PostObject atau replikasi Multipart apa pun yang menentukan SSE-C enkripsi akan ditolak dengan AccessDenied kesalahan HTTP 403.