Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Perlindungan data dan enkripsi
Untuk informasi selengkapnya tentang cara mengonfigurasi enkripsi untuk bucket direktori, lihat topik berikut.
Topik
Server-side enkripsi
Semua bucket direktori memiliki enkripsi yang dikonfigurasi secara default, dan semua objek baru yang diunggah ke bucket direktori secara otomatis dienkripsi saat diam. Server-side enkripsi dengan kunci terkelola Amazon S3 (SSE-S3) adalah konfigurasi enkripsi default untuk setiap bucket direktori. Jika Anda ingin menentukan jenis enkripsi yang berbeda, Anda dapat menggunakan enkripsi sisi server dengan AWS Key Management Service (AWS KMS) keys (SSE-KMS), dengan mengatur konfigurasi enkripsi default dari bucket. Untuk informasi selengkap SSE-KMS nya tentang bucket direktori, lihatMenggunakan enkripsi sisi server dengan AWS KMS kunci (SSE-KMS) dalam bucket direktori.
Sebaiknya enkripsi default bucket menggunakan konfigurasi enkripsi yang diinginkan dan Anda tidak mengganti enkripsi default bucket dalam CreateSession permintaan atau permintaan PUT objek. Kemudian, objek baru secara otomatis dienkripsi dengan pengaturan enkripsi yang diinginkan. Untuk informasi selengkapnya tentang perilaku penggantian enkripsi dalam bucket direktori, lihat Menentukan enkripsi sisi server dengan AWS KMS untuk unggahan objek baru.
SSE-KMS dengan bucket direktori berbeda dari SSE-KMS bucket tujuan umum dalam aspek-aspek berikut.
-
SSE-KMS Konfigurasi Anda hanya dapat mendukung 1 kunci yang dikelola pelanggan per bucket direktori selama masa pakai bucket. Kunci yang dikelola AWS (
aws/s3) tidak didukung. Selain itu, setelah Anda menentukan kunci yang dikelola pelanggan untuk SSE-KMS, Anda tidak dapat mengganti kunci yang dikelola pelanggan untuk SSE-KMS konfigurasi bucket.Anda dapat mengidentifikasi kunci yang dikelola pelanggan yang Anda tentukan untuk SSE-KMS konfigurasi bucket, dengan cara berikut:
Anda membuat permintaan operasi
HeadObjectAPI untuk menemukan nilaix-amz-server-side-encryption-aws-kms-key-iddalam respons Anda.
Untuk menggunakan kunci baru yang dikelola pelanggan untuk data Anda, sebaiknya menyalin objek yang ada ke bucket direktori baru dengan kunci yang dikelola pelanggan baru.
-
Untuk operasi API titik akhir Zonal (tingkat objek) kecuali CopyObject dan UploadPartCopy, Anda mengotentikasi dan mengotorisasi permintaan untuk latensi rendah. CreateSession Sebaiknya enkripsi default bucket menggunakan konfigurasi enkripsi yang diinginkan dan Anda tidak mengganti enkripsi default bucket dalam
CreateSessionpermintaan atau permintaanPUTobjek. Kemudian, objek baru secara otomatis dienkripsi dengan pengaturan enkripsi yang diinginkan. Untuk mengenkripsi objek baru dalam bucket direktori dengan SSE-KMS, Anda harus menentukan SSE-KMS konfigurasi enkripsi default bucket direktori dengan kunci KMS (khususnya, kunci yang dikelola pelanggan). Kemudian, ketika sesi dibuat untuk operasi API titik akhir Zonal, objek baru secara otomatis dienkripsi dan didekripsi dengan SSE-KMS dan S3 Bucket Keys selama sesi berlangsung. Untuk informasi selengkapnya tentang perilaku penggantian enkripsi dalam bucket direktori, lihat Menentukan enkripsi sisi server dengan AWS KMS untuk unggahan objek baru.Dalam panggilan API titik akhir Zonal (kecuali CopyObject dan UploadPartCopy), Anda tidak dapat mengganti nilai pengaturan enkripsi (
x-amz-server-side-encryption,,x-amz-server-side-encryption-aws-kms-key-idx-amz-server-side-encryption-context, danx-amz-server-side-encryption-bucket-key-enabled) dari permintaan.CreateSessionAnda tidak perlu secara eksplisit menentukan nilai setelan enkripsi ini dalam panggilan API titik akhir Zonal, dan Amazon S3 akan menggunakan nilai setelan enkripsi dariCreateSessionpermintaan untuk melindungi objek baru di bucket direktori.catatan
Saat Anda menggunakan AWS CLI atau AWS SDK, for
CreateSession, token sesi disegarkan secara otomatis untuk menghindari gangguan layanan saat sesi berakhir. SDK AWS CLI atau menggunakan konfigurasi enkripsi default bucket untukCreateSessionpermintaan. AWS Tidak didukung untuk mengganti nilai pengaturan enkripsi dalamCreateSessionpermintaan. Selain itu, dalam panggilan API titik akhir Zonal (kecuali CopyObject dan UploadPartCopy), tidak didukung mengganti nilai pengaturan enkripsi dari permintaan.CreateSession -
Untuk CopyObject, untuk mengenkripsi salinan objek baru dalam bucket direktori dengan SSE-KMS, Anda harus menentukan SSE-KMS konfigurasi enkripsi default bucket direktori dengan kunci KMS (khususnya, kunci yang dikelola pelanggan). Kemudian, ketika Anda menentukan pengaturan enkripsi sisi server untuk salinan objek baru SSE-KMS, Anda harus memastikan kunci enkripsi adalah kunci yang dikelola pelanggan yang sama dengan yang Anda tentukan untuk konfigurasi enkripsi default bucket direktori. Untuk UploadPartCopy, untuk mengenkripsi salinan bagian objek baru dalam bucket direktori dengan SSE-KMS, Anda harus menentukan SSE-KMS sebagai konfigurasi enkripsi default bucket direktori dengan kunci KMS (khususnya, kunci yang dikelola pelanggan). Anda tidak dapat menentukan pengaturan enkripsi sisi server untuk salinan bagian objek baru dengan SSE-KMS header UploadPartCopy permintaan. Selain itu, pengaturan enkripsi yang Anda berikan dalam CreateMultipartUpload permintaan harus sesuai dengan konfigurasi enkripsi default dari bucket tujuan.
-
S3 Bucket Keys selalu diaktifkan untuk
PUToperasiGETdan dalam bucket direktori dan tidak dapat dinonaktifkan. S3 Bucket Keys tidak didukung, saat Anda menyalin objek SSE-KMS terenkripsi dari bucket tujuan umum ke bucket direktori, dari bucket direktori ke bucket tujuan umum, atau antara bucket direktori CopyObject, melalui UploadPartCopy, Copy operasi dalam Operasi Batch, atau import pekerjaan. Dalam hal ini, Amazon S3 melakukan panggilan ke AWS KMS setiap kali permintaan salinan dibuat untuk suatu KMS-encrypted objek. -
Saat Anda menentukan kunci yang dikelola AWS KMS pelanggan untuk enkripsi di bucket direktori Anda, gunakan hanya ID kunci atau kunci ARN. Format alias kunci untuk kunci KMS tidak didukung.
Bucket direktori tidak mendukung enkripsi sisi server lapis ganda dengan AWS Key Management Service (AWS KMS) keys (DSSE-KMS), atau enkripsi sisi server dengan kunci enkripsi yang disediakan pelanggan (). SSE-C
Enkripsi saat bergerak
Bucket direktori menggunakan titik akhir API Regional dan Zonal. Bergantung pada operasi Amazon S3 API yang Anda gunakan, titik akhir Regional atau Zonal diperlukan. Anda dapat mengakses titik akhir Zonal dan Regional melalui titik akhir cloud privat virtual (VPC) gateway. Tidak dikenakan biaya tambahan untuk menggunakan titik akhir gateway. Untuk mempelajari selengkapnya tentang titik akhir API Regional dan Zonal, lihat Jaringan untuk bucket direktori.
Penghapusan data
Anda dapat menghapus satu atau beberapa objek langsung dari bucket direktori Anda dengan menggunakan konsol Amazon S3, AWS SDK, AWS Command Line Interface (AWS CLI), atau Amazon S3 REST API. Karena semua objek dalam direktori bucket Anda dikenakan biaya penyimpanan, sebaiknya hapus objek yang tidak lagi diperlukan.
Menghapus objek yang disimpan dalam sebuah bucket direktori juga secara rekursif menghapus setiap direktori induk, jika direktori induk tersebut tidak berisi objek lain selain objek yang sedang dihapus.
catatan
Multi-factor Penghapusan otentikasi (MFA) dan Versi S3 tidak didukung untuk S3 Express One Zone.