View a markdown version of this page

Enkripsi objek yang disimpan oleh File Gateway di Amazon S3 - AWS Storage Gateway

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Enkripsi objek yang disimpan oleh File Gateway di Amazon S3

S3 File Gateway mendukung metode enkripsi sisi server berikut untuk data yang disimpan di Amazon S3:

  • SSE-S3— Secara default, semua objek baru yang diunggah ke bucket Amazon S3 menggunakan enkripsi sisi server dengan kunci terkelola Amazon S3. Untuk informasi selengkapnya, lihat Menggunakan enkripsi sisi server dengan kunci terkelola Amazon S3 di Panduan Pengguna Layanan Penyimpanan Sederhana Amazon.

  • SSE-KMS— Anda dapat mengonfigurasi berbagi file Anda untuk menggunakan enkripsi sisi server dengan AWS Key Management Service (AWS KMS) kunci terkelola. AWS KMS adalah layanan yang menggabungkan perangkat keras dan perangkat lunak yang aman dan sangat tersedia untuk menyediakan sistem manajemen kunci yang diskalakan untuk cloud. Untuk informasi selengkapnya, lihat Apa itu Layanan Manajemen K AWS unci? dalam Panduan Peng AWS Key Management Service embang.

  • DSSE-KMS— en Dual-layer kripsi sisi server dengan AWS KMS kunci menerapkan dua lapisan enkripsi ke objek saat diunggah ke Amazon S3. Ini membantu memenuhi standar kepatuhan untuk enkripsi multilayer. Untuk informasi selengkapnya, lihat Menggunakan enkripsi sisi server lapis ganda dengan AWS KMS kunci di Panduan Pengguna Layanan Penyimpanan Sederhana Amazon.

    catatan

    Ada biaya tambahan untuk penggunaan DSSE-KMS dan AWS KMS kunci. Untuk informasi selengkapnya, lihat harga AWS KMS.

Anda dapat menentukan metode enkripsi saat membuat berbagi file baru dengan menggunakan konsol Storage Gateway atau API Storage Gateway. Untuk prosedur konsol, lihat Buat berbagi file NFS dengan konfigurasi khusus atauBuat berbagi file SMB dengan konfigurasi khusus. Untuk informasi tentang perintah API yang sesuai, lihat CreateNFSFileShare atau CreateSMBFileShare di Referensi API Gateway AWS Storage.

Anda juga dapat memperbarui pengaturan enkripsi untuk berbagi file yang ada menggunakan konsol Storage Gateway, atau API Storage Gateway. Untuk prosedur konsol, lihatUbah metode enkripsi sisi server untuk berbagi file yang ada. Untuk informasi tentang perintah API yang sesuai, lihat UpdateNFSFileShare atau UpdateSMBFileShare di Referensi API Gateway AWS Storage.

catatan

Setelah Anda memperbarui metode enkripsi, gateway menggunakan metode baru untuk semua objek baru yang dibuat di Amazon S3 dan untuk objek tersimpan yang diperbarui atau dimodifikasi di masa mendatang. Objek Amazon S3 yang ada hanya akan menerima metode enkripsi baru jika diperbarui atau dimodifikasi oleh gateway.

penting

Pastikan berbagi file menggunakan jenis enkripsi yang sama dengan bucket Amazon S3 tempat penyimpanan data Anda.

Jika Anda mengonfigurasi File Gateway untuk menggunakan SSE-KMS atau DSSE-KMS untuk enkripsi, Anda harus menambahkankms:Encrypt,kms:Decrypt,kms:ReEncrypt*,kms:GenerateDataKey, dan kms:DescribeKey izin secara manual ke peran IAM yang terkait dengan berbagi file. Untuk informasi selengkapnya, lihat Menggunakan Identity-Based Kebijakan (Kebijakan IAM) untuk Gerbang Penyimpanan.