Direkt zum Inhalt

Was passiert mit neuen oder vorhandenen Objekten, wenn ich die Standardverschlüsselung mit AWS KMS in meinem Amazon-S3-Bucket aktiviere?

Lesedauer: 2 Minute
0

Ich habe die Standardverschlüsselung mit AWS Key Management Service (AWS KMS) in meinem Amazon-S3-Bucket (Amazon Simple Storage Service) aktiviert. Ich möchte wissen, was mit der Verschlüsselung neuer Objekte und von Objekten geschieht, die ich zuvor hochgeladen habe.

Lösung

Nachdem du die standardmäßige AWS-KMS-Verschlüsselung für deinen Bucket aktiviert hast, verschlüsselt Amazon S3 standardmäßig nur neu hochgeladene Objekte, die über keine Verschlüsselungseinstellungen verfügen.

Die standardmäßige Bucket-Verschlüsselung ändert nicht die Verschlüsselungseinstellungen von Objekten, die du zuvor hochgeladen hast. Du kannst beispielsweise serverseitige Verschlüsselung mit AWS Key Management Service (AWS KMS)-Schlüsseln (SSE-KMS) auf dem Bucket aktivieren. Dann bleiben alle unverschlüsselten Objekte, die sich bereits im Bucket befinden, unverschlüsselt. Außerdem bleiben Objekte, die bereits mit SSE-KMS, serverseitiger Verschlüsselung mit von Amazon S3 verwalteten Schlüsseln (SSE-S3) oder serverseitiger Verschlüsselung mit vom Kunden bereitgestellten Schlüsseln (SSE-C) verschlüsselt wurden, in ihrem jeweiligen Schlüssel verschlüsselt.

Die standardmäßige Bucket-Verschlüsselung überschreibt nicht die Verschlüsselungseinstellungen, die du beim Hochladen eines neuen Objekts angibst. Wenn du beispielsweise in deiner PutObject-Anfrage an einen Bucket mit standardmäßiger SSE-KMS-Verschlüsselung die AES256-Verschlüsselung angibst, behält das Objekt die AES256-Verschlüsselung bei.

Wenn dein Bucket über eine Standardverschlüsselung verfügt, neu hochgeladene Objekte jedoch andere Verschlüsselungseinstellungen haben, überprüfe die AWS-CloudTrail-Datenereignisprotokolle. Protokolle für PUT-, POST- und InitiateMultipartUpload-API-Anfragen verfügen über das Feld „SSE applied“. Wenn der Wert dieses Felds Default_SSE_S3 oder Default_SSE_KMS ist, verfügt das Objekt über eine Standardverschlüsselung.

Verwende die API-Aktion „UpdateObjectEncryption“, um den Verschlüsselungstyp eines verschlüsselten Objekts von SSE-S3 in SSE-KMS zu ändern. Die API-Aktion „UpdateObjectEncryption“ verwendet Umschlagverschlüsselung, um den Datenverschlüsselungsschlüssel mit dem von dir neu angegebenen serverseitigen Verschlüsselungstyp neu zu verschlüsseln.

Hinweis: Um es erforderlich zu machen, das Benutzer zum Hochladen von Objekten SSE-KMS nutzen, verwende eine Bucket-Richtlinie, eine Zugriffspunktrichtlinie oder eine Service Control Policy (SCP) von AWS Organizations.

AWS OFFICIALAktualisiert vor 7 Monaten