Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Sperren oder Entsperren SSE-C für einen Allzweck-Bucket
Ab April 2026 deaktiviert Amazon S3 automatisch die serverseitige Verschlüsselung mit vom Kunden bereitgestellten Schlüsseln (SSE-C) für alle neuen Allzweck-Buckets. Amazon S3 wurde auch SSE-C für bestehende Buckets in Konten ohne verschlüsselte Objekte deaktiviert. SSE-C Dies bedeutet, dass Anfragen zum Hochladen von Objekten mithilfe von Cookies standardmäßig mit einem AccessDenied HTTP-403-Fehler abgelehnt SSE-C werden.
SSE-C erfordert, dass Sie bei jeder Anfrage zum Lesen oder Schreiben verschlüsselter Objekte den Verschlüsselungsschlüssel angeben, was es schwierig macht, den Zugriff mit anderen Benutzern, Rollen oder AWS Diensten zu teilen, die mit Ihren Daten arbeiten. Die meisten Workloads verwenden stattdessen serverseitige Verschlüsselung mit von Amazon S3 verwalteten Schlüsseln (SSE-S3) oder AWS KMS-Schlüsseln (SSE-KMS).
Wenn Ihr Workload dies erfordert SSE-C, können Sie ihn explizit aktivieren, indem Sie die Standardverschlüsselungskonfiguration für Ihren Bucket aktualisieren. Umgekehrt können Sie, wenn Sie bereits Buckets haben, die noch zulässig sind, diese blockieren, um neue SSE-C Uploads zu verhindern. SSE-C
Wenn für einen Bucket gesperrt SSE-C ist, wird jede,PutObject, CopyObjectPostObject, Multipart-Upload- oder Replikationsanforderung, die SSE-C Verschlüsselung spezifiziert, mit einem HTTP 403-Fehler abgelehnt. AccessDenied Bestehende SSE-C verschlüsselte Objekte im Bucket sind nicht betroffen. Sie können sie weiterhin lesen, wenn Sie die erforderlichen GetObject HeadObject SSE-C Header angeben oder angeben.
Diese Einstellung ist ein Parameter in der PutBucketEncryption API und kann auch mithilfe der S3-Konsole, AWS CLI oder AWS SDKs aktualisiert werden. Sie müssen die Berechtigung s3:PutEncryptionConfiguration haben.
Wichtig
Amazon Simple Storage Service wendet jetzt eine neue Standard-Bucket-Sicherheitseinstellung an, die automatisch die serverseitige Verschlüsselung mit vom Kunden bereitgestellten Schlüsseln (SSE-C) für alle neuen Allzweck-Buckets deaktiviert. Im April 2026 hat Amazon S3 ein Update bereitgestellt, sodass bei allen neuen Allzweck-Buckets die SSE-C Verschlüsselung für alle neuen Schreibanforderungen deaktiviert ist. Für bestehende Buckets ohne SSE-C verschlüsselte Objekte wurde Amazon S3 auch SSE-C für alle neuen Schreibanforderungen deaktiviert. AWS-Konten Aufgrund dieser Änderung müssen Anwendungen, die eine SSE-C Verschlüsselung benötigen, bewusst aktiviert werden, SSE-C indem sie den PutBucketEncryption API-Vorgang verwenden, nachdem ein neuer Bucket erstellt wurde. Weitere Informationen zu dieser Änderung finden Sie unterHäufig gestellte Fragen zur SSE-C Standardeinstellung für neue Buckets.
Berechtigungen
Verwenden Sie die PutBucketEncryption API oder die S3-Konsole, AWS SDKs oder AWS CLI, um Verschlüsselungstypen für einen Allzweck-Bucket zu blockieren oder zu entsperren. Sie müssen über die folgende Berechtigung verfügen:
s3:PutEncryptionConfiguration
Verwenden Sie die GetBucketEncryption API oder die S3-Konsole, AWS SDKs oder AWS CLI, um blockierte Verschlüsselungstypen für einen Allzweck-Bucket anzuzeigen. Sie müssen über die folgende Berechtigung verfügen:
s3:GetEncryptionConfiguration
Überlegungen vor dem Blockieren der SSE-C Verschlüsselung
Nachdem Sie SSE-C für einen Bucket gesperrt haben, gilt das folgende Verschlüsselungsverhalten:
Es gibt keine Änderung an der Verschlüsselung der Objekte, die im Bucket existierten, bevor Sie die SSE-C Verschlüsselung blockiert haben.
Nachdem Sie die SSE-C Verschlüsselung blockiert haben, können Sie weiterhin HeadObject Anfragen für bereits vorhandene Objekte stellen GetObject , die mit verschlüsselt sind, SSE-C solange Sie die erforderlichen SSE-C Header für die Anfragen angeben.
Wenn für einen Bucket gesperrt SSE-C ist, werden alle,
PutObjectCopyObjectPostObject,- oder Multipart-Upload-Anfragen, die eine SSE-C Verschlüsselung angeben, mit einem HTTP-403-Fehler zurückgewiesen.AccessDeniedWenn ein Ziel-Bucket für die Replikation SSE-C blockiert wurde und die Quellobjekte, die repliziert werden, verschlüsselt sind SSE-C, schlägt die Replikation mit einem HTTP
AccessDenied403-Fehler fehl.
Wenn Sie überprüfen möchten, ob Sie in einem Ihrer Buckets SSE-C Verschlüsselung verwenden, bevor Sie diesen Verschlüsselungstyp blockieren, können Sie Tools verwenden, AWS CloudTrail
Schritte
Sie können die serverseitige Verschlüsselung mit vom Kunden bereitgestellten Schlüsseln (SSE-C) für einen Allzweck-Bucket blockieren oder entsperren, indem Sie die Amazon S3-Konsole, die AWS Command Line Interface (AWS CLI), die Amazon S3-REST-API und SDKs verwenden. AWS
So blockieren oder entsperren Sie die SSE-C Verschlüsselung für einen Bucket mithilfe der Amazon S3-Konsole:
Melden Sie sich bei der AWS Management Console an und öffnen Sie die Amazon S3-Konsole unter https://console.aws.amazon.com/s3/.
Wählen Sie im linken Navigationsbereich Allzweck-Buckets aus.
Wählen Sie den Bucket aus, für den Sie die SSE-C Verschlüsselung blockieren möchten.
Wählen Sie die Registerkarte „Eigenschaften“ für den Bucket aus.
Navigieren Sie zum Eigenschaftenbereich für die Standardverschlüsselung für den Bucket und wählen Sie Bearbeiten aus.
Markieren Sie im Abschnitt Blockierte Verschlüsselungstypen das Kästchen neben Server-side Verschlüsselung mit vom Kunden bereitgestellten Schlüsseln (SSE-C), um die Verschlüsselung zu blockieren, oder deaktivieren Sie dieses Kästchen, um die SSE-C Verschlüsselung zuzulassen. SSE-C
Wählen Sie Änderungen speichern aus.
Informationen zur Installation der AWS CLI finden Sie unter Installation der AWS CLI im AWS Command Line Interface Benutzerhandbuch.
Das folgende CLI-Beispiel zeigt Ihnen, wie Sie die SSE-C Verschlüsselung für einen Allzweck-Bucket blockieren oder entsperren können, indem Sie den verwenden AWS CLI. Um den Befehl zu verwenden, ersetzen Sie den user input placeholders durch Ihre eigenen Informationen.
Anfrage zum Blockieren der SSE-C Verschlüsselung für einen Allzweck-Bucket:
aws s3api put-bucket-encryption \ --bucket amzn-s3-demo-bucket \ --server-side-encryption-configuration '{ "Rules": [{ "BlockedEncryptionTypes": { "EncryptionType": ["SSE-C"] } }] }'
Anfrage zur Aktivierung der SSE-C Verschlüsselung für einen Allzweck-Bucket:
aws s3api put-bucket-encryption \ --bucket amzn-s3-demo-bucket \ --server-side-encryption-configuration '{ "Rules": [{ "BlockedEncryptionTypes": { "EncryptionType": ["NONE"] } }] }'
Informationen zur Amazon S3-REST-API-Unterstützung zum Blockieren oder Entsperren der SSE-C Verschlüsselung für einen Allzweck-Bucket finden Sie im folgenden Abschnitt der Amazon Simple Storage Service API-Referenz:
BlockedEncryptionTypesDatentyp, der im ServerSideEncryptionRule Datentyp der PutBucketEncryption und GetBucketEncryption API-Operationen verwendet wird.