View a markdown version of this page

Blocco o sblocco SSE-C per un bucket per uso generico - Amazon Simple Storage Service

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Blocco o sblocco SSE-C per un bucket per uso generico

A partire da aprile 2026, Amazon S3 disabilita automaticamente la crittografia lato server con chiavi fornite dal cliente () per tutti i nuovi bucket generici. SSE-C Amazon S3 è inoltre disabilitato SSE-C per i bucket esistenti negli account senza oggetti crittografati. SSE-C Ciò significa che, per impostazione predefinita, le richieste di caricamento di oggetti utilizzando SSE-C vengono rifiutate con un errore HTTP AccessDenied 403.

SSE-C richiede di fornire la chiave di crittografia con ogni richiesta di lettura o scrittura di oggetti crittografati, rendendo difficile la condivisione dell'accesso con altri utenti, ruoli o AWS servizi che operano sui dati. La maggior parte dei carichi di lavoro utilizza invece la crittografia lato server con chiavi gestite da Amazon S3 (SSE-S3) o chiavi AWS KMS (). SSE-KMS

Se il carico di lavoro lo richiede SSE-C, puoi abilitarlo esplicitamente aggiornando la configurazione di crittografia predefinita per il tuo bucket. Al contrario, se hai bucket esistenti in cui SSE-C è ancora consentito, puoi bloccarli per evitare nuovi caricamenti. SSE-C

Se SSE-C è bloccato per un bucket PutObject CopyObjectPostObject, qualsiasi richiesta di replica o caricamento in più parti che specifichi la SSE-C crittografia verrà rifiutata con un errore HTTP 403. AccessDenied Gli oggetti SSE-C crittografati esistenti nel bucket non sono interessati, puoi comunque leggerli con GetObject o fornendo le intestazioni richieste. HeadObject SSE-C

Questa impostazione è un parametro dell'PutBucketEncryptionAPI e può essere aggiornata anche utilizzando la console S3, la AWS CLI o gli SDK. AWS Devi disporre dell'autorizzazione s3:PutEncryptionConfiguration.

Importante

Amazon Simple Storage Service applica ora una nuova impostazione di sicurezza predefinita per i bucket che disabilita automaticamente la crittografia lato server con chiavi fornite dal cliente () per tutti i nuovi bucket generici. SSE-C Nell'aprile 2026, Amazon S3 ha implementato un aggiornamento in modo che tutti i nuovi bucket generici abbiano la crittografia disabilitata per tutte le nuove richieste di scrittura. SSE-C Per i bucket esistenti senza oggetti SSE-C crittografati, Amazon S3 è disabilitato SSE-C anche per tutte le nuove richieste di scrittura. Account AWS Con questa modifica, le applicazioni che richiedono SSE-C la crittografia devono essere abilitate deliberatamente SSE-C utilizzando l'operazione PutBucketEncryption API dopo aver creato un nuovo bucket. Per ulteriori informazioni su questa modifica, vedereSSE-C Impostazione predefinita per i nuovi bucket (domande frequenti).

Permissions

Usa l'PutBucketEncryptionAPI o la console S3, AWS gli SDK o la AWS CLI per bloccare o sbloccare i tipi di crittografia per un bucket generico. È necessario disporre delle seguenti autorizzazioni:

  • s3:PutEncryptionConfiguration

Usa l'GetBucketEncryptionAPI o la console S3, AWS gli SDK o la AWS CLI per visualizzare i tipi di crittografia bloccati per un bucket generico. È necessario disporre delle seguenti autorizzazioni:

  • s3:GetEncryptionConfiguration

Considerazioni prima di bloccare SSE-C la crittografia

Dopo aver bloccato SSE-C un bucket, si applica il seguente comportamento di crittografia:

  • Non è stata apportata alcuna modifica alla crittografia degli oggetti che esistevano nel bucket prima del blocco SSE-C della crittografia.

  • Dopo aver bloccato SSE-C la crittografia, è possibile continuare a effettuare GetObject HeadObject richieste su oggetti preesistenti crittografati SSE-C purché vengano fornite le SSE-C intestazioni richieste nelle richieste.

  • Quando SSE-C è bloccata per un bucket PutObject CopyObjectPostObject, qualsiasi richiesta di caricamento in più parti che specifichi la SSE-C crittografia verrà rifiutata con un errore HTTP 403. AccessDenied

  • Se un bucket di destinazione per la replica è SSE-C bloccato e gli oggetti di origine da replicare sono crittografati con SSE-C, la replica avrà esito negativo e verrà generato un errore HTTP 403. AccessDenied

Se desideri verificare se stai utilizzando la SSE-C crittografia in uno dei tuoi bucket prima di bloccare questo tipo di crittografia, puoi utilizzare strumenti come monitorare l'accesso AWS CloudTrail ai tuoi dati. Questo post del blog mostra come verificare i metodi di crittografia per il caricamento di oggetti in tempo reale. Puoi anche fare riferimento a questo articolo di Re:POST per guidarti nell'interrogazione dei report di S3 Inventory per vedere se hai oggetti crittografati. SSE-C

Fasi

Puoi bloccare o sbloccare la crittografia lato server con chiavi (SSE-C) fornite dal cliente per un bucket generico utilizzando la console Amazon S3, (), l'API REST di Amazon S3 e gli AWS Command Line Interface SDK.AWS CLI AWS

Per bloccare o sbloccare la crittografia per un bucket utilizzando la console Amazon S3 SSE-C :

  1. Accedi alla console di AWS gestione e apri la console Amazon S3 all'indirizzo https://console.aws.amazon.com/s3/.

  2. Nel riquadro di navigazione a sinistra, scegli bucket per uso generico.

  3. Seleziona il bucket per il quale desideri bloccare la SSE-C crittografia.

  4. Seleziona la scheda Proprietà per il bucket.

  5. Accedi al pannello delle proprietà di crittografia predefinita per il bucket e seleziona Modifica.

  6. Nella sezione Tipi di crittografia bloccati, seleziona la casella accanto alla Server-side crittografia con chiavi fornite dal cliente (SSE-C) per bloccare la SSE-C crittografia o deseleziona questa casella per consentire. SSE-C

  7. Seleziona Salva modifiche.

Per installare la AWS CLI, vedere Installazione della AWS CLI nella Guida per l'utente. AWS Command Line Interface

Il seguente esempio CLI mostra come bloccare o sbloccare la SSE-C crittografia per un bucket generico utilizzando. AWS CLI Per utilizzare il comando, sostituisci il user input placeholders con le tue informazioni.

Richiesta di blocco della SSE-C crittografia per un bucket generico:

aws s3api put-bucket-encryption \ --bucket amzn-s3-demo-bucket \ --server-side-encryption-configuration '{ "Rules": [{ "BlockedEncryptionTypes": { "EncryptionType": ["SSE-C"] } }] }'

Richiesta di abilitare l'uso della SSE-C crittografia su un bucket generico:

aws s3api put-bucket-encryption \ --bucket amzn-s3-demo-bucket \ --server-side-encryption-configuration '{ "Rules": [{ "BlockedEncryptionTypes": { "EncryptionType": ["NONE"] } }] }'
SDK for Java 2.x

Gli esempi seguenti mostrano come bloccare o sbloccare le scritture SSE-C crittografiche nei bucket generici utilizzando gli SDK AWS

Esempio: PutBucketEncryption richiesta che imposta la configurazione di crittografia predefinita su e blocca SSE-S3 SSE-C

S3Client s3Client = ...; ServerSideEncryptionByDefault defaultSse = ServerSideEncryptionByDefault .builder() .sseAlgorithm(ServerSideEncryption.AES256) .build(); BlockedEncryptionTypes blockedEncryptionTypes = BlockedEncryptionTypes .builder() .encryptionType(EncryptionType.SSE_C) .build(); ServerSideEncryptionRule rule = ServerSideEncryptionRule.builder() .applyServerSideEncryptionByDefault(defaultSse) .blockedEncryptionTypes(blockedEncryptionTypes) .build(); s3Client.putBucketEncryption(be -> be .bucket(bucketName) .serverSideEncryptionConfiguration(c -> c.rules(rule)));

Esempio: PutBucketEncryption richiesta di impostazione della configurazione di crittografia predefinita SSE-S3 e sblocco SSE-C

S3Client s3Client = ...; ServerSideEncryptionByDefault defaultSse = ServerSideEncryptionByDefault .builder() .sseAlgorithm(ServerSideEncryption.AES256) .build(); BlockedEncryptionTypes blockedEncryptionTypes = BlockedEncryptionTypes .builder() .encryptionType(EncryptionType.NONE) .build(); ServerSideEncryptionRule rule = ServerSideEncryptionRule.builder() .applyServerSideEncryptionByDefault(defaultSse) .blockedEncryptionTypes(blockedEncryptionTypes) .build(); s3Client.putBucketEncryption(be -> be .bucket(bucketName) .serverSideEncryptionConfiguration(c -> c.rules(rule)));
SDK for Python Boto3

Esempio: PutBucketEncryption richiesta che imposta la configurazione di crittografia predefinita su SSE-S3 e blocca SSE-C

s3 = boto3.client("s3") s3.put_bucket_encryption( Bucket="amzn-s3-demo-bucket", ServerSideEncryptionConfiguration={ "Rules":[{ "ApplyServerSideEncryptionByDefault": { "SSEAlgorithm": "AES256" }, "BlockedEncryptionTypes": { "EncryptionType": ["SSE-C"] } }] } )

Esempio: PutBucketEncryption richiesta di impostazione della configurazione di crittografia predefinita SSE-S3 e sblocco SSE-C

s3 = boto3.client("s3") s3.put_bucket_encryption( Bucket="amzn-s3-demo-bucket", ServerSideEncryptionConfiguration={ "Rules":[{ "ApplyServerSideEncryptionByDefault": { "SSEAlgorithm": "AES256" }, "BlockedEncryptionTypes": { "EncryptionType": ["NONE"] } }] } )

Per informazioni sul supporto dell'API REST di Amazon S3 per bloccare o sbloccare la SSE-C crittografia per un bucket generico, consulta la seguente sezione nell'Amazon Simple Storage Service API Reference: