Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Blocco o sblocco SSE-C per un bucket per uso generico
A partire da aprile 2026, Amazon S3 disabilita automaticamente la crittografia lato server con chiavi fornite dal cliente () per tutti i nuovi bucket generici. SSE-C Amazon S3 è inoltre disabilitato SSE-C per i bucket esistenti negli account senza oggetti crittografati. SSE-C Ciò significa che, per impostazione predefinita, le richieste di caricamento di oggetti utilizzando SSE-C vengono rifiutate con un errore HTTP AccessDenied 403.
SSE-C richiede di fornire la chiave di crittografia con ogni richiesta di lettura o scrittura di oggetti crittografati, rendendo difficile la condivisione dell'accesso con altri utenti, ruoli o AWS servizi che operano sui dati. La maggior parte dei carichi di lavoro utilizza invece la crittografia lato server con chiavi gestite da Amazon S3 (SSE-S3) o chiavi AWS KMS (). SSE-KMS
Se il carico di lavoro lo richiede SSE-C, puoi abilitarlo esplicitamente aggiornando la configurazione di crittografia predefinita per il tuo bucket. Al contrario, se hai bucket esistenti in cui SSE-C è ancora consentito, puoi bloccarli per evitare nuovi caricamenti. SSE-C
Se SSE-C è bloccato per un bucket PutObject CopyObjectPostObject, qualsiasi richiesta di replica o caricamento in più parti che specifichi la SSE-C crittografia verrà rifiutata con un errore HTTP 403. AccessDenied Gli oggetti SSE-C crittografati esistenti nel bucket non sono interessati, puoi comunque leggerli con GetObject o fornendo le intestazioni richieste. HeadObject SSE-C
Questa impostazione è un parametro dell'PutBucketEncryptionAPI e può essere aggiornata anche utilizzando la console S3, la AWS CLI o gli SDK. AWS Devi disporre dell'autorizzazione s3:PutEncryptionConfiguration.
Importante
Amazon Simple Storage Service applica ora una nuova impostazione di sicurezza predefinita per i bucket che disabilita automaticamente la crittografia lato server con chiavi fornite dal cliente () per tutti i nuovi bucket generici. SSE-C Nell'aprile 2026, Amazon S3 ha implementato un aggiornamento in modo che tutti i nuovi bucket generici abbiano la crittografia disabilitata per tutte le nuove richieste di scrittura. SSE-C Per i bucket esistenti senza oggetti SSE-C crittografati, Amazon S3 è disabilitato SSE-C anche per tutte le nuove richieste di scrittura. Account AWS Con questa modifica, le applicazioni che richiedono SSE-C la crittografia devono essere abilitate deliberatamente SSE-C utilizzando l'operazione PutBucketEncryption API dopo aver creato un nuovo bucket. Per ulteriori informazioni su questa modifica, vedereSSE-C Impostazione predefinita per i nuovi bucket (domande frequenti).
Permissions
Usa l'PutBucketEncryptionAPI o la console S3, AWS gli SDK o la AWS CLI per bloccare o sbloccare i tipi di crittografia per un bucket generico. È necessario disporre delle seguenti autorizzazioni:
s3:PutEncryptionConfiguration
Usa l'GetBucketEncryptionAPI o la console S3, AWS gli SDK o la AWS CLI per visualizzare i tipi di crittografia bloccati per un bucket generico. È necessario disporre delle seguenti autorizzazioni:
s3:GetEncryptionConfiguration
Considerazioni prima di bloccare SSE-C la crittografia
Dopo aver bloccato SSE-C un bucket, si applica il seguente comportamento di crittografia:
Non è stata apportata alcuna modifica alla crittografia degli oggetti che esistevano nel bucket prima del blocco SSE-C della crittografia.
Dopo aver bloccato SSE-C la crittografia, è possibile continuare a effettuare GetObject HeadObject richieste su oggetti preesistenti crittografati SSE-C purché vengano fornite le SSE-C intestazioni richieste nelle richieste.
Quando SSE-C è bloccata per un bucket
PutObjectCopyObjectPostObject, qualsiasi richiesta di caricamento in più parti che specifichi la SSE-C crittografia verrà rifiutata con un errore HTTP 403.AccessDeniedSe un bucket di destinazione per la replica è SSE-C bloccato e gli oggetti di origine da replicare sono crittografati con SSE-C, la replica avrà esito negativo e verrà generato un errore HTTP 403.
AccessDenied
Se desideri verificare se stai utilizzando la SSE-C crittografia in uno dei tuoi bucket prima di bloccare questo tipo di crittografia, puoi utilizzare strumenti come monitorare l'accesso AWS CloudTrail
Fasi
Puoi bloccare o sbloccare la crittografia lato server con chiavi (SSE-C) fornite dal cliente per un bucket generico utilizzando la console Amazon S3, (), l'API REST di Amazon S3 e gli AWS Command Line Interface SDK.AWS CLI AWS
Per bloccare o sbloccare la crittografia per un bucket utilizzando la console Amazon S3 SSE-C :
Accedi alla console di AWS gestione e apri la console Amazon S3 all'indirizzo https://console.aws.amazon.com/s3/.
Nel riquadro di navigazione a sinistra, scegli bucket per uso generico.
Seleziona il bucket per il quale desideri bloccare la SSE-C crittografia.
Seleziona la scheda Proprietà per il bucket.
Accedi al pannello delle proprietà di crittografia predefinita per il bucket e seleziona Modifica.
Nella sezione Tipi di crittografia bloccati, seleziona la casella accanto alla Server-side crittografia con chiavi fornite dal cliente (SSE-C) per bloccare la SSE-C crittografia o deseleziona questa casella per consentire. SSE-C
Seleziona Salva modifiche.
Per installare la AWS CLI, vedere Installazione della AWS CLI nella Guida per l'utente. AWS Command Line Interface
Il seguente esempio CLI mostra come bloccare o sbloccare la SSE-C crittografia per un bucket generico utilizzando. AWS CLI Per utilizzare il comando, sostituisci il user input placeholders con le tue informazioni.
Richiesta di blocco della SSE-C crittografia per un bucket generico:
aws s3api put-bucket-encryption \ --bucket amzn-s3-demo-bucket \ --server-side-encryption-configuration '{ "Rules": [{ "BlockedEncryptionTypes": { "EncryptionType": ["SSE-C"] } }] }'
Richiesta di abilitare l'uso della SSE-C crittografia su un bucket generico:
aws s3api put-bucket-encryption \ --bucket amzn-s3-demo-bucket \ --server-side-encryption-configuration '{ "Rules": [{ "BlockedEncryptionTypes": { "EncryptionType": ["NONE"] } }] }'
Per informazioni sul supporto dell'API REST di Amazon S3 per bloccare o sbloccare la SSE-C crittografia per un bucket generico, consulta la seguente sezione nell'Amazon Simple Storage Service API Reference:
BlockedEncryptionTypestipo di dati utilizzato nel tipo di ServerSideEncryptionRule dati PutBucketEncryption e GetBucketEncryption nelle operazioni API.