create-multipart-upload
Описание
Этот параметр инициирует многочастовую загрузку и возвращает идентификатор загрузки. Этот идентификатор загрузки используется для связывания всех частей в конкретной многочастовой загрузке. Вы указываете этот идентификатор загрузки в каждом последующем запросе загрузки части (см. UploadPart). Вы также включаете этот идентификатор загрузки в окончательный запрос для завершения или прерывания запроса многочастовой загрузки. Дополнительную информацию о многочастовых загрузках см. в разделе Обзор многочастовой загрузки в Руководстве пользователя Amazon S3.
Примечание
После инициирования многочастовой загрузки и загрузки одной или нескольких частей, чтобы прекратить взимание платы за хранение загруженных частей, необходимо либо завершить, либо прервать многочастовую загрузку. Amazon S3 освобождает занимаемое пространство для хранения частей и прекращает взимание платы за их хранение только после завершения или прерывания многочастовой загрузки.Если вы настроили правило жизненного цикла для прерывания незавершенных многочастовых загрузок, созданная многочастовая загрузка должна быть завершена в течение числа дней, указанных в конфигурации жизненного цикла ведра. В противном случае незавершенная многочастовая загрузка становится доступной для прерывания, и Amazon S3 прерывает многочастовую загрузку. Дополнительную информацию см. в разделе Прерывание незавершенных многочастовых загрузок с помощью конфигурации жизненного цикла ведра.
Примечание
- Ведра каталогов - Жизненный цикл S3 не поддерживается ведрами каталогов.
- Ведра каталогов - Для ведер каталогов необходимо выполнять запросы для этой операции API к зональному конечной точке. Эти конечные точки поддерживают запросы в стиле виртуального хостинга в формате ``https://amzn-s3-demo-bucket .s3express-zone-id .*region-code* .amazonaws.com/key-name `` . Запросы в стиле пути не поддерживаются. Дополнительную информацию о конечных точках в зонах доступности см. в разделе Региональные и зональные конечные точки для ведер каталогов в зонах доступности в Руководстве пользователя Amazon S3. Дополнительную информацию о конечных точках в локальных зонах см. в разделе Концепции для ведер каталогов в локальных зонах в Руководстве пользователя Amazon S3.
Подписание запроса
Для подписи запроса многочастовая загрузка — это просто ряд обычных запросов. Вы инициируете многочастовую загрузку, отправляете один или несколько запросов на загрузку частей, а затем завершаете процесс многочастовой загрузки. Вы подписываете каждый запрос индивидуально. В подписании запросов многочастовой загрузки нет ничего особенного. Дополнительную информацию о подписании см. в разделе Авторизация запросов (Amazon Web Services Signature Version 4) в Руководстве пользователя Amazon S3.
-
Разрешения ведра общего назначения - Чтобы выполнить многочастовую загрузку с шифрованием с использованием ключа KMS (Key Management Service), запрашивающий должен иметь разрешение на действия
kms:Decryptиkms:GenerateDataKeyна ключе. Запрашивающий также должен иметь разрешения на действиеkms:GenerateDataKeyдля APICreateMultipartUpload. Затем запрашивающему необходимы разрешения на действиеkms:Decryptдля APIUploadPartиUploadPartCopy. Эти разрешения необходимы, потому что Amazon S3 должен расшифровать и прочитать данные из зашифрованных частей файла до завершения многочастовой загрузки. Дополнительную информацию см. в разделе API многочастовой загрузки и разрешения и Защита данных с помощью шифрования на стороне сервера с использованием Amazon Web Services KMS в Руководстве пользователя Amazon S3. -
Разрешения ведра каталога - Для предоставления доступа к этой операции API на ведре каталога рекомендуется использовать операцию API `
CreateSessionhttps://docs.aws.amazon.com/AmazonS3/latest/API/API_CreateSession.html`__ для авторизации на основе сеанса. В частности, вы предоставляете разрешениеs3express:CreateSessionведру каталога в политике ведра или политике на основе идентификатора IAM. Затем вы выполняете вызов APICreateSessionна ведре для получения маркера сеанса. С маркером сеанса в заголовке запроса вы можете выполнять запросы API для этой операции. После истечения срока действия маркера сеанса вы выполняете еще один вызов APICreateSessionдля генерации нового маркера сеанса для использования. Amazon Web Services CLI или SDK автоматически создают сеанс и обновляют маркер сеанса, чтобы избежать прерывания службы при истечении срока действия сеанса. Дополнительную информацию об авторизации см. в разделе `CreateSessionhttps://docs.aws.amazon.com/AmazonS3/latest/API/API_CreateSession.html`__.Шифрование
-
Ведра общего назначения - Шифрование на стороне сервера предназначено для шифрования данных при хранении. Amazon S3 шифрует ваши данные при записи на диски в своих центрах обработки данных и расшифровывает их при доступе. Amazon S3 автоматически шифрует все новые объекты, загруженные в ведро S3. При выполнении многочастовой загрузки, если вы не указываете информацию о шифровании в своем запросе, параметр шифрования загруженных частей устанавливается в соответствии с параметрами шифрования по умолчанию целевого ведра. По умолчанию все ведра имеют базовый уровень конфигурации шифрования, использующий шифрование на стороне сервера с управляемыми Amazon S3 ключами (SSE-S3). Если в целевом ведре параметр шифрования по умолчанию использует шифрование на стороне сервера с ключом Key Management Service (KMS) (SSE-KMS) или ключом, предоставленным клиентом (SSE-C), Amazon S3 использует соответствующий ключ KMS или предоставленный клиентом ключ для шифрования загруженных частей. При выполнении операции CreateMultipartUpload, если вы хотите использовать другой тип параметра шифрования для загруженных частей, вы можете запросить шифрование объекта Amazon S3 с помощью другого ключа шифрования (например, управляемого Amazon S3 ключа, ключа KMS или ключа, предоставленного клиентом). Когда параметр шифрования в вашем запросе отличается от параметра шифрования по умолчанию целевого ведра, параметр шифрования в вашем запросе имеет приоритет. Если вы решите предоставить свой собственный ключ шифрования, заголовки запроса, которые вы предоставляете в запросах UploadPart и UploadPartCopy, должны совпадать с заголовками, которые вы использовали в запросе
CreateMultipartUpload.- Используйте ключи KMS (SSE-KMS), которые включают управляемый Amazon Web Services ключ (
aws/s3) и управляемые клиентом ключи KMS, хранящиеся в Key Management Service (KMS) – Если вы хотите, чтобы Amazon Web Services управлял ключами, используемыми для шифрования данных, укажите следующие заголовки в запросе.x-amz-server-side-encryptionx-amz-server-side-encryption-aws-kms-key-idx-amz-server-side-encryption-context
Примечание
- Если вы укажите
x-amz-server-side-encryption:aws:kms, но не предоставитеx-amz-server-side-encryption-aws-kms-key-id, Amazon S3 использует управляемый Amazon Web Services ключ (aws/s3ключ) в KMS для защиты данных. - Чтобы выполнить многочастовую загрузку с шифрованием с использованием ключа Amazon Web Services KMS, запрашивающий должен иметь разрешение на действия
kms:Decryptиkms:GenerateDataKey*на ключе. Эти разрешения необходимы, потому что Amazon S3 должен расшифровать и прочитать данные из зашифрованных частей файла до завершения многочастовой загрузки. Дополнительную информацию см. в разделе API многочастовой загрузки и разрешения и Защита данных с помощью шифрования на стороне сервера с использованием Amazon Web Services KMS в Руководстве пользователя Amazon S3. - Если ваш пользователь или роль Identity and Access Management (IAM) находятся в той же учетной записи Amazon Web Services, что и ключ KMS, то вам необходимо иметь эти разрешения в политике ключа. Если ваш пользователь или роль IAM находятся в другой учетной записи, отличной от ключа, то вам необходимо иметь разрешения как в политике ключа, так и в вашей роли или пользователе IAM.
- Все запросы
GETиPUTдля объекта, защищенного KMS, завершаются ошибкой, если вы не выполните их с использованием Secure Sockets Layer (SSL), Transport Layer Security (TLS) или Signature Version 4. Сведения о конфигурировании любых поддерживаемых Amazon Web Services SDK и Amazon Web Services CLI см. в разделе Указание версии подписи в авторизации запросов в Руководстве пользователя Amazon S3.
Дополнительную информацию о шифровании на стороне сервера с использованием ключей KMS (SSE-KMS) см. в разделе Защита данных с помощью шифрования на стороне сервера с использованием ключей KMS в Руководстве пользователя Amazon S3.
- Используйте ключи шифрования, предоставленные клиентом (SSE-C) – Если вы хотите управлять своими ключами шифрования, предоставьте все следующие заголовки в запросе.
x-amz-server-side-encryption-customer-algorithmx-amz-server-side-encryption-customer-keyx-amz-server-side-encryption-customer-key-MD5
Дополнительную информацию о шифровании на стороне сервера с ключами шифрования, предоставленными клиентом (SSE-C), см. в разделе Защита данных с помощью шифрования на стороне сервера с ключами, предоставленными клиентом (SSE-C), в Руководстве пользователя Amazon S3.
- Используйте ключи KMS (SSE-KMS), которые включают управляемый Amazon Web Services ключ (
-
Ведра каталогов - Для ведер каталогов поддерживаются только два варианта шифрования на стороне сервера: шифрование на стороне сервера с управляемыми Amazon S3 ключами (SSE-S3) (
AES256) и шифрование на стороне сервера с ключами KMS (SSE-KMS) (aws:kms). Рекомендуется, чтобы параметр шифрования по умолчанию ведра использовал желаемую конфигурацию шифрования, и вы не переопределяли параметр шифрования по умолчанию ведра в ваших запросахCreateSessionили запросах объектовPUT. Тогда новые объекты автоматически шифруются с желаемыми параметрами шифрования. Дополнительную информацию см. в разделе Защита данных с помощью шифрования на стороне сервера в Руководстве пользователя Amazon S3. Дополнительную информацию о поведении переопределения шифрования в ведрах каталогов см. в разделе Указание шифрования на стороне сервера с помощью KMS для новых загрузок объектов. В вызовах API зональных конечных точек (кроме CopyObject и UploadPartCopy) с использованием API REST заголовки запроса шифрования должны соответствовать параметрам шифрования, указанным в запросеCreateSession. Нельзя переопределять значения параметров шифрования (x-amz-server-side-encryption,x-amz-server-side-encryption-aws-kms-key-id,x-amz-server-side-encryption-contextиx-amz-server-side-encryption-bucket-key-enabled), указанные в запросеCreateSession. Вам не нужно явно указывать эти значения параметров шифрования в вызовах API зональных конечных точек, и Amazon S3 будет использовать значения параметров шифрования из запросаCreateSessionдля защиты новых объектов в ведре каталога.
Примечание
При использовании CLI или Amazon Web Services SDK дляCreateSession маркер сеанса обновляется автоматически, чтобы избежать прерывания службы при истечении срока действия сеанса. CLI или Amazon Web Services SDK используют конфигурацию шифрования по умолчанию ведра для запроса CreateSession. Не поддерживается переопределение значений параметров шифрования в запросе CreateSession. Таким образом, в вызовах API зональных конечных точек (кроме CopyObject и UploadPartCopy) заголовки запроса шифрования должны соответствовать конфигурации шифрования по умолчанию ведра каталога.Примечание
CreateMultipartUpload и операции UploadPartCopy, заголовки запроса, которые вы предоставляете в запросе CreateMultipartUpload, должны соответствовать конфигурации шифрования по умолчанию для целевого ведра.Синтаксис заголовка HTTP Host
Ведра каталогов - Синтаксис заголовка HTTP Host: `` Имя_ведра .s3express-идентификатор_зоны .*код_региона* .amazonaws.com`` .
Следующие операции связаны с CreateMultipartUpload :
- UploadPart
- CompleteMultipartUpload
- AbortMultipartUpload
- ListParts
- ListMultipartUploads
См. также: Документация API AWS
Резюме
create-multipart-upload
[--acl <value>]
--bucket <value>
[--cache-control <value>]
[--content-disposition <value>]
[--content-encoding <value>]
[--content-language <value>]
[--content-type <value>]
[--expires <value>]
[--grant-full-control <value>]
[--grant-read <value>]
[--grant-read-acp <value>]
[--grant-write-acp <value>]
--key <value>
[--metadata <value>]
[--server-side-encryption <value>]
[--storage-class <value>]
[--website-redirect-location <value>]
[--sse-customer-algorithm <value>]
[--sse-customer-key <value>]
[--sse-customer-key-md5 <value>]
[--ssekms-key-id <value>]
[--ssekms-encryption-context <value>]
[--bucket-key-enabled | --no-bucket-key-enabled]
[--request-payer <value>]
[--tagging <value>]
[--object-lock-mode <value>]
[--object-lock-retain-until-date <value>]
[--object-lock-legal-hold-status <value>]
[--expected-bucket-owner <value>]
[--checksum-algorithm <value>]
[--checksum-type <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--acl (строка)
ACL по умолчанию, который необходимо применить к объекту. Amazon S3 поддерживает набор предопределенных ACL, известных как предопределенные ACL. Каждый предопределенный ACL имеет предопределенный набор субъектов и разрешений. Дополнительную информацию см. в разделе Предопределенные ACL в Руководстве пользователя Amazon S3.
По умолчанию все объекты являются закрытыми. Только владелец имеет полный контроль доступа. При загрузке объекта вы можете предоставить разрешения доступа отдельным учетным записям Amazon Web Services или предопределенным группам, определенным Amazon S3. Эти разрешения затем добавляются в список управления доступом (ACL) нового объекта. Дополнительную информацию см. в разделе Использование ACL. Один из способов предоставления разрешений с помощью заголовков запроса — указать предопределенный ACL с помощью заголовка запроса x-amz-acl.
Примечание
- Эта функция не поддерживается для ведер каталогов.
- Эта функция не поддерживается для Amazon S3 на Outposts.
Возможные значения:
privatepublic-readpublic-read-writeauthenticated-readaws-exec-readbucket-owner-readbucket-owner-full-control
--bucket (строка)
Имя ведра, в котором инициируется многочастная загрузка и в котором загружается объект.
Ведра каталогов - При использовании этой операции с ведром каталогов необходимо использовать запросы в стиле виртуального хостинга в формате `` Имя_ведра .s3express-идентификатор_зоны .*код_региона* .amazonaws.com`` . Запросы в стиле пути не поддерживаются. Имена ведер каталогов должны быть уникальными в выбранной зоне (зоне доступности или локальной зоне). Имена ведер должны соответствовать формату `` имя_ведра_основания –идентификатор_зоны –x-s3`` (например, `` amzn-s3-demo-bucket –usw2-az1 –x-s3`` ). Сведения о ограничениях для имён ведер см. в разделе Правила наименования ведер каталогов в Руководстве пользователя Amazon S3 .
Точки доступа - При использовании этого действия с точкой доступа для ведер общего назначения необходимо указать псевдоним точки доступа вместо имени ведра или указать ARN точки доступа. При использовании этого действия с точкой доступа для ведер каталогов необходимо указать имя точки доступа вместо имени ведра. При использовании ARN точки доступа необходимо направлять запросы на имя хоста точки доступа. Имя хоста точки доступа имеет вид ИмяТочкиДоступа -ИдентификаторАккаунта .s3-accesspoint.*Регион* .amazonaws.com. При использовании этого действия с точкой доступа через Amazon Web Services SDK необходимо указать ARN точки доступа вместо имени ведра. Дополнительную информацию об ARN точек доступа см. в разделе Использование точек доступа в Руководстве пользователя Amazon S3 .
Примечание
S3 на Outposts - При использовании этого действия с S3 на Outposts необходимо направлять запросы на имя хоста S3 на Outposts. Имя хоста S3 на Outposts имеет вид `` ИмяТочкиДоступа -ИдентификаторАккаунта .*ИдентификаторOutpost* .s3-outposts.*Регион* .amazonaws.com`` . При использовании этого действия с S3 на Outposts целевое ведро должно быть ARN точки доступа Outposts или псевдонимом точки доступа. Дополнительную информацию о S3 на Outposts см. в разделе Что такое S3 на Outposts? в Руководстве пользователя Amazon S3 .
--cache-control (строка)
--content-disposition (строка)
--content-encoding (строка)
Указывает, какие кодировки содержимого применялись к объекту, и, следовательно, какие механизмы декодирования необходимо применить, чтобы получить тип носителя, указанный в поле Content-Type.
Примечание
Для ведер каталогов в этом поле заголовка поддерживается только значениеaws-chunked.--content-language (строка)
--content-type (строка)
--expires (метка времени)
--grant-full-control (строка)
Явно укажите разрешения доступа, чтобы предоставить субъекту разрешения ЧТЕНИЕ, ЧТЕНИЕ_ACP и ЗАПИСЬ_ACP для объекта.
По умолчанию все объекты являются закрытыми. Только владелец имеет полный контроль доступа. При загрузке объекта вы можете использовать этот заголовок, чтобы явно предоставить разрешения доступа определенным учетным записям Amazon Web Services или группам. Этот заголовок соответствует определенным разрешениям, которые поддерживаются Amazon S3 в ACL. Дополнительную информацию см. в разделе Обзор списков управления доступом (ACL) в Руководстве пользователя Amazon S3 .
Каждый субъект вы указываете как пару тип=значение, где тип — один из следующих:
-
id— если указанное значение — канонический идентификатор пользователя учетной записи Amazon Web Services -
uri— если вы предоставляете разрешения предопределенной группе -
emailAddress— если указанное значение — адрес электронной почты учетной записи Amazon Web Services
Примечание
Использование адресов электронной почты для указания субъекта поддерживается только в следующих регионах Amazon Web Services:
- США Восточный (Северная Вирджиния)
- США Западный (Северная Калифорния)
- США Западный (Орегон)
- Азия-Тихий океан (Сингапур)
- Азия-Тихий океан (Сидней)
- Азия-Тихий океан (Токио)
- Европа (Ирландия)
- Южная Америка (Сан-Паулу)
Список всех поддерживаемых Amazon S3 регионов и конечных точек см. в разделе Регионы и конечные точки в общем справочнике Amazon Web Services.
Например, следующий заголовок x-amz-grant-read предоставляет учетным записям Amazon Web Services, идентифицированным по идентификаторам учетных записей, разрешения на чтение данных и метаданных объекта:
x-amz-grant-read: id="11112222333", id="444455556666"Примечание
- Эта функция не поддерживается для ведер каталогов.
- Эта функция не поддерживается для Amazon S3 на Outposts.
--grant-read (строка)
Явно укажите разрешения доступа, чтобы разрешить субъекту чтение данных объекта и его метаданных.
По умолчанию все объекты являются закрытыми. Только владелец имеет полный контроль доступа. При загрузке объекта вы можете использовать этот заголовок, чтобы явно предоставить разрешения доступа определенным учетным записям Amazon Web Services или группам. Этот заголовок соответствует определенным разрешениям, которые поддерживаются Amazon S3 в ACL. Дополнительную информацию см. в разделе Обзор списков управления доступом (ACL) в Руководстве пользователя Amazon S3 .
Каждый субъект вы указываете как пару тип=значение, где тип — один из следующих:
-
id— если указанное значение — канонический идентификатор пользователя учетной записи Amazon Web Services -
uri— если вы предоставляете разрешения предопределенной группе -
emailAddress— если указанное значение — адрес электронной почты учетной записи Amazon Web Services
Примечание
Использование адресов электронной почты для указания субъекта поддерживается только в следующих регионах Amazon Web Services:
- США Восточный (Северная Вирджиния)
- США Западный (Северная Калифорния)
- США Западный (Орегон)
- Азия-Тихий океан (Сингапур)
- Азия-Тихий океан (Сидней)
- Азия-Тихий океан (Токио)
- Европа (Ирландия)
- Южная Америка (Сан-Паулу)
Список всех поддерживаемых Amazon S3 регионов и конечных точек см. в разделе Регионы и конечные точки в общем справочнике Amazon Web Services.
Например, следующий заголовок x-amz-grant-read предоставляет учетным записям Amazon Web Services, идентифицированным по идентификаторам учетных записей, разрешения на чтение данных и метаданных объекта:
x-amz-grant-read: id="11112222333", id="444455556666"Примечание
- Эта функция не поддерживается для ведер каталогов.
- Эта функция не поддерживается для Amazon S3 на Outposts.
--grant-read-acp (строка)
Явно укажите разрешения доступа, чтобы разрешить субъекту чтение ACL объекта.
По умолчанию все объекты являются закрытыми. Только владелец имеет полный контроль доступа. При загрузке объекта вы можете использовать этот заголовок, чтобы явно предоставить разрешения доступа определенным учетным записям Amazon Web Services или группам. Этот заголовок соответствует определенным разрешениям, которые поддерживаются Amazon S3 в ACL. Дополнительную информацию см. в разделе Обзор списков управления доступом (ACL) в Руководстве пользователя Amazon S3 .
Каждый субъект вы указываете как пару тип=значение, где тип — один из следующих:
-
id— если указанное значение — канонический идентификатор пользователя учетной записи Amazon Web Services -
uri— если вы предоставляете разрешения предопределенной группе -
emailAddress— если указанное значение — адрес электронной почты учетной записи Amazon Web Services
Примечание
Использование адресов электронной почты для указания субъекта поддерживается только в следующих регионах Amazon Web Services:
- США Восточный (Северная Вирджиния)
- США Западный (Северная Калифорния)
- США Западный (Орегон)
- Азия-Тихий океан (Сингапур)
- Азия-Тихий океан (Сидней)
- Азия-Тихий океан (Токио)
- Европа (Ирландия)
- Южная Америка (Сан-Паулу)
Список всех поддерживаемых Amazon S3 регионов и конечных точек см. в разделе Регионы и конечные точки в общем справочнике Amazon Web Services.
Например, следующий заголовок x-amz-grant-read предоставляет учетным записям Amazon Web Services, идентифицированным по идентификаторам учетных записей, разрешения на чтение данных и метаданных объекта:
x-amz-grant-read: id="11112222333", id="444455556666"Примечание
- Эта функция не поддерживается для ведер каталогов.
- Эта функция не поддерживается для Amazon S3 на Outposts.
--grant-write-acp (строка)
Явно укажите разрешения доступа, чтобы предоставить уполномоченному лицу возможность записи ACL для соответствующего объекта.
По умолчанию все объекты являются частными. Только владелец имеет полный контроль доступа. При загрузке объекта вы можете использовать этот заголовок, чтобы явно предоставить разрешения доступа конкретным учетным записям или группам Amazon Web Services. Этот заголовок сопоставляется с конкретными разрешениями, поддерживаемыми Amazon S3 в ACL. Дополнительную информацию см. в разделе «Обзор списков управления доступом (ACL)» в руководстве пользователя Amazon S3.
Каждый уполномоченный указывается как пара тип=значение, где тип — один из следующих:
-
id— если указанное значение — канонический идентификатор пользователя учетной записи Amazon Web Services -
uri— если вы предоставляете разрешения предопределенной группе -
emailAddress— если указанное значение — адрес электронной почты учетной записи Amazon Web Services
Примечание
Использование адресов электронной почты для указания уполномоченного лица поддерживается только в следующих регионах Amazon Web Services:
- США Восточный (Северная Вирджиния)
- США Западный (Северная Калифорния)
- США Западный (Орегон)
- Азия-Тихий океан (Сингапур)
- Азия-Тихий океан (Сидней)
- Азия-Тихий океан (Токио)
- Европа (Ирландия)
- Южная Америка (Сан-Паулу)
Список всех поддерживаемых Amazon S3 регионов и конечных точек см. в разделе «Регионы и конечные точки» в общем справочнике Amazon Web Services.
Например, следующий заголовок x-amz-grant-read предоставляет учетным записям Amazon Web Services, идентифицированным по идентификаторам учетных записей, разрешения на чтение данных объекта и его метаданных:
x-amz-grant-read: id="11112222333", id="444455556666"Примечание
- Эта функциональность не поддерживается для ведер-каталогов.
- Эта функциональность не поддерживается для Amazon S3 в Outposts.
--key (строка)
--metadata (карта)
Карта метаданных для хранения вместе с объектом в S3.
ключ -> (строка)
значение -> (строка)
Краткая синтаксическая запись:
KeyName1=string,KeyName2=string
Синтаксис JSON:
{"string": "string"
...}
--server-side-encryption (строка)
Алгоритм шифрования на стороне сервера, используемый при хранении этого объекта в Amazon S3 (например, AES256 , aws:kms ).
-
Вёдра-каталоги - Для ведер-каталогов доступны только два поддерживаемых варианта шифрования на стороне сервера: шифрование на стороне сервера с использованием управляемых Amazon S3 ключей (SSE-S3) (
AES256) и шифрование на стороне сервера с использованием ключей KMS (SSE-KMS) (aws:kms). Рекомендуется, чтобы по умолчанию в ведре использовалась необходимая конфигурация шифрования, и вы не переопределяли шифрование ведра в ваших запросахCreateSessionили запросах объектовPUT. Затем новые объекты будут автоматически зашифрованы с требуемыми параметрами шифрования. Дополнительную информацию см. в разделе «Защита данных с помощью шифрования на стороне сервера» в руководстве пользователя Amazon S3. Дополнительную информацию о поведении переопределения шифрования в ведрах-каталогах см. в разделе «Указание шифрования на стороне сервера с помощью ключей KMS для новых загрузок объектов». В вызовах API конечных точек зон (за исключением CopyObject и UploadPartCopy) с использованием API REST заголовки запроса шифрования должны соответствовать параметрам шифрования, указанным в запросеCreateSession. Вы не можете переопределять значения параметров шифрования (x-amz-server-side-encryption,x-amz-server-side-encryption-aws-kms-key-id,x-amz-server-side-encryption-contextиx-amz-server-side-encryption-bucket-key-enabled), указанные в запросеCreateSession. Вам не нужно явно указывать эти значения настроек шифрования в вызовах API конечных точек зон, и Amazon S3 будет использовать значения настроек шифрования из запросаCreateSessionдля защиты новых объектов в ведре-каталоге.
Примечание
При использовании командной строки или SDK Amazon Web Services дляCreateSession токен сеанса обновляется автоматически, чтобы избежать прерывания обслуживания при истечении срока действия сеанса. Командная строка или SDK Amazon Web Services используют конфигурацию шифрования по умолчанию для ведра для запроса CreateSession. Не поддерживается переопределение значений параметров шифрования в запросе CreateSession. Таким образом, в вызовах API конечных точек зон (за исключением CopyObject и UploadPartCopy) заголовки запроса шифрования должны соответствовать конфигурации шифрования по умолчанию ведра-каталога.Возможные значения:
AES256aws:kmsaws:kms:dsse
--storage-class (строка)
По умолчанию Amazon S3 использует класс хранилища STANDARD для хранения вновь созданных объектов. Класс хранилища STANDARD обеспечивает высокую надёжность и высокую доступность. В зависимости от потребностей производительности вы можете указать другой класс хранилища. Дополнительную информацию см. в разделе «Классы хранилищ» в руководстве пользователя Amazon S3.
Примечание
- Вёдра-каталоги поддерживают только
EXPRESS_ONEZONE(класс хранилища S3 Express One Zone) в зонах доступности иONEZONE_IA(класс хранилища S3 One Zone-Infrequent Access) в выделенных локальных зонах. - Amazon S3 в Outposts использует только класс хранилища OUTPOSTS.
Возможные значения:
STANDARDREDUCED_REDUNDANCYSTANDARD_IAONEZONE_IAINTELLIGENT_TIERINGGLACIERDEEP_ARCHIVEOUTPOSTSGLACIER_IRSNOWEXPRESS_ONEZONE
--website-redirect-location (строка)
Если ведро настроено как веб-сайт, перенаправляет запросы для этого объекта на другой объект в том же ведре или на внешний URL. Amazon S3 сохраняет значение этого заголовка в метаданных объекта.
Примечание
Эта функциональность не поддерживается для ведер-каталогов.--sse-customer-algorithm (строка)
Указывает алгоритм, используемый при шифровании объекта (например, AES256).
Примечание
Эта функциональность не поддерживается для ведер-каталогов.--sse-customer-key (строка)
Указывает предоставленный клиентом ключ шифрования для использования Amazon S3 при шифровании данных. Это значение используется для хранения объекта, а затем удаляется; Amazon S3 не хранит ключ шифрования. Ключ должен быть подходящим для использования с алгоритмом, указанным в заголовке x-amz-server-side-encryption-customer-algorithm.
Примечание
Эта функциональность не поддерживается для ведер-каталогов.--sse-customer-key-md5 (строка)
Указывает 128-битный MD5-дантик предоставленного клиентом ключа шифрования в соответствии с RFC 1321. Amazon S3 использует этот заголовок для проверки целостности сообщения, чтобы гарантировать, что ключ шифрования был передан без ошибок.
Примечание
Эта функциональность не поддерживается для ведер-каталогов.--ssekms-key-id (строка)
Указывает идентификатор ключа KMS (Идентификатор ключа, ARN ключа или псевдоним ключа) для использования при шифровании объекта. Если ключ KMS не существует в той же учетной записи, что и запрос, необходимо использовать полный ARN ключа, а не только идентификатор ключа.
Вёдра общего назначения - Если вы указываете x-amz-server-side-encryption с aws:kms или aws:kms:dsse, этот заголовок указывает идентификатор (Идентификатор ключа, ARN ключа или псевдоним ключа) используемого ключа KMS. Если вы указываете x-amz-server-side-encryption:aws:kms или x-amz-server-side-encryption:aws:kms:dsse, но не предоставляете x-amz-server-side-encryption-aws-kms-key-id, Amazon S3 использует управляемый Amazon Web Services ключ (aws/s3) для защиты данных.
Вёдра-каталоги - Для шифрования данных с использованием SSE-KMS рекомендуется указать заголовок x-amz-server-side-encryption для aws:kms. Затем заголовок x-amz-server-side-encryption-aws-kms-key-id неявно использует идентификатор KMS ключа клиента по умолчанию для ведра. Если вы хотите явно задать заголовок x-amz-server-side-encryption-aws-kms-key-id, он должен совпадать с ключом клиента по умолчанию для ведра (с использованием идентификатора или ARN ключа, а не псевдонима). Настройка SSE-KMS может поддерживать только 1 управляемый клиентом ключ на весь срок жизни ведра-каталога. Управляемый Amazon Web Services ключ (aws/s3) не поддерживается. Неправильное указание ключа приводит к ошибке HTTP 400 Bad Request.
--ssekms-encryption-context (строка)
Указывает контекст шифрования Amazon Web Services KMS для использования при шифровании объекта. Значение этого заголовка — строка Base64, закодированная в UTF-8, которая содержит контекст шифрования в виде пар ключ-значение.
--bucket-key-enabled | --no-bucket-key-enabled (булево)
Указывает, должен ли Amazon S3 использовать ключ ведра S3 для шифрования объекта с использованием ключей управления ключами KMS (SSE-KMS) на стороне сервера.
Вёдра общего назначения - Установка этого заголовка в значение true заставляет Amazon S3 использовать ключ ведра S3 для шифрования объекта с использованием SSE-KMS. Кроме того, указание этого заголовка с действием PUT не влияет на настройки ведра для ключа ведра S3.
Вёдра-каталоги - Ключи ведра S3 всегда включены для операций GET и PUT в ведре-каталоге и не могут быть отключены. Ключи ведра S3 не поддерживаются, когда вы копируете объекты, зашифрованные с использованием SSE-KMS, из ведер общего назначения в ведра-каталоги, из ведер-каталогов в ведра общего назначения или между ведрами-каталогами с помощью CopyObject , UploadPartCopy , операции копирования в пакетных операциях или задач импорта. В этом случае Amazon S3 делает вызов KMS каждый раз, когда выполняется запрос копирования для объекта, зашифрованного с помощью KMS.
--request-payer (строка)
Подтверждает, что запрашивающий знает, что он будет оплачивать запрос. Владельцам ведер не нужно указывать этот параметр в своих запросах. Если у источника или целевого ведра S3 включена оплата запрашивающим, запрашивающий будет платить за соответствующие расходы на копирование объекта. Дополнительную информацию о загрузке объектов из ведер с оплатой запрашивающим см. в разделе «Загрузка объектов из ведер с оплатой запрашивающим» в руководстве пользователя Amazon S3.
Примечание
Эта функциональность не поддерживается для ведер-каталогов.Возможные значения:
requester
--tagging (строка)
Набор тегов для объекта. Набор тегов должен быть закодирован в виде параметров запроса URL.
Примечание
Данная функциональность не поддерживается для ведер каталогов.--object-lock-mode (строка)
Указывает режим блокировки объекта, который вы хотите применить к загружаемому объекту.
Примечание
Данная функциональность не поддерживается для ведер каталогов.Возможные значения:
GOVERNANCECOMPLIANCE
--object-lock-retain-until-date (отметка времени)
Указывает дату и время, когда вы хотите, чтобы блокировка объекта истекла.
Примечание
Данная функциональность не поддерживается для ведер каталогов.--object-lock-legal-hold-status (строка)
Указывает, хотите ли вы применить юридическое ограничение к загружаемому объекту.
Примечание
Данная функциональность не поддерживается для ведер каталогов.Возможные значения:
ONOFF
--expected-bucket-owner (строка)
403 Forbidden (доступ запрещен).--checksum-algorithm (строка)
Указывает алгоритм, который Amazon S3 должен использовать для создания контрольной суммы объекта. Дополнительную информацию см. в разделе Проверка целостности объектов в Руководстве пользователя Amazon S3.
Возможные значения:
CRC32CRC32CSHA1SHA256CRC64NVME
--checksum-type (строка)
Указывает тип контрольной суммы, который Amazon S3 должен использовать для вычисления значения контрольной суммы объекта. Дополнительную информацию см. в разделе Проверка целостности объектов в Руководстве пользователя Amazon S3.
Возможные значения:
COMPOSITEFULL_OBJECT
--cli-input-json | --cli-input-yaml (строка) Считывает аргументы из предоставленной JSON-строки. JSON-строка следует формату, предоставленному --generate-cli-skeleton. Если другие аргументы предоставлены в командной строке, эти значения будут переопределять значения, предоставленные в JSON. Невозможно передать произвольные двоичные значения с использованием предоставленного в JSON значения, поскольку строка будет воспринята буквально. Это может быть не указано вместе с --cli-input-yaml.
--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса к API. Если предоставлено значение без значения или значение input, выводит пример JSON-ввода, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если предоставлено значение yaml-input, оно выведет пример YAML-ввода, который можно использовать с --cli-input-yaml. Если предоставлено значение output, оно валидирует входные данные команды и возвращает пример выходного JSON для этой команды. Сгенерированный JSON-скелет не стабилен между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.
Глобальные параметры
--debug (булево)
Включить отладочную регистрацию.
--endpoint-url (строка)
Переопределить стандартный URL команды указанным URL.
--no-verify-ssl (булево)
По умолчанию AWS CLI использует SSL при общении с AWS-сервисами. Для каждого SSL-соединения AWS CLI будет проверять SSL-сертификаты. Этот параметр переопределяет стандартное поведение проверки SSL-сертификатов.
--no-paginate (булево)
Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.
--output (строка)
Стиль форматирования для вывода команд.
- json
- text
- table
- yaml
- yaml-stream
--query (строка)
Запрос JMESPath для фильтрации данных ответа.
--profile (строка)
Использовать определенный профиль из вашего файла учетных данных.
--region (строка)
Регион для использования. Переопределяет параметры конфигурации/среды.
--version (строка)
Отобразить версию этого инструмента.
--color (строка)
Включить/выключить цветной вывод.
- on
- off
- auto
--no-sign-request (булево)
Не подписывать запросы. Учетные данные не будут загружены, если этот параметр предоставлен.
--ca-bundle (строка)
Набор сертификатов CA для использования при проверке SSL-сертификатов. Переопределяет параметры конфигурации/среды.
--cli-read-timeout (целое число)
Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет блокирующим и не будет иметь тайм-аута. Значение по умолчанию составляет 60 секунд.
--cli-connect-timeout (целое число)
Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет блокирующим и не будет иметь тайм-аута. Значение по умолчанию составляет 60 секунд.
--cli-binary-format (строка)
Стиль форматирования, используемый для двоичных блоков. По умолчанию используется формат base64. Формат base64 ожидает, что двоичные блоки будут предоставлены как строка, закодированная в base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны быть переданы буквально. При предоставлении содержимого из файла, которое соответствует двоичному блоку, fileb:// всегда будет обрабатываться как двоичный и будет использовать содержимое файла напрямую независимо от настроек cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (булево)
Отключить вывод пагинатора CLI.
--cli-auto-prompt (булево)
Автоматически запрашивать параметры ввода CLI.
--no-cli-auto-prompt (булево)
Отключить автоматическое запрошение параметров ввода CLI.
Примеры
Примечание
Для использования следующих примеров необходимо установить и настроить AWS CLI. Дополнительную информацию см. в руководстве по началу работы в Руководстве пользователя AWS CLI.
Если не указано иное, все примеры используют правила цитирования Unix-подобных систем. Эти примеры необходимо адаптировать к правилам цитирования вашей оболочки. См. использование кавычек со строками в Руководстве пользователя AWS CLI.
Следующая команда создает многочастную загрузку в ведре amzn-s3-demo-bucket с ключом multipart/01:
aws s3api create-multipart-upload --bucket amzn-s3-demo-bucket --key 'multipart/01'
Вывод:
{
"Bucket": "amzn-s3-demo-bucket",
"UploadId": "dfRtDYU0WWCCcH43C3WFbkRONycyCpTJJvxu2i5GYkZljF.Yxwh6XG7WfS2vC4to6HiV6Yjlx.cph0gtNBtJ8P3URCSbB7rjxI5iEwVDmgaXZOGgkk5nVTW16HOQ5l0R",
"Key": "multipart/01"
}
Завершенный файл будет назван 01 в папке под названием multipart в ведре amzn-s3-demo-bucket. Сохраните ID загрузки, ключ и имя ведра для использования с командой upload-part.
Вывод
AbortDate -> (отметка времени)
Если в ведре настроено правило жизненного цикла с действием по прерыванию незавершенных многочастных загрузок и префикс в правиле жизненного цикла соответствует имени объекта в запросе, ответ включает этот заголовок. Заголовок указывает, когда инициированная многочастная загрузка становится пригодной для прерывания. Дополнительную информацию см. в разделе Прерывание незавершенных многочастных загрузок с помощью конфигурации жизненного цикла ведра в Руководстве пользователя Amazon S3.
Ответ также включает заголовок x-amz-abort-rule-id, который предоставляет идентификатор правила конфигурации жизненного цикла, определяющего действие по прерыванию.
Примечание
Данная функциональность не поддерживается для ведер каталогов.AbortRuleId -> (строка)
Этот заголовок возвращается вместе с заголовком x-amz-abort-date. Он идентифицирует соответствующее правило конфигурации жизненного цикла, которое определяет действие по прерыванию незавершенных многочастных загрузок.
Примечание
Данная функциональность не поддерживается для ведер каталогов.Bucket -> (строка)
Имя ведра, для которого была инициирована многочастная загрузка. Не возвращает ARN или псевдоним конечной точки доступа, если они используются.
Примечание
Конечные точки доступа не поддерживаются ведрами каталогов.Key -> (строка)
UploadId -> (строка)
ServerSideEncryption -> (строка)
AES256 , aws:kms).SSECustomerAlgorithm -> (строка)
Если запрашивалось шифрование на стороне сервера с помощью предоставленного клиентом ключа шифрования, ответ будет содержать этот заголовок для подтверждения используемого алгоритма шифрования.
Примечание
Данная функциональность не поддерживается для ведер каталогов.SSECustomerKeyMD5 -> (строка)
Если запрашивалось шифрование на стороне сервера с помощью предоставленного клиентом ключа шифрования, ответ будет содержать этот заголовок для предоставления проверки целостности сообщения по принципу обратного хода предоставленного клиентом ключа шифрования.
Примечание
Данная функциональность не поддерживается для ведер каталогов.SSEKMSKeyId -> (строка)
SSEKMSEncryptionContext -> (строка)
BucketKeyEnabled -> (булево)
RequestCharged -> (строка)
Если присутствует, указывает, что запрос успешно был оплачен получателем.
Примечание
Данная функциональность не поддерживается для ведер каталогов.ChecksumAlgorithm -> (строка)
ChecksumType -> (строка)
© Copyright 2025, Amazon Web Services. Created using Sphinx.