get-bucket-encryption
Описание
Возвращает конфигурацию шифрования по умолчанию для ведра Amazon S3. По умолчанию все ведра имеют конфигурацию шифрования по умолчанию, которая использует шифрование на стороне сервера с управляемыми Amazon S3 ключами (SSE-S3).
Примечание
- Ведра общего назначения - Дополнительную информацию о функции шифрования по умолчанию ведра можно найти в разделе Amazon S3 Bucket Default Encryption в Руководстве пользователя Amazon S3.
- Ведра каталогов - Для ведер каталогов поддерживаются только два варианта шифрования на стороне сервера: SSE-S3 и SSE-KMS. Дополнительную информацию о конфигурации шифрования по умолчанию в ведрах каталогов см. в разделе Установка поведения шифрования на стороне сервера по умолчанию для ведер каталогов.
Разрешения
-
Разрешения для ведер общего назначения - Разрешение
s3:GetEncryptionConfigurationтребуется в политике. Владелец ведра имеет это разрешение по умолчанию. Владелец ведра может предоставить это разрешение другим. Дополнительную информацию о разрешениях см. в разделе Разрешения, относящиеся к операциям с ведрами, и Управление разрешениями доступа к вашим ресурсам Amazon S3. -
Разрешения для ведер каталогов - Для предоставления доступа к этой операции API необходимо разрешение
s3express:GetEncryptionConfigurationв политике на основе идентификатора IAM, а не в политике ведра. Доступ к этой операции API через разные учетные записи не поддерживается. Эту операцию может выполнять только учетная запись Amazon Web Services, которая владеет ресурсом. Дополнительную информацию о политиках и разрешениях ведер каталогов см. в разделе Amazon Web Services Identity and Access Management (IAM) for S3 Express One Zone в Руководстве пользователя Amazon S3.Синтаксис заголовка HTTP Host
s3express-control.*region-code* .amazonaws.com.Следующие операции связаны с GetBucketEncryption:
- PutBucketEncryption
- DeleteBucketEncryption
См. также: AWS API документацию
Синопсис
get-bucket-encryption
--bucket <value>
[--expected-bucket-owner <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--bucket (строка)
Имя ведра, из которого извлекается конфигурация шифрования на стороне сервера.
https://s3express-control.*region-code* .amazonaws.com/*bucket-name* `` . Virtual-hosted-style requests aren't supported. Directory bucket names must be unique in the chosen Zone (Availability Zone or Local Zone). Bucket names must also follow the format `` *bucket-base-name* --*zone-id* --x-s3 (например, `` DOC-EXAMPLE-BUCKET –usw2-az1 –x-s3`` ). Дополнительную информацию об ограничениях именования ведер см. в разделе Правила именования ведер каталогов в Руководстве пользователя Amazon S3.--expected-bucket-owner (строка)
Идентификатор учетной записи ожидаемого владельца ведра. Если предоставленный идентификатор учетной записи не совпадает с фактическим владельцем ведра, запрос завершается с кодом HTTP-статуса 403 Forbidden (доступ запрещен).
Примечание
Для ведер каталогов этот заголовок в данной операции API не поддерживается. Если вы укажете этот заголовок, запрос завершится с кодом HTTP-статуса501 Not Implemented.--cli-input-json | --cli-input-yaml (строка) Считывает аргументы из предоставленной JSON-строки. JSON-строка соответствует формату, предоставленному --generate-cli-skeleton. Если другие аргументы предоставлены в командной строке, эти значения переопределят значения, предоставленные JSON. Невозможно передавать произвольные двоичные значения с помощью предоставленного JSON-значения, так как строка будет интерпретирована буквально. Это может не быть указано вместе с --cli-input-yaml.
--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса API. При отсутствии значения или значении input выводит пример JSON-ввода, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если указано yaml-input, будет выведен пример YAML-ввода, который можно использовать с --cli-input-yaml. Если указано значение output, будет выполнена валидация входных данных команды и возвращён пример JSON-вывода для этой команды. Сгенерированный JSON-скелет нестабилен между версиями AWS CLI и не гарантируется обратная совместимость в сгенерированном JSON-скелете.
Общие параметры
--debug (булево)
Включить отладку логов.
--endpoint-url (строка)
Переопределить URL по умолчанию команды на предоставленный URL.
--no-verify-ssl (булево)
По умолчанию AWS CLI использует SSL при общении с AWS-сервисами. Для каждого SSL-соединения AWS CLI будет проверять SSL-сертификаты. Этот параметр переопределяет поведение проверки SSL-сертификатов по умолчанию.
--no-paginate (булево)
Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.
--output (строка)
Стиль форматирования вывода команды.
- json
- text
- table
- yaml
- yaml-stream
--query (строка)
Запрос JMESPath для фильтрации данных ответа.
--profile (строка)
Использовать определённый профиль из файла конфигурации.
--region (строка)
Регион для использования. Переопределяет настройки конфигурации/окружения.
--version (строка)
Отобразить версию этого инструмента.
--color (строка)
Включить/отключить цветной вывод.
- on
- off
- auto
--no-sign-request (булево)
Не подписывать запросы. Кредиты не будут загружаться, если этот аргумент предоставлен.
--ca-bundle (строка)
Файл с набором сертификатов CA для проверки SSL-сертификатов. Переопределяет настройки конфигурации/окружения.
--cli-read-timeout (целое число)
Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет выполняться блокирующим образом и без таймаута. Значение по умолчанию — 60 секунд.
--cli-connect-timeout (целое число)
Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет выполняться блокирующим образом и без таймаута. Значение по умолчанию — 60 секунд.
--cli-binary-format (строка)
Стиль форматирования двоичных блоков. По умолчанию используется формат base64. Формат base64 предполагает, что двоичные блоки предоставляются в виде закодированной строки base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, а двоичные значения должны передаваться буквально. При предоставлении содержимого из файла, которое соответствует двоичному блоку, fileb:// всегда будет обрабатываться как двоичный и будет использовать содержимое файла напрямую независимо от параметра cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (булево)
Отключить пейджер CLI для вывода.
--cli-auto-prompt (булево)
Автоматически запросить параметры ввода CLI.
--no-cli-auto-prompt (булево)
Отключить автоматическое запроса параметров ввода CLI.
Примеры
Примечание
Для использования следующих примеров необходимо установить и настроить AWS CLI. Дополнительную информацию см. в руководстве по началу работы в Руководстве пользователя AWS CLI.
Если не указано иное, все примеры используют правила цитирования, характерные для Unix-подобных систем. Эти примеры необходимо адаптировать к правилам цитирования вашей терминальной оболочки. См. раздел Использование кавычек со строками в Руководстве пользователя AWS CLI.
Для получения конфигурации шифрования на стороне сервера для ведра
Следующий get-bucket-encryption пример получает конфигурацию шифрования на стороне сервера для ведра amzn-s3-demo-bucket.
aws s3api get-bucket-encryption \
--bucket amzn-s3-demo-bucket
Вывод:
{
"ServerSideEncryptionConfiguration": {
"Rules": [
{
"ApplyServerSideEncryptionByDefault": {
"SSEAlgorithm": "AES256"
}
}
]
}
}
Вывод
ServerSideEncryptionConfiguration -> (структура)
Определяет конфигурацию шифрования на стороне сервера по умолчанию.
Rules -> (список)
Контейнер для информации о конкрельном правиле конфигурации шифрования на стороне сервера.
(структура)
Определяет конфигурацию шифрования на стороне сервера по умолчанию.
Примечание
- Ведра общего назначения - Если вы указываете управляемый клиентом ключ KMS, рекомендуется использовать полное имя ARN ключа KMS. Если вместо этого вы используете псевдоним ключа KMS, то KMS разрешает ключ в учетной записи запросителя. Это может привести к тому, что данные будут зашифрованы ключом KMS, принадлежащим запросителю, а не владельцу ведра.
- Ведра каталога - При указании управляемого клиентом ключа KMS для шифрования в вашем ведре каталога используйте только идентификатор ключа или ARN ключа. Формат псевдонима ключа KMS не поддерживается.
ApplyServerSideEncryptionByDefault -> (структура)
Определяет шифрование на стороне сервера по умолчанию, которое должно применяться к новым объектам в ведре. Если запрос PUT Object не указывает никакого шифрования на стороне сервера, будет применено это шифрование по умолчанию.
SSEAlgorithm -> (строка)
Алгоритм шифрования на стороне сервера, который нужно использовать для шифрования по умолчанию.
Примечание
Для ведер каталога поддерживаются только два значения для шифрования на стороне сервера:AES256 и aws:kms .KMSMasterKeyID -> (строка)
Идентификатор управляемого клиентом ключа Amazon Web Services Key Management Service (KMS) для использования в шифровании по умолчанию.
Примечание
-
Ведра общего назначения - Этот параметр разрешен только в том случае, если
SSEAlgorithmустановлено наaws:kmsилиaws:kms:dsse. -
Ведра каталога - Этот параметр разрешен только в том случае, если
SSEAlgorithmустановлено наaws:kms.
Вы можете указать идентификатор ключа, псевдоним ключа или Amazon Resource Name (ARN) ключа KMS.
- Идентификатор ключа:
1234abcd-12ab-34cd-56ef-1234567890ab - ARN ключа:
arn:aws:kms:us-east-2:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab - Псевдоним ключа:
alias/alias-name
Если вы используете шифрование с операциями между учетными записями или операциями служб Amazon Web Services, вы должны использовать полное имя ARN ключа KMS. Дополнительная информация приведена в разделе Использование шифрования для операций между учетными записями.
Примечание
- Ведра общего назначения - Если вы указываете управляемый клиентом ключ KMS, рекомендуется использовать полное имя ARN ключа KMS. Если вместо этого вы используете псевдоним ключа KMS, то KMS разрешает ключ в учетной записи запросителя. Это может привести к тому, что данные будут зашифрованы ключом KMS, принадлежащим запросителю, а не владельцу ведра. Также, если вы используете идентификатор ключа, у вас могут возникнуть ошибки недоставки LogDestination при создании журнала VPC flow.
- Ведра каталога - При указании управляемого клиентом ключа KMS для шифрования в вашем ведре каталога используйте только идентификатор ключа или ARN ключа. Формат псевдонима ключа KMS не поддерживается.
Предупреждение
Amazon S3 поддерживает только симметричные ключи KMS. Дополнительную информацию см. в разделе Асимметричные ключи в Amazon Web Services KMS в Руководстве разработчика Amazon Web Services Key Management Service.BucketKeyEnabled -> (булево)
Указывает, должен ли Amazon S3 использовать ключ ведра S3 с шифрованием на стороне сервера с использованием KMS (SSE-KMS) для новых объектов в ведре. Существующие объекты не затронуты. Установка элемента BucketKeyEnabled в значение true заставляет Amazon S3 использовать ключ ведра S3.
Примечание
- Ведра общего назначения - По умолчанию ключ ведра S3 не включен. Дополнительную информацию см. в разделе Ключи ведер Amazon S3 в Руководстве пользователя Amazon S3.
-
Ведра каталога - Ключи ведер S3 всегда включены для операций
GETиPUTв ведре каталога и их нельзя отключить. Ключи ведер S3 не поддерживаются, когда вы копируете объекты, зашифрованные SSE-KMS, из ведер общего назначения в ведра каталога, из ведер каталога в ведра общего назначения или между ведрами каталога с помощью CopyObject , UploadPartCopy , операции Copy в пакетных операциях или заданиях импорта. В этом случае Amazon S3 выполняет вызов KMS каждый раз, когда делается запрос на копирование объекта, зашифрованного KMS.
© Copyright 2025, Amazon Web Services. Created using Sphinx.