Spec-Zone.ru › AWS CLI v2

[ aws . s3api ]

get-bucket-encryption

Описание

Возвращает конфигурацию шифрования по умолчанию для ведра Amazon S3. По умолчанию все ведра имеют конфигурацию шифрования по умолчанию, которая использует шифрование на стороне сервера с управляемыми Amazon S3 ключами (SSE-S3).

Примечание

  • Ведра общего назначения - Дополнительную информацию о функции шифрования по умолчанию ведра можно найти в разделе Amazon S3 Bucket Default Encryption в Руководстве пользователя Amazon S3.
  • Ведра каталогов - Для ведер каталогов поддерживаются только два варианта шифрования на стороне сервера: SSE-S3 и SSE-KMS. Дополнительную информацию о конфигурации шифрования по умолчанию в ведрах каталогов см. в разделе Установка поведения шифрования на стороне сервера по умолчанию для ведер каталогов.

Разрешения

  • Разрешения для ведер общего назначения - Разрешение s3:GetEncryptionConfiguration требуется в политике. Владелец ведра имеет это разрешение по умолчанию. Владелец ведра может предоставить это разрешение другим. Дополнительную информацию о разрешениях см. в разделе Разрешения, относящиеся к операциям с ведрами, и Управление разрешениями доступа к вашим ресурсам Amazon S3.

  • Разрешения для ведер каталогов - Для предоставления доступа к этой операции API необходимо разрешение s3express:GetEncryptionConfiguration в политике на основе идентификатора IAM, а не в политике ведра. Доступ к этой операции API через разные учетные записи не поддерживается. Эту операцию может выполнять только учетная запись Amazon Web Services, которая владеет ресурсом. Дополнительную информацию о политиках и разрешениях ведер каталогов см. в разделе Amazon Web Services Identity and Access Management (IAM) for S3 Express One Zone в Руководстве пользователя Amazon S3.

    Синтаксис заголовка HTTP Host

Ведра каталогов - Синтаксис заголовка HTTP Host — s3express-control.*region-code* .amazonaws.com.

Следующие операции связаны с GetBucketEncryption:

  • PutBucketEncryption
  • DeleteBucketEncryption

См. также: AWS API документацию

Синопсис

  get-bucket-encryption
--bucket <value>
[--expected-bucket-owner <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]

Параметры

--bucket (строка)

Имя ведра, из которого извлекается конфигурация шифрования на стороне сервера.

Ведра каталогов - При использовании этой операции с ведром каталога необходимо использовать запросы в стиле пути в формате https://s3express-control.*region-code* .amazonaws.com/*bucket-name* `` . Virtual-hosted-style requests aren't supported. Directory bucket names must be unique in the chosen Zone (Availability Zone or Local Zone). Bucket names must also follow the format `` *bucket-base-name* --*zone-id* --x-s3 (например, `` DOC-EXAMPLE-BUCKET –usw2-az1 –x-s3`` ). Дополнительную информацию об ограничениях именования ведер см. в разделе Правила именования ведер каталогов в Руководстве пользователя Amazon S3.

--expected-bucket-owner (строка)

Идентификатор учетной записи ожидаемого владельца ведра. Если предоставленный идентификатор учетной записи не совпадает с фактическим владельцем ведра, запрос завершается с кодом HTTP-статуса 403 Forbidden (доступ запрещен).

Примечание

Для ведер каталогов этот заголовок в данной операции API не поддерживается. Если вы укажете этот заголовок, запрос завершится с кодом HTTP-статуса 501 Not Implemented.

--cli-input-json | --cli-input-yaml (строка) Считывает аргументы из предоставленной JSON-строки. JSON-строка соответствует формату, предоставленному --generate-cli-skeleton. Если другие аргументы предоставлены в командной строке, эти значения переопределят значения, предоставленные JSON. Невозможно передавать произвольные двоичные значения с помощью предоставленного JSON-значения, так как строка будет интерпретирована буквально. Это может не быть указано вместе с --cli-input-yaml.

--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса API. При отсутствии значения или значении input выводит пример JSON-ввода, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если указано yaml-input, будет выведен пример YAML-ввода, который можно использовать с --cli-input-yaml. Если указано значение output, будет выполнена валидация входных данных команды и возвращён пример JSON-вывода для этой команды. Сгенерированный JSON-скелет нестабилен между версиями AWS CLI и не гарантируется обратная совместимость в сгенерированном JSON-скелете.

Общие параметры

--debug (булево)

Включить отладку логов.

--endpoint-url (строка)

Переопределить URL по умолчанию команды на предоставленный URL.

--no-verify-ssl (булево)

По умолчанию AWS CLI использует SSL при общении с AWS-сервисами. Для каждого SSL-соединения AWS CLI будет проверять SSL-сертификаты. Этот параметр переопределяет поведение проверки SSL-сертификатов по умолчанию.

--no-paginate (булево)

Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.

--output (строка)

Стиль форматирования вывода команды.

  • json
  • text
  • table
  • yaml
  • yaml-stream

--query (строка)

Запрос JMESPath для фильтрации данных ответа.

--profile (строка)

Использовать определённый профиль из файла конфигурации.

--region (строка)

Регион для использования. Переопределяет настройки конфигурации/окружения.

--version (строка)

Отобразить версию этого инструмента.

--color (строка)

Включить/отключить цветной вывод.

  • on
  • off
  • auto

--no-sign-request (булево)

Не подписывать запросы. Кредиты не будут загружаться, если этот аргумент предоставлен.

--ca-bundle (строка)

Файл с набором сертификатов CA для проверки SSL-сертификатов. Переопределяет настройки конфигурации/окружения.

--cli-read-timeout (целое число)

Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет выполняться блокирующим образом и без таймаута. Значение по умолчанию — 60 секунд.

--cli-connect-timeout (целое число)

Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет выполняться блокирующим образом и без таймаута. Значение по умолчанию — 60 секунд.

--cli-binary-format (строка)

Стиль форматирования двоичных блоков. По умолчанию используется формат base64. Формат base64 предполагает, что двоичные блоки предоставляются в виде закодированной строки base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, а двоичные значения должны передаваться буквально. При предоставлении содержимого из файла, которое соответствует двоичному блоку, fileb:// всегда будет обрабатываться как двоичный и будет использовать содержимое файла напрямую независимо от параметра cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.

  • base64
  • raw-in-base64-out

--no-cli-pager (булево)

Отключить пейджер CLI для вывода.

--cli-auto-prompt (булево)

Автоматически запросить параметры ввода CLI.

--no-cli-auto-prompt (булево)

Отключить автоматическое запроса параметров ввода CLI.

Примеры

Примечание

Для использования следующих примеров необходимо установить и настроить AWS CLI. Дополнительную информацию см. в руководстве по началу работы в Руководстве пользователя AWS CLI.

Если не указано иное, все примеры используют правила цитирования, характерные для Unix-подобных систем. Эти примеры необходимо адаптировать к правилам цитирования вашей терминальной оболочки. См. раздел Использование кавычек со строками в Руководстве пользователя AWS CLI.

Для получения конфигурации шифрования на стороне сервера для ведра

Следующий get-bucket-encryption пример получает конфигурацию шифрования на стороне сервера для ведра amzn-s3-demo-bucket.

aws s3api get-bucket-encryption \
    --bucket amzn-s3-demo-bucket

Вывод:

{
    "ServerSideEncryptionConfiguration": {
        "Rules": [
            {
                "ApplyServerSideEncryptionByDefault": {
                    "SSEAlgorithm": "AES256"
                }
            }
        ]
    }
}

Вывод

ServerSideEncryptionConfiguration -> (структура)

Определяет конфигурацию шифрования на стороне сервера по умолчанию.

Rules -> (список)

Контейнер для информации о конкрельном правиле конфигурации шифрования на стороне сервера.

(структура)

Определяет конфигурацию шифрования на стороне сервера по умолчанию.

Примечание

  • Ведра общего назначения - Если вы указываете управляемый клиентом ключ KMS, рекомендуется использовать полное имя ARN ключа KMS. Если вместо этого вы используете псевдоним ключа KMS, то KMS разрешает ключ в учетной записи запросителя. Это может привести к тому, что данные будут зашифрованы ключом KMS, принадлежащим запросителю, а не владельцу ведра.
  • Ведра каталога - При указании управляемого клиентом ключа KMS для шифрования в вашем ведре каталога используйте только идентификатор ключа или ARN ключа. Формат псевдонима ключа KMS не поддерживается.

ApplyServerSideEncryptionByDefault -> (структура)

Определяет шифрование на стороне сервера по умолчанию, которое должно применяться к новым объектам в ведре. Если запрос PUT Object не указывает никакого шифрования на стороне сервера, будет применено это шифрование по умолчанию.

SSEAlgorithm -> (строка)

Алгоритм шифрования на стороне сервера, который нужно использовать для шифрования по умолчанию.

Примечание

Для ведер каталога поддерживаются только два значения для шифрования на стороне сервера: AES256 и aws:kms .

KMSMasterKeyID -> (строка)

Идентификатор управляемого клиентом ключа Amazon Web Services Key Management Service (KMS) для использования в шифровании по умолчанию.

Примечание

  • Ведра общего назначения - Этот параметр разрешен только в том случае, если SSEAlgorithm установлено на aws:kms или aws:kms:dsse .
  • Ведра каталога - Этот параметр разрешен только в том случае, если SSEAlgorithm установлено на aws:kms .

Вы можете указать идентификатор ключа, псевдоним ключа или Amazon Resource Name (ARN) ключа KMS.

  • Идентификатор ключа: 1234abcd-12ab-34cd-56ef-1234567890ab
  • ARN ключа: arn:aws:kms:us-east-2:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab
  • Псевдоним ключа: alias/alias-name

Если вы используете шифрование с операциями между учетными записями или операциями служб Amazon Web Services, вы должны использовать полное имя ARN ключа KMS. Дополнительная информация приведена в разделе Использование шифрования для операций между учетными записями.

Примечание

  • Ведра общего назначения - Если вы указываете управляемый клиентом ключ KMS, рекомендуется использовать полное имя ARN ключа KMS. Если вместо этого вы используете псевдоним ключа KMS, то KMS разрешает ключ в учетной записи запросителя. Это может привести к тому, что данные будут зашифрованы ключом KMS, принадлежащим запросителю, а не владельцу ведра. Также, если вы используете идентификатор ключа, у вас могут возникнуть ошибки недоставки LogDestination при создании журнала VPC flow.
  • Ведра каталога - При указании управляемого клиентом ключа KMS для шифрования в вашем ведре каталога используйте только идентификатор ключа или ARN ключа. Формат псевдонима ключа KMS не поддерживается.

Предупреждение

Amazon S3 поддерживает только симметричные ключи KMS. Дополнительную информацию см. в разделе Асимметричные ключи в Amazon Web Services KMS в Руководстве разработчика Amazon Web Services Key Management Service.

BucketKeyEnabled -> (булево)

Указывает, должен ли Amazon S3 использовать ключ ведра S3 с шифрованием на стороне сервера с использованием KMS (SSE-KMS) для новых объектов в ведре. Существующие объекты не затронуты. Установка элемента BucketKeyEnabled в значение true заставляет Amazon S3 использовать ключ ведра S3.

Примечание

  • Ведра общего назначения - По умолчанию ключ ведра S3 не включен. Дополнительную информацию см. в разделе Ключи ведер Amazon S3 в Руководстве пользователя Amazon S3.
  • Ведра каталога - Ключи ведер S3 всегда включены для операций GET и PUT в ведре каталога и их нельзя отключить. Ключи ведер S3 не поддерживаются, когда вы копируете объекты, зашифрованные SSE-KMS, из ведер общего назначения в ведра каталога, из ведер каталога в ведра общего назначения или между ведрами каталога с помощью CopyObject , UploadPartCopy , операции Copy в пакетных операциях или заданиях импорта. В этом случае Amazon S3 выполняет вызов KMS каждый раз, когда делается запрос на копирование объекта, зашифрованного KMS.

© Copyright 2025, Amazon Web Services. Created using Sphinx.

END_OF_DOCUMENT_MARKER

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API