put-bucket-encryption
Описание
Данная операция настраивает стандартное шифрование и ключи Amazon S3 Bucket для существующего ведра.
Примечание
Ведра каталогов - Для ведер каталогов необходимо отправлять запросы для этой API-операции на региональный конечный пункт. Эти конечные пункты поддерживают запросы со стилем пути в формате ``https://s3express-control.*region-code* .amazonaws.com/bucket-name `` . Запросы со стилем виртуального хостинга не поддерживаются. Дополнительную информацию о конечных пунктах в зонах доступности см. в разделе Региональные и зональные конечные пункты для ведер каталогов в зонах доступности в Руководстве пользователя Amazon S3 . Дополнительную информацию о конечных пунктах в локальных зонах см. в разделе Концепции ведер каталогов в локальных зонах в Руководстве пользователя Amazon S3 .По умолчанию все ведра имеют стандартную конфигурацию шифрования, использующую шифрование на стороне сервера с управляемыми Amazon S3 ключами (SSE-S3).
Примечание
-
Ведра общего назначения
- Вы можете настроить стандартное шифрование для ведра, используя шифрование на стороне сервера с ключами Key Management Service (KMS) (SSE-KMS) или двойное шифрование на стороне сервера с ключами Amazon Web Services KMS (DSSE-KMS). Если вы задаете стандартное шифрование с использованием SSE-KMS, вы также можете настроить ключи Amazon S3 Bucket . Дополнительную информацию о функции стандартного шифрования ведра см. в разделе Amazon S3 Bucket Default Encryption в Руководстве пользователя Amazon S3 .
- Если вы используете PutBucketEncryption для установки стандартного шифрования ведра на SSE-KMS, необходимо проверить корректность вашего идентификатора ключа KMS. Amazon S3 не проверяет идентификатор ключа KMS, указанный в запросах PutBucketEncryption.
-
Ведра каталогов - Вы можете настроить стандартное шифрование для ведра, используя шифрование на стороне сервера с ключами Key Management Service (KMS) (SSE-KMS).
- Рекомендуется, чтобы стандартное шифрование ведра использовало нужную конфигурацию шифрования, и вы не перезаписывали стандартное шифрование ведра в ваших
CreateSessionзапросах илиPUTзапросах к объектам. Затем новые объекты будут автоматически зашифрованы с желаемыми настройками шифрования. Дополнительную информацию о поведении переопределения шифрования в ведрах каталогов см. в разделе Указание шифрования на стороне сервера с помощью KMS для новых загрузок объектов . - Ваша конфигурация SSE-KMS может поддерживать только 1 управляемый клиентом ключ на весь срок службы ведра каталога. Управляемый Amazon Web Services ключ (
aws/s3) не поддерживается. - Ключи S3 Bucket всегда включены для
GETиPUTопераций в ведре каталога и не могут быть отключены. Ключи S3 Bucket не поддерживаются, когда вы копируете объекты, зашифрованные SSE-KMS, из ведер общего назначения в ведра каталогов, из ведер каталогов в ведра общего назначения или между ведрами каталогов с помощью CopyObject , UploadPartCopy , операции копирования в операциях пакетной обработки или заданиях импорта. В этом случае Amazon S3 выполняет вызов KMS каждый раз, когда выполняется запрос на копирование объекта, зашифрованного KMS. - При указании управляемого клиентом ключа KMS для шифрования в ведре каталога используйте только идентификатор ключа или ARN ключа. Формат псевдонима ключа KMS не поддерживается.
- Для ведер каталогов, если вы используете PutBucketEncryption для установки стандартного шифрования ведра на SSE-KMS, Amazon S3 проверяет идентификатор ключа KMS, указанный в запросах PutBucketEncryption.
- Рекомендуется, чтобы стандартное шифрование ведра использовало нужную конфигурацию шифрования, и вы не перезаписывали стандартное шифрование ведра в ваших
Предупреждение
Если вы указываете управляемый клиентом ключ KMS, рекомендуется использовать полный ARN ключа KMS. Если вы используете псевдоним ключа KMS вместо этого, KMS разрешает ключ в учетной записи запрашивающего. Это поведение может привести к данным, зашифрованным ключом KMS, принадлежащим запрашивающему, а не владельцу ведра.
Также эта операция требует Amazon Web Services подписи версии 4. Дополнительную информацию см. в разделе Аутентификация запросов (Amazon Web Services подпись версии 4) .
Разрешения
-
Разрешения для ведер общего назначения - Разрешение
s3:PutEncryptionConfigurationтребуется в политике. Владелец ведра имеет это разрешение по умолчанию. Владелец ведра может предоставить это разрешение другим. Дополнительную информацию о разрешениях см. в разделах Разрешения, относящиеся к операциям с ведром, и Управление разрешениями доступа к вашим ресурсам Amazon S3 в Руководстве пользователя Amazon S3 . -
Разрешения для ведер каталогов - Чтобы предоставить доступ к этой API-операции, необходимо иметь разрешение
s3express:PutEncryptionConfigurationв политике на основе идентификатора IAM, а не в политике ведра. Доступ к этой API-операции между учетными записями не поддерживается. Данную операцию может выполнить только учетная запись Amazon Web Services, которая владеет ресурсом. Дополнительную информацию о политиках и разрешениях ведер каталогов см. в разделе Amazon Web Services Identity and Access Management (IAM) для S3 Express One Zone в Руководстве пользователя Amazon S3 . Чтобы установить стандартное шифрование ведра каталога с использованием SSE-KMS, необходимо также иметь разрешенияkms:GenerateDataKeyиkms:Decryptв политиках на основе идентификатора IAM и политиках ключа KMS для целевого ключа KMS.Синтаксис заголовка HTTP Host
s3express-control.*region-code* .amazonaws.com .Следующие операции связаны с PutBucketEncryption :
- GetBucketEncryption
- DeleteBucketEncryption
См. также: AWS API Documentation
Синтаксис
put-bucket-encryption
--bucket <value>
[--content-md5 <value>]
[--checksum-algorithm <value>]
--server-side-encryption-configuration <value>
[--expected-bucket-owner <value>]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--bucket (строка)
Указывает значение по умолчанию для шифрования ведра с помощью шифрования на стороне сервера с различными параметрами ключа.
https://s3express-control.*region-code* .amazonaws.com/*bucket-name* `` . Virtual-hosted-style requests aren't supported. Directory bucket names must be unique in the chosen Zone (Availability Zone or Local Zone). Bucket names must also follow the format `` *bucket-base-name* --*zone-id* --x-s3 (например, `` DOC-EXAMPLE-BUCKET –usw2-az1 –x-s3`` ). Сведения о ограничениях именования вёдер см. в разделе Правила именования вёдер каталогов в Руководстве пользователя Amazon S3
--content-md5 (строка)
MD5-код хэша конфигурации шифрования на стороне сервера, закодированный в Base64.
Для запросов, выполненных с помощью командной строки Amazon Web Services (CLI) или SDK Amazon Web Services, этот параметр вычисляется автоматически.
Примечание
Данная функция не поддерживается для вёдер каталогов.--checksum-algorithm (строка)
Указывает алгоритм, используемый для создания контрольной суммы запроса при использовании SDK. Этот заголовок не предоставит никаких дополнительных функций, если вы не используете SDK. При отправке этого заголовка необходимо отправить соответствующий заголовок x-amz-checksum или x-amz-trailer. В противном случае Amazon S3 отклоняет запрос со статусом HTTP 400 Bad Request . Дополнительную информацию см. в разделе Проверка целостности объектов в Руководстве пользователя Amazon S3 .
Если вы предоставляете отдельную контрольную сумму, Amazon S3 игнорирует предоставленный параметр ChecksumAlgorithm.
Примечание
Для вёдер каталогов при использовании Amazon Web Services SDK,CRC32 — это алгоритм контрольной суммы по умолчанию, используемый для повышения производительности.Возможные значения:
CRC32CRC32CSHA1SHA256CRC64NVME
--server-side-encryption-configuration (структура)
Указывает конфигурацию шифрования на стороне сервера по умолчанию.
Правила -> (список)
Контейнер для информации о конкрельном правиле конфигурации шифрования на стороне сервера.
(структура)
Указывает конфигурацию шифрования на стороне сервера по умолчанию.
Примечание
- Вёдра общего назначения - Если вы указываете ключ управляемого клиентом KMS, рекомендуется использовать полную квалифицированную ARN ключа KMS. Если вы используете псевдоним ключа KMS, KMS разрешит ключ в учетной записи запрашивающего. Это может привести к тому, что данные будут зашифрованы ключом KMS, принадлежащим запрашивающему, а не владельцу ведра.
- Вёдра каталогов - При указании ключа управляемого клиентом KMS для шифрования в ведре каталога используйте только идентификатор ключа или ARN ключа. Формат псевдонима ключа KMS не поддерживается.
ApplyServerSideEncryptionByDefault -> (структура)
Устанавливает шифрование на стороне сервера по умолчанию для применения к новым объектам в ведре. Если запрос PUT Object не указывает какое-либо шифрование на стороне сервера, будет применено это шифрование по умолчанию.
SSEAlgorithm -> (строка)
Алгоритм шифрования на стороне сервера для использования по умолчанию.
Примечание
Для вёдер каталогов поддерживаются только два значения для шифрования на стороне сервера:AES256 и aws:kms .KMSMasterKeyID -> (строка)
Идентификатор ключа управляемого клиентом KMS Amazon Web Services Key Management Service (KMS), который нужно использовать для шифрования по умолчанию.
Примечание
-
Вёдра общего назначения - Этот параметр разрешен только в том случае, если
SSEAlgorithmимеет значениеaws:kmsилиaws:kms:dsse. -
Вёдра каталогов - Этот параметр разрешен только в том случае, если
SSEAlgorithmимеет значениеaws:kms.
Вы можете указать идентификатор ключа, псевдоним ключа или Amazon Resource Name (ARN) ключа KMS.
- Идентификатор ключа:
1234abcd-12ab-34cd-56ef-1234567890ab - ARN ключа:
arn:aws:kms:us-east-2:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab - Псевдоним ключа:
alias/alias-name
Если вы используете шифрование с межсчётными или межсервисными операциями Amazon Web Services, необходимо использовать полную квалифицированную ARN ключа KMS. Дополнительную информацию см. в разделе Использование шифрования для межсчётных операций.
Примечание
- Вёдра общего назначения - Если вы указываете ключ управляемого клиентом KMS, рекомендуется использовать полную квалифицированную ARN ключа KMS. Если вы используете псевдоним ключа KMS, KMS разрешит ключ в учетной записи запрашивающего. Это может привести к тому, что данные будут зашифрованы ключом KMS, принадлежащим запрашивающему, а не владельцу ведра. Также, если вы используете идентификатор ключа, вы можете столкнуться с ошибкой LogDestination undeliverable при создании журнала потока VPC.
- Вёдра каталогов - При указании ключа управляемого клиентом KMS для шифрования в ведре каталога используйте только идентификатор ключа или ARN ключа. Формат псевдонима ключа KMS не поддерживается.
Предупреждение
Amazon S3 поддерживает только симметричные ключи KMS. Дополнительную информацию см. в разделе Асимметричные ключи в Amazon Web Services KMS в Руководстве разработчика Amazon Web Services Key Management Service .BucketKeyEnabled -> (булево)
Указывает, должен ли Amazon S3 использовать ключ ведра S3 с шифрованием на стороне сервера с использованием KMS (SSE-KMS) для новых объектов в ведре. Существующие объекты не затронуты. Установка элемента BucketKeyEnabled в значение true заставляет Amazon S3 использовать ключ ведра S3.
Примечание
- Вёдра общего назначения - По умолчанию ключ ведра S3 отключен. Дополнительную информацию см. в разделе Ключи ведра Amazon S3 в Руководстве пользователя Amazon S3 .
-
Вёдра каталогов - Ключи ведра S3 всегда включены для операций
GETиPUTв ведре каталога и не могут быть отключены. Ключи ведра S3 не поддерживаются, когда вы копируете объекты, зашифрованные SSE-KMS, из вёдер общего назначения в вёдра каталогов, из вёдер каталогов в вёдра общего назначения или между вёдрами каталогов с помощью CopyObject , UploadPartCopy , операции Copy в пакетных операциях или заданиях импорта. В этом случае Amazon S3 выполняет вызов KMS каждый раз, когда выполняется запрос копирования для объекта, зашифрованного KMS.
Синтаксис JSON:
{
"Rules": [
{
"ApplyServerSideEncryptionByDefault": {
"SSEAlgorithm": "AES256"|"aws:kms"|"aws:kms:dsse",
"KMSMasterKeyID": "string"
},
"BucketKeyEnabled": true|false
}
...
]
}
--expected-bucket-owner (строка)
Идентификатор учетной записи ожидаемого владельца ведра. Если предоставленный вами идентификатор учетной записи не совпадает с фактическим владельцем ведра, запрос завершится ошибкой со статусом HTTP 403 Forbidden (доступ запрещён).
Примечание
Для вёдер каталогов этот заголовок не поддерживается в данной операции API. Если вы укажете этот заголовок, запрос завершится ошибкой со статусом HTTP501 Not Implemented .--cli-input-json | --cli-input-yaml (строка) Читает аргументы из предоставленной строки JSON. Строка JSON следует формату, предоставленному --generate-cli-skeleton. Если другие аргументы предоставлены в командной строке, эти значения переопределят значения, предоставленные в JSON. Невозможно передавать произвольные двоичные значения с помощью предоставленного значения JSON, так как строка будет взята буквально. Это может не быть указано вместе с --cli-input-yaml.
--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса API. При отсутствии значения или значении input выводит пример входного JSON, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, при указании yaml-input он выведет пример входного YAML, который можно использовать с --cli-input-yaml. При указании значения output он валидирует входные данные команд и возвращает пример выходного JSON для этой команды. Сгенерированный JSON-скелет не стабилен между версиями AWS CLI, и нет гарантии обратной совместимости в сгенерированном JSON-скелете.
Глобальные параметры
--debug (булево)
Включить отладку логирования.
--endpoint-url (строка)
Переопределить URL по умолчанию команды заданным URL.
--no-verify-ssl (булево)
По умолчанию AWS CLI использует SSL при общении с AWS-сервисами. Для каждого SSL-соединения AWS CLI будет проверять сертификаты SSL. Этот параметр переопределяет поведение проверки сертификатов SSL по умолчанию.
--no-paginate (булево)
Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.
--output (строка)
Стиль форматирования для вывода команд.
- json
- text
- таблица
- yaml
- yaml-поток
--query (строка)
Запрос JMESPath для фильтрации данных ответа.
--profile (строка)
Использовать определённый профиль из вашего файла credentials.
--region (строка)
Использовать определённый регион. Переопределяет параметры из конфигурации/среды.
--version (строка)
Отобразить версию данного инструмента.
--color (строка)
Включить/выключить цветной вывод.
- вкл
- выкл
- авто
--no-sign-request (булево)
Не подписывать запросы. Кредиты не будут загружены, если этот параметр предоставлен.
--ca-bundle (строка)
Файл сертификатов CA для проверки SSL-сертификатов. Переопределяет параметры из конфигурации/среды.
--cli-read-timeout (целое число)
Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию составляет 60 секунд.
--cli-connect-timeout (целое число)
Максимальное время подключения сокета в секундах. Если значение установлено в 0, подключение сокета будет блокирующим и не будет иметь таймаута. Значение по умолчанию составляет 60 секунд.
--cli-binary-format (строка)
Стиль форматирования, используемый для двоичных блоков. По умолчанию используется формат base64. Формат base64 ожидает, что двоичные блоки будут предоставлены в виде закодированной в base64 строки. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны передаваться буквально. При предоставлении содержимого файла, отображающего двоичный блок, fileb:// всегда будет рассматриваться как двоичный и использовать содержимое файла напрямую независимо от параметра cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного формата cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (булево)
Отключить пейджер CLI для вывода.
--cli-auto-prompt (булево)
Автоматически запрашивать входные параметры CLI.
--no-cli-auto-prompt (булево)
Отключить автоматическое запросы входных параметров CLI.
Примеры
Примечание
Чтобы использовать следующие примеры, у вас должен быть установлен и настроен AWS CLI. Дополнительную информацию см. в руководстве Getting started в Руководстве пользователя AWS CLI.
Если не указано иное, все примеры используют правила цитирования, аналогичные Unix. Эти примеры необходимо адаптировать к правилам цитирования вашей терминальной оболочки. См. Использование кавычек со строками в Руководстве пользователя AWS CLI.
Для настройки шифрования на стороне сервера для ведра
Следующий put-bucket-encryption пример задает AES256 шифрование в качестве значения по умолчанию для указанного ведра.
aws s3api put-bucket-encryption \
--bucket amzn-s3-demo-bucket \
--server-side-encryption-configuration '{"Rules": [{"ApplyServerSideEncryptionByDefault": {"SSEAlgorithm": "AES256"}}]}'
Эта команда не генерирует вывод.
Вывод
Нет
© Copyright 2025, Amazon Web Services. Created using Sphinx.