Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Memblokir atau membuka blokir SSE-C untuk ember tujuan umum
Mulai April 2026, Amazon S3 secara otomatis menonaktifkan enkripsi sisi server dengan kunci SSE-C yang disediakan pelanggan () untuk semua bucket tujuan umum yang baru. Amazon S3 juga dinonaktifkan SSE-C untuk bucket yang ada di akun tanpa SSE-C objek terenkripsi. Ini berarti bahwa secara default, permintaan untuk mengunggah objek SSE-C yang menggunakan ditolak dengan AccessDenied kesalahan HTTP 403.
SSE-C mengharuskan Anda untuk menyediakan kunci enkripsi dengan setiap permintaan untuk membaca atau menulis objek terenkripsi, sehingga sulit untuk berbagi akses dengan pengguna, peran, atau AWS layanan lain yang beroperasi pada data Anda. Sebagian besar beban kerja menggunakan enkripsi sisi server dengan kunci terkelola Amazon S3 (SSE-S3) atau AWS kunci KMS () sebagai gantinya. SSE-KMS
Jika beban kerja membutuhkan SSE-C, Anda dapat mengaktifkannya secara eksplisit dengan memperbarui konfigurasi enkripsi default untuk bucket Anda. Sebaliknya, jika Anda memiliki bucket yang masih SSE-C diizinkan, Anda dapat memblokirnya untuk mencegah unggahan baru SSE-C .
Bila SSE-C diblokir untuk bucket, permintaan apa punPutObject,CopyObject,PostObject, Unggahan Multipart, atau replikasi yang menentukan SSE-C enkripsi akan ditolak dengan kesalahan HTTP 403. AccessDenied Objek SSE-C terenkripsi yang ada di bucket tidak terpengaruh, Anda masih dapat membacanya dengan GetObject atau HeadObject dengan memberikan header yang diperlukan. SSE-C
Pengaturan ini adalah parameter pada PutBucketEncryption API dan juga dapat diperbarui menggunakan konsol S3, AWS CLI, AWS atau SDK. Anda harus memiliki s3:PutEncryptionConfiguration izin.
penting
Amazon Simple Storage Service sekarang menerapkan pengaturan keamanan bucket default baru yang secara otomatis menonaktifkan enkripsi sisi server dengan kunci yang disediakan pelanggan (SSE-C) untuk semua bucket tujuan umum yang baru. Pada April 2026, Amazon S3 menerapkan pembaruan sehingga semua bucket tujuan umum baru menonaktifkan enkripsi untuk semua SSE-C permintaan tulis baru. Untuk bucket yang ada tanpa objek SSE-C terenkripsi, Amazon S3 juga dinonaktifkan SSE-C untuk semua permintaan tulis baru. Akun AWS Dengan perubahan ini, aplikasi yang membutuhkan SSE-C enkripsi harus sengaja diaktifkan SSE-C dengan menggunakan operasi PutBucketEncryptionAPI setelah membuat bucket baru. Untuk informasi lebih lanjut tentang perubahan ini, lihatSSE-C Pengaturan default untuk bucket baru FAQ.
Izin
Gunakan PutBucketEncryption API atau Konsol S3, AWS SDK, atau AWS CLI untuk memblokir atau membuka blokir jenis enkripsi untuk bucket tujuan umum. Anda harus memiliki izin berikut:
s3:PutEncryptionConfiguration
Gunakan GetBucketEncryption API atau Konsol S3, AWS SDK, atau AWS CLI untuk melihat jenis enkripsi yang diblokir untuk bucket tujuan umum. Anda harus memiliki izin berikut:
s3:GetEncryptionConfiguration
Pertimbangan sebelum memblokir enkripsi SSE-C
Setelah Anda memblokir SSE-C bucket apa pun, perilaku enkripsi berikut akan berlaku:
Tidak ada perubahan pada enkripsi objek yang ada di ember sebelum Anda memblokir SSE-C enkripsi.
Setelah Anda memblokir SSE-C enkripsi, Anda dapat terus membuat GetObject dan HeadObject meminta objek yang sudah ada sebelumnya yang dienkripsi SSE-C selama Anda memberikan SSE-C header yang diperlukan pada permintaan.
Bila SSE-C diblokir untuk bucket, permintaan Unggahan apa pun
PutObjectCopyObjectPostObject,,, atau Multipart yang menentukan SSE-C enkripsi akan ditolak dengan kesalahan HTTP 403AccessDenied.Jika bucket tujuan untuk replikasi telah SSE-C diblokir dan objek sumber yang direplikasi dienkripsi SSE-C, replikasi akan gagal dengan kesalahan HTTP 403.
AccessDenied
Jika Anda ingin meninjau apakah Anda menggunakan SSE-C enkripsi di salah satu bucket Anda sebelum memblokir jenis enkripsi ini, Anda dapat menggunakan alat seperti AWS CloudTrail
Langkah-langkah
Anda dapat memblokir atau membuka blokir enkripsi sisi server dengan kunci (SSE-C) yang disediakan pelanggan untuk bucket tujuan umum dengan menggunakan konsol Amazon S3, () AWS Command Line Interface , Amazon S3 REST API, dan AWS CLI SDK. AWS
Untuk memblokir atau membuka blokir SSE-C enkripsi bucket menggunakan konsol Amazon S3:
Masuk ke Konsol AWS Manajemen dan buka konsol Amazon S3 di https://console.aws.amazon.com/s3/.
Di panel navigasi kiri, pilih ember tujuan umum.
Pilih bucket yang ingin Anda blokir SSE-C enkripsi.
Pilih tab Properties untuk bucket.
Arahkan ke panel properti Enkripsi Default untuk bucket dan pilih Edit.
Di bagian Jenis enkripsi yang diblokir, centang kotak di samping Server-side enkripsi dengan kunci yang disediakan pelanggan (SSE-C) untuk memblokir SSE-C enkripsi atau hapus centang pada kotak ini untuk mengizinkan. SSE-C
Pilih Simpan Perubahan.
Untuk menginstal AWS CLI, lihat Menginstal AWS CLI di Panduan Pengguna.AWS Command Line Interface
Contoh CLI berikut menunjukkan kepada Anda cara memblokir atau membuka blokir SSE-C enkripsi untuk bucket tujuan umum dengan menggunakan file. AWS CLI Untuk menggunakan perintah ganti user input placeholders dengan informasi Anda sendiri.
Permintaan untuk memblokir SSE-C enkripsi untuk bucket tujuan umum:
aws s3api put-bucket-encryption \ --bucket amzn-s3-demo-bucket \ --server-side-encryption-configuration '{ "Rules": [{ "BlockEncryptionTypes": { "EncryptionType": "SSE-C" } }] }'
Permintaan untuk mengaktifkan penggunaan SSE-C enkripsi pada bucket tujuan umum:
aws s3api put-bucket-encryption \ --bucket amzn-s3-demo-bucket \ --server-side-encryption-configuration '{ "Rules": [{ "BlockEncryptionTypes": { "EncryptionType": "NONE" } }] }'
Untuk informasi tentang dukungan Amazon S3 REST API untuk memblokir atau membuka blokir SSE-C enkripsi untuk bucket tujuan umum, lihat bagian berikut di Referensi API Layanan Penyimpanan Sederhana Amazon:
BlockedEncryptionTypestipe data yang digunakan dalam tipe ServerSideEncryptionRuledata operasi PutBucketEncryptiondan GetBucketEncryptionAPI.