Verwalten Sie die Verschlüsselung im Object Storage
Zuletzt aktualisiert am
Alle im STACKIT Object Storage gespeicherten Daten werden im Ruhezustand mit AES256 verschlüsselt. Darüber hinaus können Sie die serverseitige Verschlüsselung (SSE) oder die serverseitige Verschlüsselung mit vom Kunden bereitgestellten Schlüsseln (SSE-C) verwenden, um einzelne Objekte beim Hochladen zu verschlüsseln.
Voraussetzungen
Abschnitt betitelt „Voraussetzungen“- Object Storage aktiviert und Anmeldeinformationen konfiguriert: Object Storage aktivieren
- AWS CLI für STACKIT Object Storage installiert und konfiguriert: Richten Sie die AWS CLI ein
Serverseitige Verschlüsselung
Abschnitt betitelt „Serverseitige Verschlüsselung“SSE verschlüsselt ein Objekt beim Hochladen mit einem eindeutigen Schlüssel. Die Verschlüsselungsschlüssel werden vom Speicher-Backend verwaltet.
Um SSE für einen Upload zu aktivieren, fügen Sie den folgenden Header in Ihre S3-Anfrage ein:
| Kopfzeile | Beschreibung |
|---|---|
x-amz-server-side-encryption | Aktiviert SSE. Setzen Sie den Wert auf AES256. |
SSE wird für die folgenden Vorgänge unterstützt:
- PUT-Objekt
- PUT-Objekt – Kopieren
- Multipart-Upload starten
Laden Sie ein Objekt mit serverseitiger Verschlüsselung hoch
Abschnitt betitelt „Laden Sie ein Objekt mit serverseitiger Verschlüsselung hoch“aws s3 cp ./my-file.txt s3://my-bucket/ \ --sse AES256 \ --endpoint-url https://object.storage.eu01.onstackit.cloudServerseitige Verschlüsselung mit vom Kunden bereitgestellten Schlüsseln
Abschnitt betitelt „Serverseitige Verschlüsselung mit vom Kunden bereitgestellten Schlüsseln“SSE-C verschlüsselt Objekte mit einem Schlüssel, den Sie selbst bereitstellen und verwalten. Der Schlüssel wird während des Vorgangs verwendet und nicht auf STACKIT-Systemen gespeichert.
Hauptaufgaben des Managements:
- Verfolgen Sie die Zuordnung zwischen Schlüsseln und Objekten selbst.
- Wenn die Versionierung aktiviert ist, verwenden Sie für jede Version einen eindeutigen Schlüssel und verfolgen Sie die Zuordnung zwischen Objektversionen und Schlüsseln selbst.
- Drehen Sie Ihre Schlüssel selbst.
Um SSE-C zu verwenden, fügen Sie die folgenden Header in Ihre S3-Anfrage ein:
| Kopfzeile | Beschreibung |
|---|---|
x-amz-server-side-encryption-customer-algorithm | Verschlüsselungsalgorithmus. Muss AES256 sein. |
x-amz-server-side-encryption-customer-key | Verschlüsselungsschlüssel. Muss 256-Bit haben und Base64-kodiert sein. |
x-amz-server-side-encryption-customer-key-MD5 | MD5-Hash Ihres Verschlüsselungsschlüssels. Muss 128-Bit haben und Base64-kodiert sein. |
SSE-C wird für die folgenden Vorgänge unterstützt:
- GET-Objekt
- PUT-Objekt
- PUT-Objekt – Kopieren
- HEAD-Objekt
- Multipart-Upload starten
- Teil hochladen
- Teil hochladen – Kopieren
Bei Verwendung von SSE-C ist das ETag in der Antwort nicht die MD5-Prüfsumme der Objektdaten.
Generieren Sie einen Verschlüsselungsschlüssel
Abschnitt betitelt „Generieren Sie einen Verschlüsselungsschlüssel“Generieren Sie einen zufälligen 256-Bit-Schlüssel und kodieren Sie ihn als Base64:
openssl rand -base64 32Laden Sie ein Objekt mit SSE-C hoch
Abschnitt betitelt „Laden Sie ein Objekt mit SSE-C hoch“aws s3 cp ./my-file.txt s3://my-bucket/ \ --sse-c AES256 \ --sse-c-key <your-base64-encoded-key> \ --endpoint-url https://object.storage.eu01.onstackit.cloudLaden Sie ein mit SSE-C verschlüsseltes Objekt herunter
Abschnitt betitelt „Laden Sie ein mit SSE-C verschlüsseltes Objekt herunter“Sie müssen denselben Schlüssel angeben, der beim Hochladen verwendet wurde:
aws s3 cp s3://my-bucket/my-file.txt ./my-file-downloaded.txt \ --sse-c AES256 \ --sse-c-key <your-base64-encoded-key> \ --endpoint-url https://object.storage.eu01.onstackit.cloud