Zum Inhalt springen

Verwalten Sie die Verschlüsselung im Object Storage

Zuletzt aktualisiert am

Alle im STACKIT Object Storage gespeicherten Daten werden im Ruhezustand mit AES256 verschlüsselt. Darüber hinaus können Sie die serverseitige Verschlüsselung (SSE) oder die serverseitige Verschlüsselung mit vom Kunden bereitgestellten Schlüsseln (SSE-C) verwenden, um einzelne Objekte beim Hochladen zu verschlüsseln.

SSE verschlüsselt ein Objekt beim Hochladen mit einem eindeutigen Schlüssel. Die Verschlüsselungsschlüssel werden vom Speicher-Backend verwaltet.

Um SSE für einen Upload zu aktivieren, fügen Sie den folgenden Header in Ihre S3-Anfrage ein:

SSE wird für die folgenden Vorgänge unterstützt:

  • PUT-Objekt
  • PUT-Objekt – Kopieren
  • Multipart-Upload starten

Laden Sie ein Objekt mit serverseitiger Verschlüsselung hoch

Abschnitt betitelt „Laden Sie ein Objekt mit serverseitiger Verschlüsselung hoch“
Terminal-Fenster
aws s3 cp ./my-file.txt s3://my-bucket/ \
--sse AES256 \
--endpoint-url https://object.storage.eu01.onstackit.cloud

Serverseitige Verschlüsselung mit vom Kunden bereitgestellten Schlüsseln

Abschnitt betitelt „Serverseitige Verschlüsselung mit vom Kunden bereitgestellten Schlüsseln“

SSE-C verschlüsselt Objekte mit einem Schlüssel, den Sie selbst bereitstellen und verwalten. Der Schlüssel wird während des Vorgangs verwendet und nicht auf STACKIT-Systemen gespeichert.

Hauptaufgaben des Managements:

  • Verfolgen Sie die Zuordnung zwischen Schlüsseln und Objekten selbst.
  • Wenn die Versionierung aktiviert ist, verwenden Sie für jede Version einen eindeutigen Schlüssel und verfolgen Sie die Zuordnung zwischen Objektversionen und Schlüsseln selbst.
  • Drehen Sie Ihre Schlüssel selbst.

Um SSE-C zu verwenden, fügen Sie die folgenden Header in Ihre S3-Anfrage ein:

SSE-C wird für die folgenden Vorgänge unterstützt:

  • GET-Objekt
  • PUT-Objekt
  • PUT-Objekt – Kopieren
  • HEAD-Objekt
  • Multipart-Upload starten
  • Teil hochladen
  • Teil hochladen – Kopieren

Bei Verwendung von SSE-C ist das ETag in der Antwort nicht die MD5-Prüfsumme der Objektdaten.

Generieren Sie einen zufälligen 256-Bit-Schlüssel und kodieren Sie ihn als Base64:

Terminal-Fenster
openssl rand -base64 32
Terminal-Fenster
aws s3 cp ./my-file.txt s3://my-bucket/ \
--sse-c AES256 \
--sse-c-key <your-base64-encoded-key> \
--endpoint-url https://object.storage.eu01.onstackit.cloud

Laden Sie ein mit SSE-C verschlüsseltes Objekt herunter

Abschnitt betitelt „Laden Sie ein mit SSE-C verschlüsseltes Objekt herunter“

Sie müssen denselben Schlüssel angeben, der beim Hochladen verwendet wurde:

Terminal-Fenster
aws s3 cp s3://my-bucket/my-file.txt ./my-file-downloaded.txt \
--sse-c AES256 \
--sse-c-key <your-base64-encoded-key> \
--endpoint-url https://object.storage.eu01.onstackit.cloud