Ansichten:
Jeder von FSS erstellte Bucket wird immer mit KMS verschlüsselt.
Für vom Kunden bereitgestellte Buckets ändert FSS die bestehenden Verschlüsselungseinstellungen nicht. Der Bucket wird weiterhin die Verschlüsselungskonfiguration verwenden, die er bereits hat:
  • Wenn der Bucket bereits mit KMS verschlüsselt ist (entweder mit einem von AWS verwalteten Schlüssel oder einem vom Kunden verwalteten Schlüssel), bleibt er KMS-verschlüsselt.
  • Wenn der Bucket nicht mit KMS verschlüsselt ist, wird FSS die KMS-Verschlüsselung dafür nicht aktivieren.

Konfigurationsspeicher

Der S3-Konfigurations-Bucket wird immer von FSS mit KMS verschlüsselt.

Quarantäne-, Bereinigungs- und Fehlerkategorien

Für die Quarantäne-, Bereinigungs- und Fehlerkategorien:
  • Wenn Sie die Funktion aktivieren, aber keine eigenen Buckets bereitstellen, erstellt FSS die Buckets und aktiviert die KMS-Verschlüsselung darauf.
  • Wenn Sie Ihre eigenen Buckets bereitstellen, ändert FSS die Verschlüsselungseinstellungen des Buckets nicht.

FSS - KMS Verschlüsselungsverhalten

Szenario
FSS-Verhalten
Bucket neu erstellt von FSS
FSS ermöglicht KMS-Verschlüsselung
Vorhandener Bucket, zuvor von FSS ohne KMS-Verschlüsselung erstellt
FSS ermöglicht KMS-Verschlüsselung
Vom Kunden bereitgestellter Bucket ohne KMS-Verschlüsselung
FSS aktiviert keine KMS-Verschlüsselung
Vom Kunden bereitgestellter Bucket, verschlüsselt mit einem von AWS verwalteten KMS Key
FSS ändert die Verschlüsselungseinstellungen nicht, und der Kunde muss keinen Schlüssel-ARN bereitstellen
Vom Kunden bereitgestellter Bucket, verschlüsselt mit einem kundengesteuerten KMS Key (CMK)
FSS ändert die Verschlüsselungseinstellungen nicht, und der Kunde muss die Schlüssel-ARNs im Parameter KMSKeyARNsForBucketSSE angeben. Die angegebenen Schlüssel-ARNs werden den zugehörigen Rollenberechtigungen der Lambda-Ausführung hinzugefügt.