ビュー:
FSSによって作成されたバケットは常にKMSを使用して暗号化されます。
顧客提供のバケットに対して、FSSは既存の暗号化設定を変更しません。バケットは既に設定されている暗号化構成を引き続き使用します。
  • バケットがすでにKMSで暗号化されている場合 (AWS管理キーまたは顧客管理キーのいずれか)、KMS暗号化されたままになります。
  • バケットがKMSで暗号化されていない場合、FSSはそのバケットに対してKMS暗号化を有効にしません。

構成バケット

S3構成バケットは常にFSSによってKMSで暗号化されます。

隔離、クリーン、失敗バケット

隔離、クリーン、失敗のバケットについて:
  • 機能を有効にしても独自のバケットを提供しない場合、FSSはバケットを作成し、それらにKMS暗号化を有効にします。
  • 独自のバケットを提供する場合、FSSはバケットの暗号化設定を変更しません。

FSS - KMS暗号化動作

シナリオ
FSSの動作
FSSによって新しく作成されたバケット
FSSはKMS暗号化を可能にします
KMS暗号化なしでFSSによって以前に作成された既存のバケット
FSSはKMS暗号化を可能にします
KMS暗号化なしの顧客提供バケット
FSSはKMS暗号化を有効にしません
AWS管理のKMS Keyで暗号化された顧客提供のバケット
FSSは暗号化設定を変更せず、顧客はキーARNを提供する必要はありません
顧客管理のKMS Key (CMK) で暗号化された顧客提供のバケット
FSSは暗号化設定を変更せず、顧客はKMSKeyARNsForBucketSSEパラメータでキーARNを指定する必要があります。指定されたキーARNは関連するLambda実行ロールの権限に付与されます。