檢視次數:
任何由 FSS 建立的儲存桶將始終使用 KMS 進行已加密。
對於客戶提供的儲存桶,FSS不會修改現有的加密設定。儲存桶將繼續使用其已有的加密配置:
  • 如果儲存桶已使用 KMS 加密(無論是 AWS 管理的金鑰或客戶管理的金鑰),它將保持 KMS 加密。
  • 如果儲存桶未使用 KMS 加密,FSS 將不會啟用 KMS 加密。

設定儲存區

S3 配置儲存桶始終由 FSS 使用 KMS 進行已加密。

隔離、清理和失敗類別

對於隔離、清理和失敗類別:
  • 如果您啟用此功能但未提供您自己的儲存桶,FSS 會創建儲存桶並在其上啟用 KMS 加密。
  • 如果您提供自己的儲存桶,FSS不會修改儲存桶的加密設定。

FSS - KMS加密行為

情境
FSS 行為
FSS 新建立的儲存桶
FSS 啟用 KMS 加密
現有的儲存桶先前由 FSS 建立,未使用 KMS 加密
FSS 啟用 KMS 加密
客戶提供的儲存桶未使用 KMS 加密
FSS 不啟用 KMS 加密
客戶提供的儲存桶已使用 AWS 管理的 KMS Key 加密
FSS 不會修改加密設定,客戶不需要提供金鑰 ARN
客戶提供的儲存桶使用客戶管理的 KMS Key (CMK) 進行已加密
FSS 不會修改加密設定,客戶必須在 KMSKeyARNsForBucketSSE 參數中指定金鑰 ARN。指定的金鑰 ARN 將附加到相關的 Lambda 執行角色權限。