任何由 FSS 建立的儲存桶將始終使用 KMS 進行已加密。
對於客戶提供的儲存桶,FSS不會修改現有的加密設定。儲存桶將繼續使用其已有的加密配置:
-
如果儲存桶已使用 KMS 加密(無論是 AWS 管理的金鑰或客戶管理的金鑰),它將保持 KMS 加密。
-
如果儲存桶未使用 KMS 加密,FSS 將不會啟用 KMS 加密。
設定儲存區
S3 配置儲存桶始終由 FSS 使用 KMS 進行已加密。
隔離、清理和失敗類別
對於隔離、清理和失敗類別:
-
如果您啟用此功能但未提供您自己的儲存桶,FSS 會創建儲存桶並在其上啟用 KMS 加密。
-
如果您提供自己的儲存桶,FSS不會修改儲存桶的加密設定。
FSS - KMS加密行為
|
情境
|
FSS 行為
|
|
FSS 新建立的儲存桶
|
FSS 啟用 KMS 加密
|
|
現有的儲存桶先前由 FSS 建立,未使用 KMS 加密
|
FSS 啟用 KMS 加密
|
|
客戶提供的儲存桶未使用 KMS 加密
|
FSS 不啟用 KMS 加密
|
|
客戶提供的儲存桶已使用 AWS 管理的 KMS Key 加密
|
FSS 不會修改加密設定,客戶不需要提供金鑰 ARN
|
|
客戶提供的儲存桶使用客戶管理的 KMS Key (CMK) 進行已加密
|
FSS 不會修改加密設定,客戶必須在
KMSKeyARNsForBucketSSE 參數中指定金鑰 ARN。指定的金鑰 ARN 將附加到相關的 Lambda 執行角色權限。 |
