Une fois le chiffrement côté serveur configuré, Object Storage Service (OSS) chiffre les objets téléchargés et stocke définitivement les objets chiffrés. Lorsque vous téléchargez des objets, OSS les déchiffre et renvoie les objets déchiffrés. Cette rubrique explique comment exécuter la commande bucket-encryption pour ajouter des configurations de chiffrement côté serveur à un compartiment, ainsi que pour modifier, interroger ou supprimer ces configurations.
Notes d'utilisation
Pour ajouter des configurations de chiffrement côté serveur à un compartiment ou les modifier, vous devez disposer de l'autorisation
oss:PutBucketEncryption. Pour interroger les configurations de chiffrement côté serveur d'un compartiment, vous devez disposer de l'autorisationoss:GetBucketEncryption. Pour supprimer les configurations de chiffrement côté serveur d'un compartiment, vous devez disposer de l'autorisationoss:DeleteBucketEncryption. Pour plus d'informations, consultez la section Accorder une stratégie personnalisée.
Pour ossutil 1.6.16 et versions ultérieures, vous pouvez utiliser directement ossutil comme nom binaire dans la ligne de commande. Il n'est pas nécessaire de mettre à jour le nom binaire en fonction du système d'exploitation. Pour les versions d'ossutil antérieures à la 1.6.16, vous devez adapter le nom binaire au système d'exploitation. Pour plus d'informations, consultez la section Prise en main rapide de l'outil de ligne de commande ossutil.
Pour plus d'informations sur le chiffrement côté serveur, consultez la section Chiffrement côté serveur.
Ajouter des configurations de chiffrement côté serveur à un compartiment ou les modifier
-
Syntaxe de la commande
ossutil bucket-encryption --method put oss://bucketName --sse-algorithm algorithmName [--kms-masterkey-id keyid]Le tableau suivant décrit les paramètres précédents.
Paramètre
Description
bucketName
Nom du compartiment.
--sse-algorithm
Méthode de chiffrement du compartiment.
Valeurs valides :
-
KMS : les clés gérées par Key Management Service (KMS) sont utilisées pour le chiffrement et le déchiffrement (SSE-KMS).
-
AES256 : les clés gérées par OSS sont utilisées pour le chiffrement et le déchiffrement (SSE-OSS).
--kms-masterkey-id
ID de la clé maître client (CMK) gérée par KMS utilisée pour chiffrer les objets lorsque la méthode de chiffrement est définie sur SSE-KMS. Si vous ne spécifiez pas ce paramètre, la CMK par défaut est utilisée pour chiffrer les objets. Si vous souhaitez utiliser une CMK spécifique, utilisez ce paramètre pour configurer l'ID de la CMK.
RemarqueSi vous utilisez OSS sur CloudBox, ce paramètre n'est pas pris en charge.
-
-
Exemples
-
Exécutez la commande suivante pour définir la méthode de chiffrement sur SSE-OSS et l'algorithme de chiffrement sur AES-256 pour examplebucket :
ossutil bucket-encryption --method put oss://examplebucket --sse-algorithm AES256 -
Exécutez la commande suivante pour définir la méthode de chiffrement sur SSE-KMS, spécifier un ID de CMK et définir l'algorithme de chiffrement sur AES-256 pour examplebucket :
ossutil bucket-encryption --method put oss://examplebucket --sse-algorithm KMS --kms-masterkey-id 9468da86-3509-4f8d-a61e-6eab1eac**** -
Si la sortie suivante s'affiche, le chiffrement côté serveur est configuré pour examplebucket :
0.856895(s) elapsed
-
Interroger les configurations de chiffrement côté serveur d'un compartiment
-
Syntaxe de la commande
ossutil bucket-encryption --method get oss://bucketname -
Exemples
Exécutez la commande suivante pour interroger les configurations de chiffrement côté serveur de examplebucket :
ossutil bucket-encryption --method get oss://examplebucketSi la sortie suivante s'affiche, la méthode de chiffrement côté serveur configurée pour examplebucket est SSE-KMS, aucun ID de CMK n'est spécifié et l'algorithme de chiffrement est AES-256 :
SSEAlgorithm:KMS KMSMasterKeyID: KMSDataEncryption:
Supprimer les configurations de chiffrement côté serveur d'un compartiment
-
Syntaxe de la commande
ossutil bucket-encryption --method delete oss://bucketname -
Exemples
Exécutez la commande suivante pour supprimer les configurations de chiffrement côté serveur de examplebucket :
ossutil bucket-encryption --method delete oss://examplebucketSi la sortie suivante s'affiche, les configurations de chiffrement côté serveur sont supprimées pour examplebucket :
0.856686(s) elapsed
Options courantes
Pour accéder à un compartiment situé dans une autre région, utilisez -e pour spécifier l'endpoint. Pour accéder à un compartiment appartenant à un autre compte Alibaba Cloud, utilisez -i pour l'AccessKey ID et -k pour l'AccessKey Secret.
Par exemple, vous pouvez exécuter la commande suivante pour définir la méthode de chiffrement sur AES-256 pour un compartiment nommé examplebucket, situé dans la région Chine (Hangzhou) et appartenant à un autre compte Alibaba Cloud :
ossutil bucket-encryption --method put oss://examplebucket --sse-algorithm AES256 -e oss-cn-hangzhou.aliyuncs.com -i yourAccessKeyID -k yourAccessKeySecret