OSS propose le chiffrement côté serveur, le chiffrement côté client et le chiffrement des transmissions HTTPS (SSL/TLS) pour protéger vos données au repos et en transit.
Chiffrement côté serveur
OSS prend en charge le chiffrement côté serveur (SSE) pour les données chargées. OSS chiffre les données avant de les stocker de manière permanente et les déchiffre automatiquement lors du téléchargement. L'en-tête de réponse HTTP indique l'application du chiffrement côté serveur.
Le chiffrement côté serveur protège les données au repos. Il convient aux scénarios exigeant un niveau élevé de sécurité ou de conformité, tels que le stockage d'échantillons pour l'apprentissage profond ou de documents collaboratifs. OSS prend en charge deux méthodes de chiffrement SSE :
-
SSE-KMS : chiffrement avec clé gérée par KMS
Vous pouvez chiffrer les objets à l'aide de la clé maître cliente (CMK) gérée par KMS par défaut ou d'un ID de CMK spécifique. Cette méthode permet de gérer le chiffrement à grande échelle à moindre coût, car les données ne transitent pas par le réseau vers le serveur KMS.
KMS est un service de gestion des clés fourni par Alibaba Cloud qui garantit la confidentialité, l'intégrité et la disponibilité des clés, vous permettant ainsi de vous concentrer sur votre logique de chiffrement. Consultez et gérez les clés dans la console KMS.
KMS utilise AES-256 et le chiffrement sous enveloppe pour empêcher tout accès non autorisé. Il génère des clés de chiffrement de données et les chiffre avec votre CMK. Vous pouvez utiliser la clé KMS gérée par OSS par défaut ou apporter votre propre clé (BYOK). Le matériel de clé BYOK peut être fourni par Alibaba Cloud ou importé par vos soins.
Flux de travail du chiffrement SSE-KMS :
-
SSE-OSS : chiffrement géré par OSS
SSE-OSS est un attribut d'objet qui utilise AES-256 pour chiffrer chaque objet avec une clé unique. Une clé maître chiffre ensuite ces clés de données. Cette méthode convient aux scénarios de chiffrement par lots.
OSS génère et gère toutes les clés de chiffrement de données. Définissez la méthode de chiffrement par défaut d'un bucket sur AES-256, ou incluez l'en-tête
X-OSS-server-side-encryptionavec la valeurAES256lors du chargement ou de la modification d'un objet.
Chiffrement côté client
Le chiffrement côté client chiffre les objets localement avant de les charger vers OSS. Vous êtes responsable de l'intégrité et de l'exactitude de la clé maître et des métadonnées de chiffrement lors des opérations de copie ou de migration.
Une clé de chiffrement de données aléatoire est générée pour chaque objet et utilisée pour chiffrer symétriquement les données de l'objet. La clé maître chiffre ensuite cette clé de données, et la clé de données chiffrée est stockée en tant que métadonnées d'objet sur le serveur. Pour le déchiffrement, la clé maître déchiffre la clé de données, qui déchiffre ensuite l'objet. La clé maître ne quitte jamais le client : elle n'est ni transmise via le réseau ni stockée sur le serveur.
Deux méthodes sont disponibles pour gérer les clés maîtres :
-
Clés maîtres clientes gérées par KMS
Avec une CMK gérée par KMS, spécifiez uniquement l'ID de la CMK lors du chargement ; aucune clé de chiffrement n'est nécessaire sur le client. La figure suivante illustre ce processus.
-
Clés gérées par le client
Avec des clés gérées par le client, vous générez et stockez vous-même les clés de chiffrement. Fournissez une clé symétrique ou asymétrique au client de chiffrement local pour chaque opération. La figure suivante illustre le processus de chiffrement.
Chiffrement en transit (HTTPS/TLS)
OSS prend en charge l'accès HTTP et HTTPS. Définissez la version TLS pour répondre à vos exigences de sécurité. TLS assure la confidentialité et l'intégrité des données entre les applications communicantes, protégeant ainsi les données en transit.