Setelah Anda mengonfigurasi enkripsi sisi server (enkripsi bucket), Object Storage Service (OSS) akan mengenkripsi objek yang diunggah dan menyimpannya secara permanen dalam bentuk terenkripsi. Saat Anda mengunduh objek tersebut, OSS akan mendekripsinya dan mengembalikan hasil dekripsi. Topik ini menjelaskan cara menjalankan perintah bucket-encryption untuk menambahkan, memodifikasi, mengkueri, atau menghapus konfigurasi enkripsi sisi server suatu bucket.
Catatan penggunaan
-
Untuk menambahkan atau memodifikasi konfigurasi enkripsi sisi server bucket, Anda harus memiliki izin
oss:PutBucketEncryption. Untuk mengkueri konfigurasi enkripsi sisi server bucket, Anda harus memiliki izinoss:GetBucketEncryption. Untuk menghapus konfigurasi enkripsi sisi server bucket, Anda harus memiliki izinoss:DeleteBucketEncryption. Untuk informasi selengkapnya, lihat Grant a custom policy.
-
Mulai versi 1.6.16, Anda dapat langsung menggunakan ossutil sebagai nama biner di command line tanpa perlu menyesuaikan nama biner berdasarkan sistem operasi. Untuk versi sebelum 1.6.16, Anda perlu menyesuaikan nama biner sesuai sistem operasi. Untuk informasi selengkapnya, lihat ossutil command reference.
-
Untuk informasi selengkapnya tentang enkripsi sisi server, lihat Server-side encryption.
Menambahkan atau memodifikasi konfigurasi enkripsi sisi server bucket
-
Sintaks perintah
ossutil bucket-encryption --method put oss://bucketName --sse-algorithm algorithmName [--kms-masterkey-id keyid]Tabel berikut menjelaskan parameter-parameter di atas.
Parameter
Deskripsi
bucketName
Nama bucket yang ingin Anda konfigurasikan enkripsi sisi server-nya.
--sse-algorithm
Metode enkripsi bucket.
Nilai yang valid:
-
KMS: Kunci yang dikelola oleh Key Management Service (KMS) digunakan untuk enkripsi dan dekripsi (SSE-KMS).
-
AES256: Kunci yang dikelola oleh OSS digunakan untuk enkripsi dan dekripsi (SSE-OSS).
--kms-masterkey-id
ID kunci master pelanggan (CMK) yang dikelola KMS yang digunakan untuk mengenkripsi objek ketika metode enkripsi diatur ke SSE-KMS. Jika Anda tidak menentukan parameter ini, CMK default akan digunakan untuk mengenkripsi objek. Jika ingin menggunakan CMK tertentu, gunakan parameter ini untuk mengonfigurasi ID CMK tersebut.
CatatanJika Anda menggunakan OSS di CloudBox, parameter ini tidak didukung.
-
-
Contoh
-
Jalankan perintah berikut untuk mengatur metode enkripsi ke SSE-OSS dan algoritma enkripsi ke AES256 untuk examplebucket:
ossutil bucket-encryption --method put oss://examplebucket --sse-algorithm AES256 -
Jalankan perintah berikut untuk mengatur metode enkripsi ke SSE-KMS, menentukan ID CMK, dan menggunakan algoritma enkripsi default AES256 untuk examplebucket:
ossutil bucket-encryption --method put oss://examplebucket --sse-algorithm KMS --kms-masterkey-id 9468da86-3509-4f8d-a61e-6eab1eac**** -
Jika output berikut ditampilkan, enkripsi sisi server telah dikonfigurasi untuk examplebucket:
0.856895(s) elapsed
Untuk memverifikasi bahwa konfigurasi telah diterapkan, kueri konfigurasi enkripsi sisi server examplebucket.
-
Mengkueri konfigurasi enkripsi sisi server bucket
-
Sintaks perintah
ossutil bucket-encryption --method get oss://bucketName -
Contoh
Jalankan perintah berikut untuk mengkueri konfigurasi enkripsi sisi server examplebucket:
ossutil bucket-encryption --method get oss://examplebucketJika output berikut ditampilkan, metode enkripsi sisi server yang dikonfigurasi untuk examplebucket adalah SSE-KMS, ID CMK tidak ditentukan, dan algoritma enkripsi default AES256 digunakan:
SSEAlgorithm:KMS KMSMasterKeyID: KMSDataEncryption:
Menghapus konfigurasi enkripsi sisi server bucket
-
Sintaks perintah
ossutil bucket-encryption --method delete oss://bucketName -
Contoh
Jalankan perintah berikut untuk menghapus konfigurasi enkripsi sisi server examplebucket:
ossutil bucket-encryption --method delete oss://examplebucketJika output berikut ditampilkan, konfigurasi enkripsi sisi server examplebucket telah dihapus:
0.856686(s) elapsed
Opsi umum
Untuk mengakses bucket di wilayah (region) yang berbeda, gunakan -e untuk menentukan titik akhir (endpoint). Untuk mengakses bucket yang dimiliki oleh Akun Alibaba Cloud lain, gunakan -i untuk ID AccessKey dan -k untuk Rahasia AccessKey.
Sebagai contoh, Anda dapat menjalankan perintah berikut untuk mengatur metode enkripsi ke AES256 untuk bucket bernama examplebucket yang berlokasi di wilayah China (Hangzhou) dan dimiliki oleh Akun Alibaba Cloud lain:
ossutil bucket-encryption --method put oss://examplebucket --sse-algorithm AES256 -e oss-cn-hangzhou.aliyuncs.com -i yourAccessKeyID -k yourAccessKeySecret
Untuk daftar lengkap opsi umum, lihat topik berikut.