Todos os produtos
Search
Central de documentação

Object Storage Service:PutBucketEncryption

Última atualização: Jun 23, 2026

Configura regras de criptografia do lado do servidor para um bucket.

Notas de uso

A configuração de regras de criptografia de bucket requer a permissão oss:PutBucketEncryption. Para mais informações, consulte Conceder uma política personalizada.

null

Somente o proprietário do bucket ou usuários RAM autorizados podem configurar regras de criptografia de bucket. Caso contrário, um erro 403 será retornado. Para mais informações sobre criptografia de bucket, consulte Criptografia do lado do servidor.

Estrutura da solicitação

PUT /? encryption HTTP/1.1
Date: GMT Date
Content-Length: ContentLength
Content-Type: application/xml
Host: BucketName.oss.aliyuncs.com
Authorization: SignatureValue
<? xml version="1.0" encoding="UTF-8"? >
<ServerSideEncryptionRule>
  <ApplyServerSideEncryptionByDefault>
    <SSEAlgorithm>AES256</SSEAlgorithm>
    <KMSMasterKeyID></KMSMasterKeyID>
  </ApplyServerSideEncryptionByDefault>
</ServerSideEncryptionRule>

Elementos da solicitação

Elemento

Tipo

Obrigatório

Exemplo

Descrição

ServerSideEncryptionRule

Container

Sim

N/D

Container para regras de criptografia do lado do servidor.

Nó filho: ApplyServerSideEncryptionByDefault

ApplyServerSideEncryptionByDefault

Container

Sim

N/D

Container para o método de criptografia padrão do lado do servidor.

Nós filhos: SSEAlgorithm e KMSMasterKeyID

SSEAlgorithm

String

Sim

AES256

Método de criptografia padrão do lado do servidor.

Valores válidos: KMS, AES256.

null

No CloudBox, somente AES-256 é suportado.

O uso de CMKs para criptografar ou descriptografar dados gera taxas de chamadas de API. Preços do KMS.

Na replicação entre regiões, se o bucket de destino tiver criptografia padrão e a regra de replicação especificar ReplicaCMKID:

  • Objetos de origem não criptografados são criptografados com o método padrão do bucket de destino após a replicação.

  • Objetos criptografados com SSE-KMS ou SSE-OSS mantêm seu método de criptografia após a replicação.

Usar replicação entre regiões com criptografia do lado do servidor.

KMSDataEncryption

String

Não

SM4

Algoritmo de criptografia de objetos. O padrão é AES256. Válido somente quando SSEAlgorithm é KMS.

Valor válido: SM4.

Se você usar o OSS no CloudBox, este parâmetro não é suportado.

KMSMasterKeyID

String

Não

9468da86-3509-4f8d-a61e-6eab1eac****

ID da CMK. Obrigatório quando SSEAlgorithm é KMS com uma CMK específica. Defina como nulo caso contrário.

Se você usar o OSS no CloudBox, este parâmetro não é suportado.

Para mais informações sobre outros cabeçalhos de solicitação comuns incluídos nas solicitações PutBucketEncryption, como Host e Date, consulte Cabeçalhos de solicitação comuns.

Cabeçalhos de resposta

A resposta contém apenas cabeçalhos de resposta comuns. Para mais informações, consulte Cabeçalhos de resposta comuns.

Exemplos

  • Exemplos de solicitação

    • Definir o método de criptografia como SSE-KMS

      A solicitação a seguir configura a criptografia SSE-KMS para o bucket oss-example:

      PUT /? encryption HTTP/1.1
      Date: Thu, 17 Apr 2025 11:09:13 GMT
      Content-Length: ContentLength
      Content-Type: application/xml
      Host: oss-example.oss-cn-hangzhou.aliyuncs.com
      Authorization: OSS4-HMAC-SHA256 Credential=LTAI********************/20250417/cn-hangzhou/oss/aliyun_v4_request,AdditionalHeaders=content-length,Signature=a7c3554c729d71929e0b84489addee6b2e8d5cb48595adfc51868c299c0c218e
      <? xml version="1.0" encoding="UTF-8"? >
      <ServerSideEncryptionRule>
        <ApplyServerSideEncryptionByDefault>
          <SSEAlgorithm>KMS</SSEAlgorithm>
          <KMSMasterKeyID>9468da86-3509-4f8d-a61e-6eab1eac****</KMSMasterKeyID>
        </ApplyServerSideEncryptionByDefault>
      </ServerSideEncryptionRule>
  • Exemplo de resposta

    HTTP/1.1 200 OK
    x-oss-request-id: 5C1B138A109F4E405B2D****
    Date: Thur, 5 Nov 2020 11:09:13 GMT

SDKs do OSS

Os seguintes SDKs do OSS suportam a operação PutBucketEncryption:

ossutil

Para informações sobre o comando ossutil que corresponde à operação PutBucketEncryption, consulte put-bucket-encryption.

Códigos de erro

Código de erro

Código de status HTTP

Descrição

InvalidEncryptionAlgorithmError

400

O valor de SSEAlgorithm não é KMS nem AES256. Mensagem de erro:The Encryption request you specified is not valid. Supported value: AES256/KMS.

InvalidArgument

400

SSEAlgorithm é AES256 mas KMSMasterKeyID foi especificado. Mensagem de erro:KMSMasterKeyID is not applicable if the default sse algorithm is not KMS.