详情页标题前

腾讯云对象存储服务端加密概述

详情页1

概述

对象存储(Cloud Object Storage,COS)在数据写入数据中心内的磁盘之前,支持在对象级别上应用数据加密的保护策略,并在访问数据时自动解密。加密和解密这一操作过程都是在服务端完成,这种服务端加密功能可以有效保护静态数据。注意访问加密对象与访问未加密的对象在体验上并无差别,但前提是用户已拥有对象的访问权限。服务端加密仅加密对象数据而不加密对象元数据。使用 SSE-KMS 加密方式的对象不支持匿名访问。

适用场景

私密数据存储场景:对于私密数据的存储,服务端加密可以对存储的数据进行加密,保证用户的隐私,用户访问时会自动解密。私密数据传输场景:对于私密数据的传输,COS 提供用 HTTPS 部署 SSL 证书实现加密的功能,在传输链路层上建立加密层,确保数据在传输过程中不会被窃取及篡改。

加密方式

COS 支持多种服务端加密方式:SSE-COS、SSE-KMS、SSE-C。用户可以自行选择合适的加密方式对存放到 COS 中的数据进行加密。

SSE-COS 加密

SSE-COS 加密即 COS 托管密钥的服务端加密。由腾讯云 COS 托管主密钥和管理数据。用户通过 COS 直接对数据进行管理和加密。SSE-COS 采用了多因素强加密,确保使用唯一的密钥加密每个对象,同时采用 256 位高级加密标准(即 AES-256)来加密数据,并且会通过定期轮换的主密钥来对密钥本身进行加密。注意当使用 POST 操作上传对象时,需在表单字段中提供相同的信息,而不是提供 x-cos-server-side-encryption 头部。详情请参见 POST Object对于使用预签名 URL 上传的对象,则无法使用 SSE-COS 加密。只能使用 COS 控制台或 HTTP 请求头部指定服务端加密。

使用对象存储控制台

用户可以参见 设置对象加密 控制台文档,了解如何通过控制台对对象进行 SSE-COS 加密。

使用 REST API

注意在列出存储桶中对象时,列表会返回所有对象的列表,无论对象是否加密。当使用 POST 操作上传对象时,请在表单字段中提供相同的信息,而不是提供该请求头部,详情请参见 POST Object当用户请求以下接口时,可以通过提供 x-cos-server-side-encryption 头部来应用服务端加密,详情请参见 公共请求头部 – SSE-COSPUT ObjectInitiate Multipart UploadPUT Object – CopyPOST Object

SSE-KMS 加密

SSE-KMS 加密即使用 KMS 托管密钥的服务端加密。KMS 是腾讯云推出的一款安全管理类服务,使用经过第三方认证的硬件安全模块 HSM(Hardware Security Module)来生成和保护密钥。它能够帮助用户轻松创建和管理密钥,满足用户多应用多业务的密钥管理需求以及满足监管和合规要求。首次使用 SSE-KMS 加密,需要 开通 KMS 服务,开通 KMS 服务后,系统会自动为您创建一个默认主密钥(CMK)。您也可以通过 KMS 控制台 自主创建密钥,定义密钥策略及使用方法,KMS 支持用户自主选择密钥材料来源为 KMS外部,更多信息请参见 创建密钥外部密钥导入注意SSE-KMS 仅加密对象数据,不会加密任何对象元数据。目前 SSE-KMS 仅支持北京、上海、广州、中国香港地域。使用 SSE-KMS 加密,会产生额外费用,由 KMS 收取,详情请参见 KMS 计费概述使用 SSE-KMS 加密的对象必须使用有效签名访问,不可被匿名用户访问。

使用对象存储控制台

用户可以参见 设置对象加密 控制台文档,了解如何通过控制台对对象进行 SSE-KMS 加密。

使用 REST API

注意在列出存储桶中对象时,列表会返回所有对象的列表,无论对象是否加密。当使用 POST 操作上传对象时,请在表单字段中提供相同的信息,而不是提供该请求头部,详情请参见 POST Object当用户请求以下接口时,可以通过提供 x-cos-server-side-encryption 头部来应用服务端加密,详情请参见 公共请求头部 – SSE-KMSPUT ObjectInitiate Multipart UploadPUT Object – CopyPOST Object

注意事项

若您未使用过 COS 控制台进行 SSE-KMS 加密,而只使用 API 的方式进行 SSE-KMS 加密时,您需先创建 CAM 角色,具体创建步骤如下:1. 登录访问管理控制台,进入 角色 列表页面。2. 单击新建角色,选择角色载体为腾讯云产品服务3. 选择支持角色的服务为对象存储,单击下一步4. 配置角色策略,搜索并勾选 QcloudKMSAccessForCOSRole,单击下一步

腾讯云对象存储服务端加密概述

5. 标记角色的标签键和标签值,单击下一步6. 输入指定角色名称:COS_QCSRole。说明:访问管理 CAM 角色列表中,存量的角色名称“COS_QcsRole”仍可继续使用,生效状态不受影响。7. 单击完成即可创建完毕。

SSE-C 加密

SSE-C 加密即用户自定义密钥的服务端加密。加密密钥由用户自己提供,用户在上传对象时,COS 将使用用户提供的加密密钥对用户的数据进行 AES-256 加密。注意COS 不存储用户提供的加密密钥,而是存储加密密钥添加了随机数据的 HMAC 值,该值用于验证用户访问对象的请求。COS 无法使用随机数据的 HMAC 值来推导出加密密钥的值或解密加密对象的内容。因此,如果用户丢失了加密密钥,则无法再次获取到该对象。当使用 POST 操作上传对象时,需在表单字段中提供相同的信息,而不是提供 x-cos-server-side-encryption-* 头部。详情请参见 POST ObjectSSE-C 仅能通过 API 进行使用,不支持控制台操作。

使用 REST API

当用户请求以下接口时,对于 PUT 和 POST 请求可以通过提供 x-cos-server-side-encryption-* 头部来应用服务端加密,对于 GET 和 HEAD 请求使用 SSE-C 加密的对象时,需要提供 x-cos-server-side-encryption-* 头部来解密指定对象,详情请参见 公共请求头部 – SSE-C。以下操作支持此头部:GET ObjectHEAD ObjectPUT ObjectInitiate Multipart UploadUpload PartPOST ObjectPUT Object – Copy
对象存储官网1折活动,限时活动,即将结束,速速收藏
同尘科技为腾讯云授权服务中心。
购买腾讯云产品享受折上折,更有现金返利。同意关联立享优惠

转转请注明出处:https://www.yunxiaoer.com/144751.html

(0)
上一篇 2023年12月9日
下一篇 2023年12月9日
详情页2

相关推荐

  • 腾讯云对象存储PUT Bucket replication

    功能描述 PUT Bucket replication 用于向已启用版本控制的存储桶中配置存储桶复制规则。如果存储桶已经配置了存储桶复制规则,那么该请求会替换现有配置。注意使用该接口时,需确保存储桶已经开启版本控制,开启版本控制的 API 文档请参见 PUT Bucket versioning 接口文档。开启了多 AZ 配置的存储桶,不支持将多 AZ 存储类…

    腾讯云 2023年12月9日
  • 腾讯云对象存储PUT Bucket logging

    功能描述 PUT Bucket Logging 接口用于为源存储桶开启日志记录,将源存储桶的访问日志保存到指定的目标存储桶中。注意只有源存储桶拥有者才可进行该请求操作。开启访问日志功能,需要授予日志服务(CLS)产品写入 COS 的权限,授权流程请参见 启用日志管理。 请求 请求示例 PUT /?logging HTTP 1.1Host: <Bucke…

    腾讯云 2023年12月9日
  • 腾讯云对象存储配置生命周期

    适用场景 利用生命周期设置,可以让符合规则的对象在指定的条件下自动执行一些操作。例如:转换存储类型:将创建的对象在指定时间后转换为低频存储类型(STANDARD_IA)、智能分层存储(INTELLIGENT_TIERING)、归档存储类型(ARCHIVE)和深度归档存储类型(DEEP_ARCHIVE)。过期删除:设置对象的过期时间,使对象到期后被自动删除。详…

    腾讯云 2023年12月9日
  • 腾讯云对象存储生命周期概述

    概述 对象存储(Cloud Object Storage,COS)支持基于对象的生命周期配置,其通过对存储桶下发指定的描述语言,可以让符合规则的对象在指定的条件下自动执行一些操作。说明每个存储桶最多可添加1000条生命周期规则。 适用场景 日志记录 如果用户使用对象存储来存储日志数据,可以通过生命周期配置,使得日志数据在30天后自动归档,或者2年后自动删除。…

    腾讯云 2023年12月9日
  • 信息流广告,信息流部分建议宽度830px,只针对默认列表样式,顺序随机
  • 腾讯云对象存储存储桶复制概述

    简介 存储桶复制是针对存储桶的一项配置,通过配置存储桶复制规则,可以在不同存储桶中自动、异步地复制增量对象。启用存储桶复制后,对象存储(Cloud Object Storage,COS)将精确复制源存储桶中的对象内容(如对象元数据和版本 ID 等)到目标存储桶中,复制的对象副本拥有完全一致的属性信息。此外,源存储桶中对于对象的操作,如添加对象、删除对象等操作…

    腾讯云 2023年12月9日

联系我们

400-800-8888

在线咨询: QQ交谈

邮件:admin@example.com

工作时间:周一至周五,9:30-18:30,节假日休息

关注微信
本站为广大会员提供阿里云、腾讯云、华为云、百度云等一线大厂的购买,续费优惠,保证底价,买贵退差。