Шифрование и доступ
Передача данных
Все обращения к S3 API идут по HTTPS с шифрованием TLS. Обращений по незашифрованному соединению быть не должно: вместе с запросом передаются ключи доступа.
Шифрование на стороне сервера
Шифрование хранимых данных включается по запросу клиента через S3 API:
| Режим | Кто управляет ключом |
|---|---|
| SSE-S3 | Ключами управляет хранилище |
| SSE-C | Ключ предоставляет клиент в каждом запросе |
При использовании SSE-C ключ шифрования не хранится на нашей стороне. Потеря ключа означает безвозвратную потерю доступа к данным.
Для частных инсталляций дополнительно доступны собственный сервер управления ключами по протоколу KMIP (BYOK) и прозрачное шифрование at-rest на уровне платформы AES-256.
Разграничение доступа
Аутентификация — по ключам: Access Key и Secret Key. Ключи выдаются пользователям тенанта и отзываются через Tenant Manager.
Изоляция — данные разделены на уровне тенанта: пользователи одного тенанта не видят бакеты другого.
Права внутри тенанта — через IAM-политики и политики бакета.
Команда s3cmd setacl в StorageGRID возвращает 501 XNotImplemented. Для управления
доступом используйте политики бакета (s3cmd setpolicy) и IAM-политики, а не ACL.
Полная матрица — на странице
поддерживаемые операции S3 API.
Временный доступ
Предподписанная ссылка даёт доступ к объекту на ограниченный срок без передачи ключей:
s3cmd signurl s3://BUCKET/OBJECT +3600
Ссылка действует указанное количество секунд, после чего перестаёт работать.
Защита от удаления
Технической гарантией неизменности служит Object Lock в режимах Governance и Compliance.