Перейти к основному содержимому

Шифрование и доступ

Передача данных

Все обращения к S3 API идут по HTTPS с шифрованием TLS. Обращений по незашифрованному соединению быть не должно: вместе с запросом передаются ключи доступа.

Шифрование на стороне сервера

Шифрование хранимых данных включается по запросу клиента через S3 API:

РежимКто управляет ключом
SSE-S3Ключами управляет хранилище
SSE-CКлюч предоставляет клиент в каждом запросе
warning

При использовании SSE-C ключ шифрования не хранится на нашей стороне. Потеря ключа означает безвозвратную потерю доступа к данным.

Для частных инсталляций дополнительно доступны собственный сервер управления ключами по протоколу KMIP (BYOK) и прозрачное шифрование at-rest на уровне платформы AES-256.

Разграничение доступа

Аутентификация — по ключам: Access Key и Secret Key. Ключи выдаются пользователям тенанта и отзываются через Tenant Manager.

Изоляция — данные разделены на уровне тенанта: пользователи одного тенанта не видят бакеты другого.

Права внутри тенанта — через IAM-политики и политики бакета.

примечание

Команда s3cmd setacl в StorageGRID возвращает 501 XNotImplemented. Для управления доступом используйте политики бакета (s3cmd setpolicy) и IAM-политики, а не ACL. Полная матрица — на странице поддерживаемые операции S3 API.

Временный доступ

Предподписанная ссылка даёт доступ к объекту на ограниченный срок без передачи ключей:

s3cmd signurl s3://BUCKET/OBJECT +3600

Ссылка действует указанное количество секунд, после чего перестаёт работать.

Защита от удаления

Технической гарантией неизменности служит Object Lock в режимах Governance и Compliance.