服务端加密

更新时间:
复制 MD 格式

OSS ON云盒支持服务端加密功能。开启服务端加密后,OSS对在云盒Bucket中上传的Object进行加密,再将得到的加密Object持久化保存。下载Object时,OSS自动将加密Object解密后返回给用户,并在返回的HTTP请求Header中,声明该Object进行了服务端加密。

前提条件

  • 华东1(杭州)、华东2(上海)、华南1(深圳)、华南2(河源)、华北2(北京)、西南1(成都)地域支持使用OSS ON云盒服务。

  • 购买云盒

  • 已在云盒内创建专有网络VPC和交换机

  • 已联系技术支持申请创建云盒VPC内网SingleTunnel网络类型。

加密方式

OSS ON云盒使用OSS完全托管密钥进行加解密(SSE-OSS)。为了提升安全性,OSS还会使用主密钥对加密密钥本身进行加密。OSS负责生成和管理数据加密密钥,并采用高强度、多因素的安全措施进行保护。

配置方式如下:

  • 配置云盒Bucket默认加密方式

    配置云盒Bucket默认加密方式为SSE-OSS,并指定加密算法为AES256。此时,所有上传至此云盒BucketObject都会默认被加密。

  • 为目标Object配置加密方式

    上传Object或修改Objectmeta信息时,在请求中携带x-oss-server-side-encryption参数,并设置参数值为AES256。此时,目标Object将使用OSS完全托管的密钥进行加密。更多信息,请参见PutObject

重要

如果配置了Bucket默认加密方式,仍然可以在上传或拷贝Object时单独对Object配置加密方式,且以Object配置的加密方式为准。

操作步骤

使用OSS控制台

方式一:创建Bucket时开启服务端加密功能

  1. 登录OSS管理控制台

  2. 在左侧导航栏,选择数据服务 > 云盒Bucket,然后单击左上角的创建Bucket

  3. 创建Bucket页面填写各项参数。

    其中,服务器端加密区域配置参数说明如下:

    • 服务端加密方式:选择Object的加密方式。

      • :不启用服务端加密。

      • OSS完全托管:使用OSS托管的密钥进行加密。OSS会为每个Object使用不同的密钥进行加密,作为额外的保护,OSS会使用主密钥对加密密钥本身进行加密。

    • 加密算法:仅支持AES256。

    其他参数的配置说明,请参见创建云盒Bucket

方式二:为已创建的Bucket开启服务端加密

  1. 登录OSS管理控制台

  2. 在左侧导航栏,选择数据服务 > 云盒Bucket,然后在Bucket列表中单击目标Bucket。

  3. 在左侧导航栏,选择数据安全 > 服务器端加密

  4. 服务器端加密区域,单击设置,然后按以下说明完成各配置项,最后单击保存

    • 服务端加密方式:选择Object的加密方式。

      • :不启用服务端加密。

      • OSS完全托管:使用OSS托管的密钥进行加密。OSS会为每个Object使用不同的密钥进行加密,作为额外的保护,OSS会使用主密钥对加密密钥本身进行加密。

    • 加密算法:仅支持AES256。

使用阿里云SDK

支持通过Java、Python、Go SDK设置服务端加密(Java SDK要求3.15.0及以上版本,Python SDK V2要求1.1.1及以上版本,Go SDK V2要求v1.2.1及以上版本)。云盒场景下,Python、Go SDK的操作调用方式与公共云OSS一致,创建客户端的方式请参见SDK支持

import com.aliyun.oss.*;
import com.aliyun.oss.model.*;
import com.aliyun.oss.common.auth.DefaultCredentialProvider;
import com.aliyun.oss.common.comm.SignVersion;
import com.aliyun.oss.ClientBuilderConfiguration;
import com.aliyun.oss.common.auth.CredentialsProviderFactory;
import com.aliyun.oss.common.auth.EnvironmentVariableCredentialsProvider;

public class Demo {
    public static void main(String[] args) throws Throwable {
        // 填写云盒Bucket的数据域名。
        String endpoint = "https://cb-f8z7yvzgwfkl9q0h****.cn-hangzhou.oss-cloudbox.aliyuncs.com";
        // 从环境变量中获取访问凭证。运行本代码示例之前,请确保已设置环境变量OSS_ACCESS_KEY_ID和OSS_ACCESS_KEY_SECRET。
        EnvironmentVariableCredentialsProvider credentialsProvider = CredentialsProviderFactory.newEnvironmentVariableCredentialsProvider();
        // 填写云盒Bucket名称,例如examplebucket。
        String bucketName = "examplebucket";
        // 填写云盒Bucket所在地域。
        String region = "cn-hangzhou";
        // 填写云盒ID。
        String cloudBoxId = "cb-f8z7yvzgwfkl9q0h****";        

        // 创建OSSClient实例。
        // 当OSSClient实例不再使用时,调用shutdown方法以释放资源。
        ClientBuilderConfiguration conf = new ClientBuilderConfiguration();
        conf.setSignatureVersion(SignVersion.V4);
        OSS ossClient = OSSClientBuilder.create()
                .endpoint(endpoint)
                .credentialsProvider(new DefaultCredentialProvider(credentialsProvider.getCredentials()))
                .clientConfiguration(conf)
                .region(region)
                .cloudBoxId(cloudBoxId)
                .build();

        try {
            // 设置服务端加密。
            ServerSideEncryptionByDefault applyServerSideEncryptionByDefault = new ServerSideEncryptionByDefault(SSEAlgorithm.AES256);            
            ServerSideEncryptionConfiguration sseConfig = new ServerSideEncryptionConfiguration();
            sseConfig.setApplyServerSideEncryptionByDefault(applyServerSideEncryptionByDefault);
            SetBucketEncryptionRequest request = new SetBucketEncryptionRequest(bucketName, sseConfig);
            ossClient.setBucketEncryption(request);
            System.out.println("设置云盒Bucket服务端加密成功!");
        } catch (OSSException oe) {
            System.out.println("Caught an OSSException, which means your request made it to OSS, "
                    + "but was rejected with an error response for some reason.");
            System.out.println("Error Message:" + oe.getErrorMessage());
            System.out.println("Error Code:" + oe.getErrorCode());
            System.out.println("Request ID:" + oe.getRequestId());
            System.out.println("Host ID:" + oe.getHostId());
        } catch (ClientException ce) {
            System.out.println("Caught an ClientException, which means the client encountered "
                    + "a serious internal problem while trying to communicate with OSS, "
                    + "such as not being able to access the network.");
            System.out.println("Error Message:" + ce.getMessage());
        } finally {
            if (ossClient != null) {
                ossClient.shutdown();
            }
        }
    }
}
import alibabacloud_oss_v2 as oss

# 从环境变量中获取访问凭证。运行本代码示例之前,请确保已设置环境变量OSS_ACCESS_KEY_ID和OSS_ACCESS_KEY_SECRET。
credentials_provider = oss.credentials.EnvironmentVariableCredentialsProvider()
# 使用SDK的默认配置。
cfg = oss.config.load_default()
cfg.credentials_provider = credentials_provider
# 填写云盒Bucket所在地域,例如cn-hangzhou。
cfg.region = "cn-hangzhou"
# 填写云盒ID。设置云盒ID后,SDK会自动将签名产品切换为oss-cloudbox。
cfg.cloud_box_id = "cb-f8z7yvzgwfkl9q0h****"
# 填写云盒Bucket的数据域名,格式为CloudboxId.Region.oss-cloudbox.aliyuncs.com。
cfg.endpoint = "cb-f8z7yvzgwfkl9q0h****.cn-hangzhou.oss-cloudbox.aliyuncs.com"
# 创建OSS客户端。
client = oss.Client(cfg)

# 设置云盒Bucket默认服务端加密方式为SSE-OSS,加密算法为AES256。
result = client.put_bucket_encryption(oss.PutBucketEncryptionRequest(
    bucket="examplebucket",
    server_side_encryption_rule=oss.ServerSideEncryptionRule(
        apply_server_side_encryption_by_default=oss.ApplyServerSideEncryptionByDefault(
            sse_algorithm="AES256",
        ),
    ),
))
print(f'status code: {result.status_code}, request id: {result.request_id}')
package main

import (
	"context"
	"log"

	"github.com/aliyun/alibabacloud-oss-go-sdk-v2/oss"
	"github.com/aliyun/alibabacloud-oss-go-sdk-v2/oss/credentials"
)

func main() {
	// 使用SDK的默认配置,并从环境变量中获取访问凭证。
	// 运行本代码示例之前,请确保已设置环境变量OSS_ACCESS_KEY_ID和OSS_ACCESS_KEY_SECRET。
	cfg := oss.LoadDefaultConfig().
		WithCredentialsProvider(credentials.NewEnvironmentVariableCredentialsProvider()).
		// 填写云盒Bucket所在地域,例如cn-hangzhou。
		WithRegion("cn-hangzhou").
		// 填写云盒Bucket的数据域名,格式为CloudboxId.Region.oss-cloudbox.aliyuncs.com。
		WithEndpoint("cb-f8z7yvzgwfkl9q0h****.cn-hangzhou.oss-cloudbox.aliyuncs.com").
		// 填写云盒ID。设置云盒ID后,SDK会自动将签名产品切换为oss-cloudbox。
		WithCloudBoxId("cb-f8z7yvzgwfkl9q0h****")

	// 创建OSS客户端。
	client := oss.NewClient(cfg)

	// 设置云盒Bucket默认服务端加密方式为SSE-OSS,加密算法为AES256。
	request := &oss.PutBucketEncryptionRequest{
		Bucket: oss.Ptr("examplebucket"),
		ServerSideEncryptionRule: &oss.ServerSideEncryptionRule{
			&oss.ApplyServerSideEncryptionByDefault{
				SSEAlgorithm: oss.Ptr("AES256"),
			},
		},
	}
	result, err := client.PutBucketEncryption(context.TODO(), request)
	if err != nil {
		log.Fatalf("failed to put bucket encryption %v", err)
	}
	log.Printf("put bucket encryption result:%#v\n", result)
}

使用命令行工具ossutil

方式一:创建云盒Bucket时开启服务端加密

关于使用ossutil在创建云盒Bucket时开启服务端加密的具体操作,请参见bucket-encryption(服务端加密)

方式二:上传文件并指定加密方式

关于使用ossutil上传文件并指定加密方式的具体操作,请参见上传并指定加密方式

使用REST API

如果您的程序自定义要求较高,您可以直接发起REST API请求。直接发起REST API请求需要手动编写代码计算签名。

关于在创建云盒Bucket时开启服务端加密的API接口说明,请参见PutBucketEncryption

关于在上传文件时指定加密方式的API接口说明,请参见PutObject