Skip to main content

Criptografia

A criptografia do lado do servidor é opt-in e está desativada até que você a ative. Dois modos:
O cartão Default encryption na guia Settings do bucket é um switch e um Save. Ele define o bucket padrão e nada mais — a página de upload do console não tem campo de criptografia, então criptografar um único objeto contra um bucket sem padrão é apenas API.
O padrão do bucket se aplica a gravações que não possuem cabeçalho próprio — um cabeçalho por solicitação vence. Somente AES256 é suportado; aws:kms e chaves fornecidas pelo cliente são rejeitadas com um erro claro em vez de serem silenciosamente desclassificadas.
Um upload de várias partes não carrega nenhum cabeçalho de criptografia próprio em cada parte: a decisão é tomada quando o upload é criado e sobrevive ao objeto montado. Verifique ServerSideEncryption em um HEAD do objeto terminado, não na resposta de criação.