HAQM-S3-Sicherheits- und Zugriffsverwaltung

Herausragende Sicherheits-, Compliance- und Prüffunktionen

Übersicht

Speichern Sie Ihre Daten in HAQM S3 und schützen Sie sie mit Verschlüsselungsfunktionen und Tools für die Zugriffsverwaltung vor unbefugtem Zugriff. S3 verschlüsselt alle Objekt-Uploads in alle Buckets. S3 bietet mit S3 Block Public Accessals einziger Objektspeicherservice die Möglichkeit, den öffentlichen Zugriff auf all Ihre Objekte auf Bucket- oder Kontoebene zu blockieren. S3 unterstützt Compliance-Programme wie PCI-DSS, HIPAA/HITECH, FedRAMP, die EU-Datenschutzrichtlinie und FISMA, damit Sie Ihre gesetzlichen Vorgaben einhalten können. AWS unterstützt darüber hinaus zahlreiche Prüffunktionen, um Zugriffsanforderungen für Ihre S3-Ressourcen zu überwachen.

HAQM S3-Sicherheits- und Zugriffsverwaltung

Zum Schutz Ihrer Daten in HAQM S3 haben Benutzer standardmäßig nur Zugriff auf die von ihnen erstellten S3-Ressourcen. Mit einem der folgenden Features zur Zugriffsverwaltung oder einer Kombination aus diesen Features können Sie anderen Benutzern Zugriff gewähren: AWS Identitäts- und Zugriffsverwaltung (IAM, Identity and Access Management) zur Erstellung von Benutzern und Verwaltung ihrer entsprechenden Zugriffsberechtigungen; Zugriffssteuerungslisten (ACLs, Access Control Lists), um autorisierten Benutzern den Zugriff auf einzelne Objekte zu ermöglichen; Bucket-Richtlinien zur Konfiguration von Berechtigungen für alle Objekte innerhalb eines S3-Buckets und Abfrage-String-Authentifizierung zur Gewährung von zeitlich begrenztem Zugriff mit temporären URLs. HAQM S3 unterstützt ebenfalls Prüfprotokolle, die an Ihre S3-Ressourcen gestellte Anforderungen auflisten und so umfassende Transparenz darüber bieten, wer auf welche Daten zugreift.

Durch wenige Klicks in der S3-Managementkonsole können Sie Sperrung des öffentlichen Zugangs auf jeden Bucket in Ihrem Konto (sowohl aktuelle wie auch in Zukunft erstellte Buckets) anwenden und sicherstellen, dass kein öffentlicher Zugriff auf Objekte möglich ist. Für alle neuen Buckets ist Sperrung des öffentlichen Zugangs standardmäßig aktiviert. Um den Zugriff auf alle vorhandenen Buckets in Ihrem Konto einzuschränken, können Sie die Option Öffentlichen Zugriff blockieren auf Kontoebene aktivieren. Die Einstellungen der Sperrung des öffentlichen Zugangs von S3 setzen die S3-Berechtigungen, die den öffentlichen Zugriff gewähren, außer Kraft. Damit ist es für den Konto-Administrator leicht, eine zentrale Steuerung einzurichten, um abweichende Sicherheitskonfigurationen zu verhindern, unabhängig davon, wie ein Objekt hinzugefügt oder ein Bucket erstellt wird.

HAQM S3 Object Lock blockiert die Objektversionlöschung während eines kundendefinierten Aufbewahrungszeitraums. So können Sie Aufbewahrungsrichtlinien als zusätzliche Datenschutzmaßnahme oder zur Einhaltung gesetzlicher Bestimmungen durchsetzen. Sie können Workloads aus bestehenden write-once-read-many (WORM)-Systemen in HAQM S3 migrieren und die S3-Objektsperre auf Objekt- und Bucket-Ebenen konfigurieren, sodass Objektversionslöschungen vor den festgelegten Aufbewahrungsdaten oder vor Ablauf einer gesetzlichen Aufbewahrungspflicht verhindert werden.

HAQM S3 Object Ownership deaktiviert Zugriffskontrolllisten (ACLs) und ändert so die Besitzer für alle Objekte in den Bucket-Besitzer und vereinfacht damit die Zugriffsverwaltung für in S3 gespeicherte Daten. Wenn Sie die Einstellung Bucket owner enforced von S3 Object Ownership konfigurieren, haben ACLs keine Auswirkung mehr auf die Berechtigungen für Ihren Bucket und die Objekte darin. Die gesamte Zugriffssteuerung wird mit ressourcenbasierten Richtlinien, Benutzerrichtlinien oder einer Kombination davon definiert. ACLs werden für neue Buckets automatisch deaktiviert. Sie können S3 Inventory verwenden, um die ACLs in Ihren Buckets zu überprüfen, bevor Sie S3 Object Ownership aktivieren, wenn Sie zu IAM-basierten Bucket-Richtlinien migrieren. Weitere Informationen finden Sie unter Object Ownership steuern.

Standardmäßig sind alle HAQM S3-Ressourcen (Buckets, Objekte und zugehörige Unterressourcen) privat: nur der Ressourcenbesitzer, ein AWS-Konto, das er erstellt hat, kann auf die Ressource zugreifen. HAQM S3 bietet Optionen für Zugangsrichtlinien, die grob in ressourcenbasierte Richtlinien und Benutzerrichtlinien eingeteilt werden. Sie können ressourcenbasierte Richtlinien, Benutzerrichtlinien oder eine Kombination dieser Richtlinien verwenden, um die Berechtigungen für Ihre HAQM S3-Ressourcen zu verwalten. Standardmäßig ist ein S3-Objekt im Besitz von dem Konto, das das Objekt erstellt hat, auch wenn dieses Konto ein anderes ist, als der Bucket-Besitzer. Sie können S3 Object Ownership verwenden, um Zugriffskontrolllisten zu deaktivieren, um dieses Verhalten zu ändern. Wenn Sie dies tun, geht jedes Objekt im Bucket in den Besitz des Bucket-Besitzers über. Weitere Informationen finden Sie unter Identitäts- und Zugriffsverwaltung in HAQM S3.

Mehr Features

Entdecken und schützen Sie sensible Daten in großem Maßstab in HAQM S3 mit HAQM Macie. Macie liefert Ihnen automatisch eine vollständige Bestandsaufnahme Ihrer S3-Buckets, indem es Buckets scannt, um die Daten zu identifizieren und zu kategorisieren. Sie erhalten verwertbare Sicherheitsergebnisse, die alle Daten aufzählen, die zu diesen sensiblen Datentypen passen, einschließlich personenbezogenen Daten (PII) (z. B. Kundennamen und Kreditkartennummern) und Kategorien, die durch Datenschutzvorschriften wie die GDPR und HIPAA definiert sind. Macie wertet außerdem automatisch und kontinuierlich Präventivkontrollen auf Bucket-Ebene für alle Buckets aus, die unverschlüsselt, öffentlich zugänglich oder mit Konten außerhalb Ihrer Organisation geteilt sind, so dass Sie unbeabsichtigte Einstellungen an Buckets schnell beheben können.

HAQM S3 verschlüsselt automatisch alle Objekt-Uploads in alle Buckets. Für Objekt-Uploads unterstützt HAQM S3 serverseitige Verschlüsselung mit vier Schlüsselverwaltungsoptionen: SSE-S3 (die Basisstufe der Verschlüsselung), SSE-KMS, DSSE-KMS und SSE-C sowie clientseitige Verschlüsselung. HAQM S3 bietet flexible Sicherheitsfunktionen, um unbefugten Benutzern den Zugriff auf Ihre Daten zu verwehren. Sie können mithilfe von VPC-Endpunkten eine Verbindung mit den S3-Ressourcen in Ihrer HAQM Virtual Private Cloud (HAQM VPC) herstellen. Mit S3 Inventory können Sie den Verschlüsselungsstatus Ihrer S3-Objekte überprüfen (weitere Informationen zum S3 Inventory finden Sie unter Speicherverwaltung).

Video: Überblick über die HAQM-S3-Datenverschlüsselung »

Trusted Advisor inspiziert Ihre AWS-Umgebung und spricht dann Empfehlungen aus, wenn sich Möglichkeiten zur Schließung von Sicherheitslücken bieten. 

Trusted Advisor verfügt über die folgenden HAQM-S3-bezogenen Prüfungen: Protokollierung der Konfiguration von HAQM-S3-Buckets, Sicherheitsprüfungen für HAQM-S3-Buckets, die über offene Zugriffsberechtigungen verfügen. Fehlertoleranzprüfungen für HAQM-S3-Buckets, bei denen die Versioning nicht aktiviert ist oder die Versioning ausgesetzt wurde.

Greifen Sie mit AWS PrivateLink für S3 direkt auf HAQM S3 als privaten Endpunkt innerhalb Ihres sicheren, virtuellen Netzwerks zu. Vereinfachen Sie Ihre Netzwerkarchitektur, indem Sie On-Premise oder in der Cloud eine Verbindung zu S3 über private IP-Adressen aus Ihrer Virtual Private Cloud (VPC) herstellen. Sie müssen keine öffentlichen IP-Adressen mehr verwenden, keine Firewall-Regeln konfigurieren oder kein Internet-Gateway konfigurieren, um von On-Premises aus auf S3 zuzugreifen.

Wählen Sie zwischen vier unterstützten Prüfsummenalgorithmen (SHA-1, SHA-256, CRC32 oder CRC32C), um die Datenintegrität bei Ihren Up- und Download-Anfragen zu überprüfen. Berechnen und überprüfen Sie automatisch die Prüfsummen, wenn Sie Daten in HAQM S3 speichern oder abrufen, und rufen Sie die Prüfsummeninformationen jederzeit über die GetObjectAttributes S3 API oder einen S3-Inventarbericht ab.

S3-Datenintegritätsprüfung – Erste Schritte Tutorial

Tech Talk: Erste Schritte mit Prüfsummen in HAQM S3 für Datenintegritätsprüfungen

Blog: Entwickeln von skalierbaren Prüfsummen

Blog: Aktivieren und Validieren zusätzlicher Prüfsummen für vorhandene Objekte in HAQM S3

Funktionsweise

  • AWS PrivateLink für HAQM S3
  • Stellen Sie eine direkte private Verbindung von On-Premise zu HAQM S3 her. Um zu beginnen, lesen Sie die Dokumentation von AWS PrivateLink für S3

    Sicherheit mit AWS PrivateLink für S3
  • HAQM Macie
  • Erkennen und schützen Sie Ihre vertraulichen Daten beliebigen Umfangs. Um mit HAQM Macie zu beginnen, besuchen Sie die Website.

    Sicherheit mit HAQM Macie
  • Sperrung des öffentlichen S3-Zugangs
  • Sperren Sie den gesamten öffentlichen Zugriff auf HAQM S3 jetzt und für die Zukunft. Um mehr über die Sperrung des öffentlichen S3-Zugangs zu erfahren, besuchen Sie die Webseite.

    Sicherheit bei der Sperrung des öffentlichen S3-Zugangs
  • HAQM GuardDuty für S3
  • Schützen Sie Ihre HAQM-S3-Daten mit intelligenter Bedrohungserkennung, kontinuierlicher Überwachung und Malware-Scans. Weitere Informationen zu HAQM GuardDuty für HAQM S3 finden Sie auf der Webseite.

    Sicherheit mit HAQM GuardDuty für S3