Chiffrez l'espace de stockage temporaire d'une instance de conteneur élastique pour protéger les données au repos et répondre aux exigences de conformité. Le chiffrement utilise la norme AES-256 avec des clés de service gérées par KMS et s'applique automatiquement à toutes les opérations de lecture et d'écriture.
Fonctionnement
Chaque instance de conteneur élastique fournit par défaut 30 Go d'espace de stockage temporaire pour les images de conteneur et les données d'exécution. Vous pouvez augmenter cette taille selon vos besoins.
Pour activer le chiffrement, ajoutez une annotation aux métadonnées du pod. L'instance de conteneur élastique chiffre alors toutes les données de l'espace de stockage à l'aide de la norme AES-256 et de clés de service KMS, qui sont gratuites.
Prérequis
Avant de commencer, assurez-vous d'avoir :
Une instance KMS activée. Acheter une instance KMS dédiée
KMS crée et gère automatiquement les clés de service sans frais.
Activation du chiffrement
Ajoutez l'annotation suivante aux métadonnées de votre pod :
|
Annotation |
Valeur |
Description |
|
|
|
Active le chiffrement AES-256 pour l'espace de stockage temporaire |
Ajoutez les annotations aux métadonnées dans le fichier de configuration du pod. Par exemple, lors de la création d'un déploiement, ajoutez les annotations dans la section
spec.template.metadata.Les annotations liées à l'instance de conteneur élastique ne sont appliquées qu'à la création d'un pod. L'ajout ou la modification de ces annotations sur un pod existant n'aura aucun effet.
Exemple : Déploiement avec stockage chiffré
Le déploiement suivant active le chiffrement du stockage temporaire :
apiVersion: apps/v1
kind: Deployment
metadata:
name: kms-test
labels:
app: test
spec:
replicas: 1
selector:
matchLabels:
app: test
template:
metadata:
name: kms-test
labels:
app: test
alibabacloud.com/eci: "true" # Schedule the pod on Elastic Container Instance
annotations:
k8s.aliyun.com/eci-ephemeral-storage-options: "{\"encrypted\":\"true\"}" # Encrypt the temporary storage space
spec:
containers:
- name: test
image: registry-vpc.cn-beijing.aliyuncs.com/eci_open/nginx:1.4.2