Tous les produits
Search
Centre de documentation

Elastic Compute Service:Enable account-level default encryption for EBS

Dernière mise à jour :Aug 26, 2026

Activez le chiffrement par défaut d'EBS par région pour chiffrer automatiquement tous les nouveaux disques, les snapshots copiés et les images, afin de garantir une conformité de sécurité unifiée.

Limites

Le chiffrement par défaut au niveau du compte présente les limites suivantes :

  • Disponible uniquement pour certains utilisateurs. Pour demander l'accès, soumettez un ticket.

  • Pour configurer le chiffrement par défaut au niveau du compte, accordez l'autorisation AliyunECSFullAccess à un utilisateur RAM. Consultez la rubrique Gérer les autorisations des utilisateurs RAM.

  • KMS est activé. Consultez la rubrique Acheter et activer une instance KMS.

  • Une fois le chiffrement par défaut au niveau du compte activé :

    • Cette fonction s'applique uniquement aux nouveaux disques. Les disques existants ne sont pas affectés.

    • La création de disques non chiffrés est impossible et les copies standard de snapshots ou d'images ne sont pas prises en charge.

    • Il est impossible de créer des disques SSD standard, des disques ultra ou des disques basiques chiffrés à partir de snapshots ou d'images non chiffrés.

Configurer le chiffrement par défaut au niveau du compte pour EBS

Activer le chiffrement par défaut au niveau du compte pour EBS

Configurez le chiffrement par défaut au niveau du compte par région. Une fois activé, tous les nouveaux disques, les snapshots copiés et les images copiées dans cette région sont chiffrés par défaut.

Utiliser la console

  1. Connectez-vous à la console ECS.

  2. Sur la page Overview, dans la section Common Features située à droite, cliquez sur Configure Encryption Settings.

  3. Cliquez sur Add Region, sélectionnez la région et la clé de chiffrement par défaut, puis cliquez sur OK.

    Remarque

    Sélectionnez une clé de service (alias/acs/ecs) ou une clé maître personnalisée créée dans KMS. Pour plus d'informations sur les clés de chiffrement, consultez la rubrique Chiffrer un disque. Pour connaître les limites régionales et les autorisations relatives aux clés maîtres, consultez la rubrique Chiffrer un disque.

    Cette fonctionnalité s'applique uniquement aux ressources nouvellement créées et n'affecte pas les ressources existantes. Une fois activée, la création de disques, la copie de snapshots et la copie d'images dans la région seront systématiquement chiffrées.

  4. Créez un disque chiffré. Consultez la rubrique Créer un disque de données vide.

    L'option Encrypt est sélectionnée par défaut et ne peut pas être désactivée. Le disque est chiffré avec la clé par défaut configurée. Pour utiliser une autre clé, sélectionnez-la dans la liste déroulante.

    Remarque

    Si vous créez un disque à partir d'un snapshot, seuls les disques ESSD, ESSD Entry ou ESSD AutoPL sont pris en charge.

Utiliser l'API

Appelez l'opération EnableDiskEncryptionByDefault pour activer le chiffrement par défaut au niveau du compte pour EBS.

Désactiver le chiffrement par défaut au niveau du compte pour EBS

Désactivez le chiffrement par défaut au niveau du compte pour une région à tout moment. Il reste possible de chiffrer manuellement des disques individuels. Consultez la rubrique Créer un disque chiffré.

Utiliser la console

  1. Connectez-vous à la console ECS.

  2. Sur la page Overview, dans la section Common Features située à droite, cliquez sur Configure Encryption Settings.

  3. Dans la ligne correspondant à la région cible, cliquez sur l'icône image pour désactiver le chiffrement par défaut.

Utiliser l'API

Appelez l'opération DisableDiskEncryptionByDefault pour désactiver le chiffrement par défaut pour la région cible.

Résultats du chiffrement

Les disques, les snapshots et les images peuvent être chiffrés de deux manières :

  • Spécifiez une clé de chiffrement lors de la création d'un disque, d'un snapshot ou d'une image.

  • Lorsque le chiffrement par défaut au niveau du compte est activé, les nouveaux disques ainsi que les snapshots ou images copiés sont chiffrés avec la clé par défaut configurée. Une clé spécifiée manuellement est prioritaire sur la clé par défaut.

    Remarque

    Lorsque plusieurs clés s'appliquent, la clé ayant la priorité la plus élevée est utilisée : Clé spécifiée > Clé du snapshot (pour les disques créés à partir de snapshots ou pour les snapshots copiés) > Clé par défaut configurée > Clé de service (alias/acs/ecs).

Résultats du chiffrement des disques

Chiffrement spécifié

Source du disque

Chiffrement par défaut au niveau du compte désactivé

Chiffrement par défaut au niveau du compte activé

Par défaut (clé non spécifiée)

Personnalisé (clé spécifiée)

Par défaut (clé non spécifiée)

Personnalisé (clé spécifiée)

Non

(L'option Encrypt n'a pas été sélectionnée lors de la création du disque)

Nouveau disque (vide)

Non chiffré

Non applicable

Chiffré avec la clé par défaut configurée

Non applicable

À partir d'un snapshot/image non chiffré(e)

Non chiffré

Chiffré avec la clé par défaut configurée

À partir d'un snapshot/image chiffré(e)

Chiffré avec la clé du snapshot/de l'image

Chiffré avec la clé du snapshot/de l'image

À partir d'un snapshot/image partagé(e) non chiffré(e)

Non chiffré

Chiffré avec la clé par défaut configurée

À partir d'un snapshot/image partagé(e) chiffré(e)

(Seuls les snapshots chiffrés avec une clé Bring-Your-Own-Key (BYOK) peuvent être partagés, et la clé doit être modifiée lors du partage)

Chiffré avec la clé de service

Chiffré avec la clé par défaut configurée

Oui

(L'option Encrypt a été sélectionnée lors de la création du disque)

Nouveau disque (vide)

Chiffré avec la clé de service

Chiffré avec la clé spécifiée

Chiffré avec la clé par défaut configurée

Chiffré avec la clé spécifiée

À partir d'un snapshot/image non chiffré(e)

Chiffré avec la clé de service

Chiffré avec la clé spécifiée

Chiffré avec la clé par défaut configurée

Chiffré avec la clé spécifiée

À partir d'un snapshot/image chiffré(e)

Chiffré avec la clé du snapshot

Chiffré avec la clé spécifiée

Chiffré avec la clé du snapshot

Chiffré avec la clé spécifiée

À partir d'un snapshot/image partagé(e) non chiffré(e)

Chiffré avec la clé de service

Chiffré avec la clé spécifiée

Chiffré avec la clé par défaut configurée

Chiffré avec la clé spécifiée

À partir d'un snapshot/image partagé(e) chiffré(e)

(Seuls les snapshots chiffrés avec une clé Bring-Your-Own-Key (BYOK) peuvent être partagés, et la clé doit être modifiée lors du partage)

Chiffré avec la clé de service

Chiffré avec la clé spécifiée

Chiffré avec la clé par défaut configurée

Chiffré avec la clé spécifiée

Résultats du chiffrement des snapshots

Chiffrement spécifié

Source du snapshot

Chiffrement par défaut au niveau du compte désactivé

Chiffrement par défaut au niveau du compte activé

Par défaut (clé non spécifiée)

Personnalisé (clé spécifiée)

Par défaut (clé non spécifiée)

Personnalisé (clé spécifiée)

Non applicable

(Lors de la création d'un snapshot)

Création d'un disque cloud non chiffré

Non chiffré

Non applicable

Non chiffré

Non applicable

Création d'un disque cloud chiffré

Chiffré avec la clé du disque

Chiffré avec la clé du disque

Non

(L'option Copy a été sélectionnée lors de la copie du snapshot)

Copie interrégionale d'un snapshot non chiffré

(La copie standard est uniquement prise en charge pour les copies interrégionales)

Non chiffré

Chiffré avec la clé par défaut configurée dans la région de destination

Copie interrégionale d'un snapshot chiffré

(La copie standard est uniquement prise en charge pour les copies interrégionales)

Non applicable

(Les snapshots chiffrés ne prennent en charge que la copie chiffrée)

Non applicable

(Les snapshots chiffrés ne prennent en charge que la copie chiffrée)

Copie interrégionale d'un snapshot partagé non chiffré

Non chiffré

Chiffré avec la clé par défaut configurée dans la région de destination

Copie interrégionale d'un snapshot partagé chiffré

Non applicable

(Les snapshots chiffrés ne prennent en charge que la copie chiffrée)

Non applicable

(Les snapshots chiffrés ne prennent en charge que la copie chiffrée)

Oui

(L'option Copy and Encrypt a été sélectionnée lors de la copie du snapshot)

Copie chiffrée d'un snapshot (tout type) dans la même région

Chiffré avec la clé de service de la région actuelle

Chiffré avec la clé spécifiée

Chiffré avec la clé par défaut configurée

Chiffré avec la clé spécifiée

Copie chiffrée d'un snapshot (tout type) vers une autre région

Chiffré avec la clé de service de la région de destination

Chiffré avec la clé par défaut configurée dans la région de destination

Résultats du chiffrement des images

Chiffrement spécifié

Source de l'image

Chiffrement par défaut au niveau du compte désactivé

Chiffrement par défaut au niveau du compte activé

Par défaut (clé non spécifiée)

Personnalisé (clé spécifiée)

Par défaut (clé non spécifiée)

Personnalisé (clé spécifiée)

Non applicable

(Lors de la création d'une image)

Créée à partir d'une instance ECS avec des disques non chiffrés

Non chiffrée

Non applicable

Non chiffrée

Non applicable

Création d'une instance ECS avec un disque cloud chiffré

Chiffrée avec la clé du disque

Chiffrée avec la clé du disque

Non

(L'option Copy a été sélectionnée lors de la copie de l'image)

Copie interrégionale d'une image non chiffrée

(La copie standard est uniquement prise en charge pour les copies interrégionales)

Non chiffrée

Chiffrée avec la clé par défaut configurée dans la région de destination

Copie interrégionale d'une image chiffrée

(La copie standard est uniquement prise en charge pour les copies interrégionales)

Non applicable

(Les images chiffrées ne prennent en charge que la copie chiffrée)

Non applicable

(Les images chiffrées ne prennent en charge que la copie chiffrée)

Copie interrégionale d'une image partagée non chiffrée

Non chiffrée

Chiffrée avec la clé par défaut configurée dans la région de destination

Copie interrégionale d'une image partagée chiffrée

Non applicable

(Les images chiffrées ne prennent en charge que la copie chiffrée)

Non applicable

(Les snapshots chiffrés ne prennent en charge que la réplication chiffrée.)

Oui

(L'option Copy and Encrypt a été sélectionnée lors de la copie de l'image)

Copie chiffrée d'une image (tout type) dans la même région

Chiffrée avec la clé de service de la région actuelle

Chiffrée avec la clé spécifiée

Chiffrée avec la clé par défaut configurée

Chiffrée avec la clé spécifiée

Copie chiffrée d'une image (tout type) vers une autre région

Chiffrée avec la clé de service de la région de destination

Chiffrée avec la clé par défaut configurée dans la région de destination

Références

Utilisez l'API pour gérer le chiffrement par défaut :