Activez le chiffrement par défaut d'EBS par région pour chiffrer automatiquement tous les nouveaux disques, les snapshots copiés et les images, afin de garantir une conformité de sécurité unifiée.
Limites
Le chiffrement par défaut au niveau du compte présente les limites suivantes :
Disponible uniquement pour certains utilisateurs. Pour demander l'accès, soumettez un ticket.
Pour configurer le chiffrement par défaut au niveau du compte, accordez l'autorisation AliyunECSFullAccess à un utilisateur RAM. Consultez la rubrique Gérer les autorisations des utilisateurs RAM.
KMS est activé. Consultez la rubrique Acheter et activer une instance KMS.
-
Une fois le chiffrement par défaut au niveau du compte activé :
Cette fonction s'applique uniquement aux nouveaux disques. Les disques existants ne sont pas affectés.
La création de disques non chiffrés est impossible et les copies standard de snapshots ou d'images ne sont pas prises en charge.
Il est impossible de créer des disques SSD standard, des disques ultra ou des disques basiques chiffrés à partir de snapshots ou d'images non chiffrés.
Configurer le chiffrement par défaut au niveau du compte pour EBS
Activer le chiffrement par défaut au niveau du compte pour EBS
Configurez le chiffrement par défaut au niveau du compte par région. Une fois activé, tous les nouveaux disques, les snapshots copiés et les images copiées dans cette région sont chiffrés par défaut.
Utiliser la console
Connectez-vous à la console ECS.
Sur la page Overview, dans la section Common Features située à droite, cliquez sur Configure Encryption Settings.
-
Cliquez sur Add Region, sélectionnez la région et la clé de chiffrement par défaut, puis cliquez sur OK.
RemarqueSélectionnez une clé de service (alias/acs/ecs) ou une clé maître personnalisée créée dans KMS. Pour plus d'informations sur les clés de chiffrement, consultez la rubrique Chiffrer un disque. Pour connaître les limites régionales et les autorisations relatives aux clés maîtres, consultez la rubrique Chiffrer un disque.
Cette fonctionnalité s'applique uniquement aux ressources nouvellement créées et n'affecte pas les ressources existantes. Une fois activée, la création de disques, la copie de snapshots et la copie d'images dans la région seront systématiquement chiffrées.
-
Créez un disque chiffré. Consultez la rubrique Créer un disque de données vide.
L'option Encrypt est sélectionnée par défaut et ne peut pas être désactivée. Le disque est chiffré avec la clé par défaut configurée. Pour utiliser une autre clé, sélectionnez-la dans la liste déroulante.
RemarqueSi vous créez un disque à partir d'un snapshot, seuls les disques ESSD, ESSD Entry ou ESSD AutoPL sont pris en charge.
Utiliser l'API
Appelez l'opération EnableDiskEncryptionByDefault pour activer le chiffrement par défaut au niveau du compte pour EBS.
Désactiver le chiffrement par défaut au niveau du compte pour EBS
Désactivez le chiffrement par défaut au niveau du compte pour une région à tout moment. Il reste possible de chiffrer manuellement des disques individuels. Consultez la rubrique Créer un disque chiffré.
Utiliser la console
Connectez-vous à la console ECS.
Sur la page Overview, dans la section Common Features située à droite, cliquez sur Configure Encryption Settings.
Dans la ligne correspondant à la région cible, cliquez sur l'icône
pour désactiver le chiffrement par défaut.
Utiliser l'API
Appelez l'opération DisableDiskEncryptionByDefault pour désactiver le chiffrement par défaut pour la région cible.
Résultats du chiffrement
Les disques, les snapshots et les images peuvent être chiffrés de deux manières :
Spécifiez une clé de chiffrement lors de la création d'un disque, d'un snapshot ou d'une image.
-
Lorsque le chiffrement par défaut au niveau du compte est activé, les nouveaux disques ainsi que les snapshots ou images copiés sont chiffrés avec la clé par défaut configurée. Une clé spécifiée manuellement est prioritaire sur la clé par défaut.
RemarqueLorsque plusieurs clés s'appliquent, la clé ayant la priorité la plus élevée est utilisée : Clé spécifiée > Clé du snapshot (pour les disques créés à partir de snapshots ou pour les snapshots copiés) > Clé par défaut configurée > Clé de service (alias/acs/ecs).
Résultats du chiffrement des disques
|
Chiffrement spécifié |
Source du disque |
Chiffrement par défaut au niveau du compte désactivé |
Chiffrement par défaut au niveau du compte activé |
||
|
Par défaut (clé non spécifiée) |
Personnalisé (clé spécifiée) |
Par défaut (clé non spécifiée) |
Personnalisé (clé spécifiée) |
||
|
Non (L'option Encrypt n'a pas été sélectionnée lors de la création du disque) |
Nouveau disque (vide) |
Non chiffré |
Non applicable |
Chiffré avec la clé par défaut configurée |
Non applicable |
|
À partir d'un snapshot/image non chiffré(e) |
Non chiffré |
Chiffré avec la clé par défaut configurée |
|||
|
À partir d'un snapshot/image chiffré(e) |
Chiffré avec la clé du snapshot/de l'image |
Chiffré avec la clé du snapshot/de l'image |
|||
|
À partir d'un snapshot/image partagé(e) non chiffré(e) |
Non chiffré |
Chiffré avec la clé par défaut configurée |
|||
|
À partir d'un snapshot/image partagé(e) chiffré(e) (Seuls les snapshots chiffrés avec une clé Bring-Your-Own-Key (BYOK) peuvent être partagés, et la clé doit être modifiée lors du partage) |
Chiffré avec la clé de service |
Chiffré avec la clé par défaut configurée |
|||
|
Oui (L'option Encrypt a été sélectionnée lors de la création du disque) |
Nouveau disque (vide) |
Chiffré avec la clé de service |
Chiffré avec la clé spécifiée |
Chiffré avec la clé par défaut configurée |
Chiffré avec la clé spécifiée |
|
À partir d'un snapshot/image non chiffré(e) |
Chiffré avec la clé de service |
Chiffré avec la clé spécifiée |
Chiffré avec la clé par défaut configurée |
Chiffré avec la clé spécifiée |
|
|
À partir d'un snapshot/image chiffré(e) |
Chiffré avec la clé du snapshot |
Chiffré avec la clé spécifiée |
Chiffré avec la clé du snapshot |
Chiffré avec la clé spécifiée |
|
|
À partir d'un snapshot/image partagé(e) non chiffré(e) |
Chiffré avec la clé de service |
Chiffré avec la clé spécifiée |
Chiffré avec la clé par défaut configurée |
Chiffré avec la clé spécifiée |
|
|
À partir d'un snapshot/image partagé(e) chiffré(e) (Seuls les snapshots chiffrés avec une clé Bring-Your-Own-Key (BYOK) peuvent être partagés, et la clé doit être modifiée lors du partage) |
Chiffré avec la clé de service |
Chiffré avec la clé spécifiée |
Chiffré avec la clé par défaut configurée |
Chiffré avec la clé spécifiée |
|
Résultats du chiffrement des snapshots
|
Chiffrement spécifié |
Source du snapshot |
Chiffrement par défaut au niveau du compte désactivé |
Chiffrement par défaut au niveau du compte activé |
||
|
Par défaut (clé non spécifiée) |
Personnalisé (clé spécifiée) |
Par défaut (clé non spécifiée) |
Personnalisé (clé spécifiée) |
||
|
Non applicable (Lors de la création d'un snapshot) |
Création d'un disque cloud non chiffré |
Non chiffré |
Non applicable |
Non chiffré |
Non applicable |
|
Création d'un disque cloud chiffré |
Chiffré avec la clé du disque |
Chiffré avec la clé du disque |
|||
|
Non (L'option Copy a été sélectionnée lors de la copie du snapshot) |
Copie interrégionale d'un snapshot non chiffré (La copie standard est uniquement prise en charge pour les copies interrégionales) |
Non chiffré |
Chiffré avec la clé par défaut configurée dans la région de destination |
||
|
Copie interrégionale d'un snapshot chiffré (La copie standard est uniquement prise en charge pour les copies interrégionales) |
Non applicable (Les snapshots chiffrés ne prennent en charge que la copie chiffrée) |
Non applicable (Les snapshots chiffrés ne prennent en charge que la copie chiffrée) |
|||
|
Copie interrégionale d'un snapshot partagé non chiffré |
Non chiffré |
Chiffré avec la clé par défaut configurée dans la région de destination |
|||
|
Copie interrégionale d'un snapshot partagé chiffré |
Non applicable (Les snapshots chiffrés ne prennent en charge que la copie chiffrée) |
Non applicable (Les snapshots chiffrés ne prennent en charge que la copie chiffrée) |
|||
|
Oui (L'option Copy and Encrypt a été sélectionnée lors de la copie du snapshot) |
Copie chiffrée d'un snapshot (tout type) dans la même région |
Chiffré avec la clé de service de la région actuelle |
Chiffré avec la clé spécifiée |
Chiffré avec la clé par défaut configurée |
Chiffré avec la clé spécifiée |
|
Copie chiffrée d'un snapshot (tout type) vers une autre région |
Chiffré avec la clé de service de la région de destination |
Chiffré avec la clé par défaut configurée dans la région de destination |
|||
Résultats du chiffrement des images
|
Chiffrement spécifié |
Source de l'image |
Chiffrement par défaut au niveau du compte désactivé |
Chiffrement par défaut au niveau du compte activé |
||
|
Par défaut (clé non spécifiée) |
Personnalisé (clé spécifiée) |
Par défaut (clé non spécifiée) |
Personnalisé (clé spécifiée) |
||
|
Non applicable (Lors de la création d'une image) |
Créée à partir d'une instance ECS avec des disques non chiffrés |
Non chiffrée |
Non applicable |
Non chiffrée |
Non applicable |
|
Création d'une instance ECS avec un disque cloud chiffré |
Chiffrée avec la clé du disque |
Chiffrée avec la clé du disque |
|||
|
Non (L'option Copy a été sélectionnée lors de la copie de l'image) |
Copie interrégionale d'une image non chiffrée (La copie standard est uniquement prise en charge pour les copies interrégionales) |
Non chiffrée |
Chiffrée avec la clé par défaut configurée dans la région de destination |
||
|
Copie interrégionale d'une image chiffrée (La copie standard est uniquement prise en charge pour les copies interrégionales) |
Non applicable (Les images chiffrées ne prennent en charge que la copie chiffrée) |
Non applicable (Les images chiffrées ne prennent en charge que la copie chiffrée) |
|||
|
Copie interrégionale d'une image partagée non chiffrée |
Non chiffrée |
Chiffrée avec la clé par défaut configurée dans la région de destination |
|||
|
Copie interrégionale d'une image partagée chiffrée |
Non applicable (Les images chiffrées ne prennent en charge que la copie chiffrée) |
Non applicable (Les snapshots chiffrés ne prennent en charge que la réplication chiffrée.) |
|||
|
Oui (L'option Copy and Encrypt a été sélectionnée lors de la copie de l'image) |
Copie chiffrée d'une image (tout type) dans la même région |
Chiffrée avec la clé de service de la région actuelle |
Chiffrée avec la clé spécifiée |
Chiffrée avec la clé par défaut configurée |
Chiffrée avec la clé spécifiée |
|
Copie chiffrée d'une image (tout type) vers une autre région |
Chiffrée avec la clé de service de la région de destination |
Chiffrée avec la clé par défaut configurée dans la région de destination |
|||
Références
Utilisez l'API pour gérer le chiffrement par défaut :
Modifier la clé de chiffrement par défaut : ModifyDiskDefaultKMSKeyId ou ResetDiskDefaultKMSKeyId
Interroger la clé de chiffrement par défaut : DescribeDiskDefaultKMSKeyId
Interroger le statut du chiffrement par défaut : DescribeDiskEncryptionByDefaultStatus