Accordez à ECS l'accès aux clés KMS pour chiffrer des disques, des snapshots et des images, ou pour partager des ressources chiffrées entre plusieurs comptes.
Chiffrement des ressources ECS
ECS utilise le chiffrement sous enveloppe KMS pour les disques, les snapshots et les images. Deux types de clés sont disponibles :
|
Type de clé |
Géré par |
Configuration des autorisations requise |
|
Clé de service |
Alibaba Cloud (gratuit) |
Aucune — ECS l'utilise automatiquement |
|
Customer master key (CMK) |
Vous |
Oui — accordez l'accès à ECS via un rôle RAM |
Utilisation des clés de service
Alibaba Cloud crée et gère les clés de service gratuitement. ECS les utilise directement sans configuration d'autorisation.
Dans la section de configuration du disque, dans la colonne Settings, sélectionnez Encryption. Le système utilise automatiquement la clé de service alias/acs/ecs.
Utilisation des CMK
Pour utiliser une CMK, accordez à ECS l'autorisation d'y accéder. Voici le flux d'autorisation :
Alibaba Cloud crée un rôle RAM système nommé
AliyunECSDiskEncryptDefaultRoledans votre compte, avec l'autorisation d'accéder aux ressources KMS.ECS endosse ce rôle RAM pour accéder à votre CMK dans KMS.
Confirmez l'autorisation :
-
Lorsque vous sélectionnez une CMK pour la première fois afin de chiffrer une ressource ECS (par exemple, lors de la création d'un disque chiffré), le message If you want to select more keys, grant permissions to the RAM role s'affiche.
Dans la section de configuration du disque, cochez la case Encryption, sélectionnez une clé dans la liste déroulante Service Key (par défaut :
alias/acs/ecs), puis cliquez sur Authorize pour finaliser l'autorisation. Cliquez sur Authorize. Le système crée le rôle
AliyunECSDiskEncryptDefaultRoleet lui accorde les autorisations requises.
Une fois l'autorisation confirmée, vous pouvez sélectionner n'importe quelle CMK depuis KMS lors de la configuration des ressources ECS dans la console.
Partage de ressources chiffrées entre comptes
Pour partager une image ou un snapshot chiffré avec un autre compte ou un annuaire de ressources, accordez au destinataire l'accès à la clé KMS du partageur. Effectuez ces étapes dans le compte du partageur.
Prérequis
Assurez-vous que vous disposez des éléments suivants :
Une image ou un snapshot chiffré dans le compte du partageur
Les autorisations nécessaires pour créer et gérer des rôles RAM dans le compte du partageur
Étape 1 : Créer un rôle RAM
Dans le compte du partageur, créez un rôle RAM en définissant le compte du partageur comme entité de confiance. Consultez la rubrique Créer un rôle RAM pour un compte Alibaba Cloud de confiance.
Utilisez le nom de rôle correspondant au type de ressource :
|
Type de ressource |
Nom du rôle RAM |
|
Snapshot chiffré |
|
|
Image chiffrée |
|
Étape 2 : Modifier la stratégie d'approbation
Dans l'onglet Trust Policy du rôle RAM, mettez à jour la stratégie pour spécifier le destinataire. Consultez la rubrique Modifier la stratégie d'approbation d'un rôle RAM.
Choisissez la stratégie adaptée à votre scénario de partage :
Scénario 1 : Partager avec d'autres comptes Alibaba Cloud
{
"Statement": [
{
"Action": "sts:AssumeRole",
"Effect": "Allow",
"Principal": {
"Service": [
"<UID1>@ecs.aliyuncs.com",
"<UID2>@ecs.aliyuncs.com"
]
}
}
],
"Version": "1"
}
Remplacez <UID1> et <UID2> par les ID des comptes destinataires. Ajoutez une entrée par compte.
Scénario 2 : Partager avec un annuaire de ressources
{
"Statement": [
{
"Action": "sts:AssumeRole",
"Effect": "Allow",
"Principal": {
"Service": "*@ecs.aliyuncs.com"
},
"Condition": {
"StringEquals": {
"sts:ServiceOwnerRDId": "<ID of the resource directory>"
}
}
}
],
"Version": "1"
}
Remplacez <ID of the resource directory> par l'ID de votre annuaire de ressources. Consultez la rubrique Afficher les informations de base d'un annuaire de ressources.
Scénario 3 : Partager avec un dossier spécifique dans un annuaire de ressources
{
"Statement": [
{
"Action": "sts:AssumeRole",
"Effect": "Allow",
"Principal": {
"Service": "*@ecs.aliyuncs.com"
},
"Condition": {
"StringLike": {
"sts:ServiceOwnerRDPath": "<ID of the resource directory>/<Root folder ID>/.../<Current folder ID*>"
}
}
}
],
"Version": "1"
}
Remplacez <ID of the resource directory>, <Root folder ID> et <Current folder ID> par les valeurs réelles. Consultez la rubrique Afficher les informations de base d'un dossier.
Étape 3 : Attacher une stratégie au rôle RAM
La stratégie dépend du type de clé de chiffrement :
Clé de service : Attachez la stratégie système
AliyunKMSFullAccess. Consultez la rubrique AliyunKMSFullAccess.CMK : Créez et attachez une stratégie personnalisée. Consultez la rubrique Gérer les autorisations d'un rôle RAM.
Modèle de stratégie personnalisée :
{
"Version": "1",
"Statement": [
{
"Action": "kms:List*",
"Resource": "acs:kms:<region-id>:<account-id>:key",
"Effect": "Allow"
},
{
"Action": [
"kms:DescribeKey",
"kms:TagResource",
"kms:UntagResource",
"kms:Encrypt",
"kms:Decrypt",
"kms:GenerateDataKey"
],
"Resource": "acs:kms:<region-id>:<account-id>:key/<cmk-id>",
"Effect": "Allow"
}
]
}
Remplacez les espaces réservés :
|
Espace réservé |
Description |
|
|
Région où réside la CMK |
|
|
Compte Alibaba Cloud propriétaire de la CMK |
|
|
CMK utilisée pour chiffrer la ressource ECS |
Étape 4 : Partager la ressource
Partagez la ressource chiffrée avec le destinataire :