Tous les produits
Search
Centre de documentation

Elastic Compute Service:Grant encryption permissions for ECS resources

Dernière mise à jour :Aug 18, 2026

Accordez à ECS l'accès aux clés KMS pour chiffrer des disques, des snapshots et des images, ou pour partager des ressources chiffrées entre plusieurs comptes.

Chiffrement des ressources ECS

ECS utilise le chiffrement sous enveloppe KMS pour les disques, les snapshots et les images. Deux types de clés sont disponibles :

Type de clé

Géré par

Configuration des autorisations requise

Clé de service

Alibaba Cloud (gratuit)

Aucune — ECS l'utilise automatiquement

Customer master key (CMK)

Vous

Oui — accordez l'accès à ECS via un rôle RAM

Utilisation des clés de service

Alibaba Cloud crée et gère les clés de service gratuitement. ECS les utilise directement sans configuration d'autorisation.

Dans la section de configuration du disque, dans la colonne Settings, sélectionnez Encryption. Le système utilise automatiquement la clé de service alias/acs/ecs.

Utilisation des CMK

Pour utiliser une CMK, accordez à ECS l'autorisation d'y accéder. Voici le flux d'autorisation :

  1. Alibaba Cloud crée un rôle RAM système nommé AliyunECSDiskEncryptDefaultRole dans votre compte, avec l'autorisation d'accéder aux ressources KMS.

  2. ECS endosse ce rôle RAM pour accéder à votre CMK dans KMS.

image

Confirmez l'autorisation :

  1. Lorsque vous sélectionnez une CMK pour la première fois afin de chiffrer une ressource ECS (par exemple, lors de la création d'un disque chiffré), le message If you want to select more keys, grant permissions to the RAM role s'affiche.

    Dans la section de configuration du disque, cochez la case Encryption, sélectionnez une clé dans la liste déroulante Service Key (par défaut : alias/acs/ecs), puis cliquez sur Authorize pour finaliser l'autorisation.

  2. Cliquez sur Authorize. Le système crée le rôle AliyunECSDiskEncryptDefaultRole et lui accorde les autorisations requises.

Une fois l'autorisation confirmée, vous pouvez sélectionner n'importe quelle CMK depuis KMS lors de la configuration des ressources ECS dans la console.

Partage de ressources chiffrées entre comptes

Pour partager une image ou un snapshot chiffré avec un autre compte ou un annuaire de ressources, accordez au destinataire l'accès à la clé KMS du partageur. Effectuez ces étapes dans le compte du partageur.

Prérequis

Assurez-vous que vous disposez des éléments suivants :

  • Une image ou un snapshot chiffré dans le compte du partageur

  • Les autorisations nécessaires pour créer et gérer des rôles RAM dans le compte du partageur

Étape 1 : Créer un rôle RAM

Dans le compte du partageur, créez un rôle RAM en définissant le compte du partageur comme entité de confiance. Consultez la rubrique Créer un rôle RAM pour un compte Alibaba Cloud de confiance.

Utilisez le nom de rôle correspondant au type de ressource :

Type de ressource

Nom du rôle RAM

Snapshot chiffré

AliyunECSShareEncryptSnapshotDefaultRole

Image chiffrée

AliyunECSShareEncryptImageDefaultRole

Étape 2 : Modifier la stratégie d'approbation

Dans l'onglet Trust Policy du rôle RAM, mettez à jour la stratégie pour spécifier le destinataire. Consultez la rubrique Modifier la stratégie d'approbation d'un rôle RAM.

Choisissez la stratégie adaptée à votre scénario de partage :

Scénario 1 : Partager avec d'autres comptes Alibaba Cloud

{
  "Statement": [
    {
      "Action": "sts:AssumeRole",
      "Effect": "Allow",
      "Principal": {
        "Service": [
          "<UID1>@ecs.aliyuncs.com",
          "<UID2>@ecs.aliyuncs.com"
        ]
      }
    }
  ],
  "Version": "1"
}

Remplacez <UID1> et <UID2> par les ID des comptes destinataires. Ajoutez une entrée par compte.

Scénario 2 : Partager avec un annuaire de ressources

{
  "Statement": [
    {
      "Action": "sts:AssumeRole",
      "Effect": "Allow",
      "Principal": {
        "Service": "*@ecs.aliyuncs.com"
      },
      "Condition": {
        "StringEquals": {
          "sts:ServiceOwnerRDId": "<ID of the resource directory>"
        }
      }
    }
  ],
  "Version": "1"
}

Remplacez <ID of the resource directory> par l'ID de votre annuaire de ressources. Consultez la rubrique Afficher les informations de base d'un annuaire de ressources.

Scénario 3 : Partager avec un dossier spécifique dans un annuaire de ressources

{
  "Statement": [
    {
      "Action": "sts:AssumeRole",
      "Effect": "Allow",
      "Principal": {
        "Service": "*@ecs.aliyuncs.com"
      },
      "Condition": {
        "StringLike": {
          "sts:ServiceOwnerRDPath": "<ID of the resource directory>/<Root folder ID>/.../<Current folder ID*>"
        }
      }
    }
  ],
  "Version": "1"
}

Remplacez <ID of the resource directory>, <Root folder ID> et <Current folder ID> par les valeurs réelles. Consultez la rubrique Afficher les informations de base d'un dossier.

Étape 3 : Attacher une stratégie au rôle RAM

La stratégie dépend du type de clé de chiffrement :

Modèle de stratégie personnalisée :

{
  "Version": "1",
  "Statement": [
    {
      "Action": "kms:List*",
      "Resource": "acs:kms:<region-id>:<account-id>:key",
      "Effect": "Allow"
    },
    {
      "Action": [
        "kms:DescribeKey",
        "kms:TagResource",
        "kms:UntagResource",
        "kms:Encrypt",
        "kms:Decrypt",
        "kms:GenerateDataKey"
      ],
      "Resource": "acs:kms:<region-id>:<account-id>:key/<cmk-id>",
      "Effect": "Allow"
    }
  ]
}

Remplacez les espaces réservés :

Espace réservé

Description

<region-id>

Région où réside la CMK

<account-id>

Compte Alibaba Cloud propriétaire de la CMK

<cmk-id>

CMK utilisée pour chiffrer la ressource ECS

Étape 4 : Partager la ressource

Partagez la ressource chiffrée avec le destinataire :