Tous les produits
Search
Centre de documentation

Elastic Compute Service:Security capabilities overview

Dernière mise à jour :Aug 18, 2026

ECS offre une protection de sécurité multicouche, incluant le chiffrement matériel, le trusted computing et le confidential computing.

Vue d'ensemble

ECS propose par défaut le chiffrement de la mémoire, le trusted computing (vTPM) ainsi que le confidential computing (Confidential VMs et enclaves).

  • Chiffrement de la mémoire par défaut : protège les données en mémoire contre les attaques physiques sans nécessiter de modification de votre système d'exploitation ou de vos applications. Pris en charge par défaut sur les familles d'instances telles que g8i general-purpose, c8i compute-optimized et r8i memory-optimized.

  • Trusted computing : les instances approuvées utilisent un vTPM comme racine de confiance pour activer le démarrage sécurisé et vérifier l'intégrité des composants essentiels lors du lancement, garantissant qu'ils n'ont pas été altérés.

  • Confidential computing : s'appuie sur le chiffrement matériel du CPU et l'isolation pour fournir un environnement d'exécution de confiance (TEE) qui protège les données contre toute modification non autorisée. Des fonctionnalités telles que l'attestation à distance vérifient l'intégrité de la plateforme cloud et de vos instances.

Alibaba Cloud intègre la puce matérielle de sécurité Ali-PRoT (Platform Root-of-Trust) sur les hôtes ECS. Cette puce sécurise le matériel sous-jacent et le firmware sans configuration supplémentaire. Ses principales fonctionnalités sont les suivantes :

  • Mesure proactive du firmware : avant le démarrage de l'hôte, Ali-PRoT vérifie l'intégrité du firmware (tel que le BIOS et le BMC). Contrairement aux méthodes passives traditionnelles qui se contentent d'enregistrer les événements, Ali-PRoT détecte et bloque activement les menaces potentielles avant l'exécution du firmware. Seuls les serveurs vérifiés peuvent démarrer.

  • Protection contre la falsification en temps réel : Ali-PRoT surveille en continu les lectures et écritures du firmware pendant l'exécution et bloque en temps réel tout accès ou modification non autorisé.

  • Authentification matérielle de l'identité : Ali-PRoT authentifie les serveurs physiques grâce à l'identité matérielle unique de la puce et au système de contrôle de sécurité de la plateforme cloud, empêchant ainsi les appareils non autorisés d'accéder à la plateforme.

Aperçu des fonctionnalités de sécurité

IC@2x

Bonnes pratiques