Chiffrement matériel basé sur CIPU qui chiffre automatiquement tout le trafic VPC sans aucun impact sur les performances.
Présentation
Le chiffrement du trafic VPC est en aperçu sur invitation. Pour l'utiliser, soumettez un ticket.
Le chiffrement du trafic VPC utilise la décharge matérielle CIPU et l'algorithme AES-GCM-256 pour chiffrer et déchiffrer de manière transparente le trafic réseau privé entre les instances ECS. Grâce à une gestion centralisée du cycle de vie des clés via KMS, les données transmises résistent au déchiffrement sans aucune visibilité pour l'application. L'impact sur les performances reste limité à des différences de l'ordre de la microseconde.
Une fois le chiffrement du trafic VPC activé, toutes les données en transit sont chiffrées. Même si des attaquants interceptent des paquets de données par piratage de la couche physique, ils ne peuvent pas analyser le contenu original en raison de la complexité computationnelle de l'algorithme de chiffrement. Cela élimine le risque de fuite d'informations sensibles.
Combinez le chiffrement du trafic VPC avec le informatique confidentielle et le chiffrement des disques pour obtenir un chiffrement de bout en bout.
Cas d'utilisation
Le chiffrement du trafic VPC convient aux scénarios cloud exigeant une sécurité et des performances strictes, tels que :
Trading financier à haute fréquence : Le traitement des paiements et les transactions en temps réel nécessitent une protection contre la falsification et l'écoute clandestine. Le chiffrement du trafic VPC sécurise les données sans affecter les performances du réseau, répondant ainsi aux exigences de conformité financière.
Gestion des informations de santé médicales : Les dossiers médicaux électroniques et les données de diagnostic doivent être conformes aux réglementations sur la confidentialité telles que HIPAA. Le chiffrement du trafic VPC protège les données des patients sans affecter la réactivité des systèmes médicaux, réduisant ainsi les risques de non-conformité en matière de confidentialité.
Limites
Région
Le chiffrement du trafic VPC est disponible dans les régions et zones suivantes :
|
Nom de la région |
ID de région |
|
Chine (Shanghai) |
cn-shanghai |
|
Chine (Hong Kong) |
cn-hongkong |
Type d'instance
-
Pris en charge sur certaines familles d'instances : g9ae, c9ae, r9ae, ebmg9ae, ebmc9ae et ebmr9ae.
RemarqueLes types d'instances pris en charge sont en aperçu sur invitation. Pour les utiliser, soumettez un ticket.
Le chiffrement du trafic VPC est désactivé par défaut. Vous pouvez l'activer ou le désactiver lors de la création ou après la création d'une instance.
Appelez DescribeInstanceTypes pour vérifier la prise en charge. NetworkEncryptionSupport renvoie true si le type d'instance prend en charge cette fonctionnalité.
Les modifications de type d'instance peuvent affecter la prise en charge du chiffrement du trafic VPC. Confirmez la compatibilité avant d'effectuer des modifications.
Portée du chiffrement
Prend en charge le chiffrement entre les instances ECS au sein du même VPC ou entre VPC de la même région connectés via une connexion d'appairage VPC.
Le trafic n'est chiffré que lorsque les deux instances prennent en charge et ont activé le chiffrement. Si l'une des instances utilise un type d'instance non pris en charge ou si le chiffrement est désactivé, le trafic entre elles n'est pas chiffré.
Le chiffrement inter-régions n'est pas pris en charge. Le chiffrement du trafic avec d'autres produits cloud tels que Server Load Balancer (SLB) et NAT Gateway n'est pas non plus pris en charge.
Activer ou désactiver le chiffrement du trafic VPC
Console
-
Activer ou désactiver lors de la création d'une instance
Sur la page de création d'instance, sélectionnez une région et un type d'instance prenant en charge le chiffrement du trafic VPC, puis activez ou désactivez le chiffrement du trafic.
En bas de la page de configuration de l'instance, dans la section VPC Traffic Encryption, sélectionnez Enable VPC Traffic Encryption.
-
Modifier le chiffrement du trafic VPC pour les instances existantes
Activez ou désactivez le chiffrement du trafic sur la page des détails de l'instance ECS.
Accédez à Console ECS - Instances.
Dans le coin supérieur gauche de la page, sélectionnez une région et un groupe de ressources.
Recherchez l'instance qui prend en charge le chiffrement du trafic VPC, cliquez pour accéder à la page des détails de l'instance, et dans All Operations, sélectionnez .
Dans la boîte de dialogue Modify Instance Properties, activez ou désactivez le chiffrement du trafic VPC.
API
Appelez RunInstances pour créer des instances avec le chiffrement du trafic VPC activé ou désactivé. Définissez EnableNetworkEncryption sur true ou false dans NetworkOptions.
Appelez ModifyInstanceAttribute pour modifier le chiffrement du trafic VPC. Définissez EnableNetworkEncryption sur true ou false.
Appelez DescribeInstanceAttribute pour interroger l'état du chiffrement du trafic VPC. La valeur EnableNetworkEncryption renvoyée indique si le chiffrement est activé.
Dans la portée de chiffrement prise en charge, une fois le chiffrement du trafic VPC activé, tout le trafic réseau privé entre les instances est chiffré de force.