Tous les produits
Search
Centre de documentation

MaxCompute:Chiffrement du stockage

Dernière mise à jour :Aug 10, 2026

MaxCompute chiffre les données au repos à l'aide de Key Management Service (KMS). Cette fonctionnalité protège les données sensibles, telles que les informations personnelles identifiables (PII), les dossiers financiers et les dossiers médicaux, contre tout accès non autorisé et vous aide à respecter les exigences de conformité.

Fonctionnement

MaxCompute utilise des clés gérées par KMS pour chiffrer et déchiffrer les données :

  • Le chiffrement et le déchiffrement s'effectuent au niveau du projet.

  • KMS génère, gère et sécurise la clé maître cliente (CMK).

  • MaxCompute prend en charge les algorithmes de chiffrement AES256, AESCTR et RC4.

  • MaxCompute prend en charge deux types de clés : la MaxCompute Default Key et l'option Bring Your Own Key (BYOK).

    • MaxCompute Default Key

      • MaxCompute crée automatiquement une clé dans KMS pour l'utiliser comme CMK. Consultez les détails de cette clé dans la console KMS.

    • Si vous avez des exigences commerciales ou de sécurité spécifiques, utilisez une clé BYOK pour chiffrer et déchiffrer les données.

      • Pour utiliser une clé BYOK, activez manuellement KMS et appelez CreateKey afin de créer une clé.

      • Suivez les instructions affichées à l'écran pour finaliser l'autorisation RAM, ce qui permet à MaxCompute de créer un projet utilisant votre clé BYOK.

  • Utilisez une politique d'accès RAM personnalisée pour appliquer les exigences de chiffrement aux nouveaux projets.

Remarques sur l'utilisation

  • Pour utiliser une clé BYOK, activez KMS dans la même région que votre projet MaxCompute.

  • Pour accéder aux données MaxCompute depuis une table externe Hologres :

    • Hologres doit être en version 1.1 ou ultérieure, avec les autorisations KMS accordées. Pour les régions situées en Chine continentale, BYOK prend uniquement en charge KMS dans la région Chine (Shanghai). Pour la région Chine (Hong Kong) et les régions hors de Chine continentale, KMS dans la région correspondante est pris en charge. Pour plus d'informations, consultez la rubrique Interroger des données MaxCompute chiffrées.

    • À partir de Hologres V3.2, vous pouvez utiliser le chemin d'accès Common Table pour interroger des données MaxCompute chiffrées. Ce mode ne nécessite aucune configuration de politique supplémentaire et prend en charge les projets chiffrés avec la Default Key ou une clé KMS. Pour plus d'informations, consultez la rubrique Common Table.

  • Les actions effectuées sur votre clé BYOK dans KMS, telles que la désactivation ou la suppression de la clé, affectent le chiffrement et le déchiffrement MaxCompute. En raison de la mise en cache du service, les modifications apportées à KMS prennent effet sous 24 heures.

  • Vous ne pouvez pas modifier les paramètres de chiffrement du stockage après la création d'un projet, y compris la désactivation du chiffrement ou le changement d'algorithme.

  • L'activation du chiffrement du stockage pour un projet existant ne chiffre pas automatiquement les données existantes et n'affecte pas les opérations de lecture/écriture. Pour chiffrer les données existantes, lisez-les et réécrivez-les manuellement.

Facturation

Le chiffrement du stockage est gratuit, mais les appels API KMS effectués lors du chiffrement et du déchiffrement engendrent des frais KMS. Pour plus d'informations, consultez la rubrique Facturation KMS.

Activer le chiffrement du stockage pour un nouveau projet

Lorsque le chiffrement du stockage est activé, MaxCompute chiffre et déchiffre automatiquement toutes les données lues et écrites dans le projet.

Méthode 1 : Activer dans la console MaxCompute

  1. Si KMS est déjà activé dans votre région cible, ignorez cette étape.

    Sur la page d'activation de Key Management Service, cliquez sur Activate Now.

  2. Connectez-vous à la console MaxCompute et sélectionnez une région dans le coin supérieur gauche.

  3. Dans le volet de navigation de gauche, choisissez Manage Configurations > Projects.

  4. Sous l'onglet Internal Project, cliquez sur Create Project.

  5. Dans la boîte de dialogue Create Project, configurez les paramètres et cliquez sur OK.

    • Définissez Storage Encryption sur Yes, puis sélectionnez une Key et l'Algorithm correspondant.

    • Key : type de clé. Options : MaxCompute Default Key ou BYOK.

      • Pour utiliser la clé par défaut, sélectionnez MaxCompute Default Key.

      • Pour utiliser une clé BYOK, sélectionnez CMK.

    • Algorithm : algorithme de chiffrement. Pris en charge : AES256, AESCTR et RC4.

Méthode 2 : Activer dans DataWorks

  1. Si KMS est déjà activé dans votre région cible, ignorez cette étape.

    Sur la page d'activation de Key Management Service, cliquez sur Activate Now.

  2. Connectez-vous à la console DataWorks et sélectionnez une région dans le coin supérieur gauche.

  3. Dans le volet de navigation de gauche, choisissez Workspace.

  4. Sur la page Workspaces, cliquez sur Create Workspace.

    Créer un espace de travail.

  5. Associez une ressource de calcul MaxCompute.

    1. Une fois l'espace de travail créé, accédez à la page Workspaces, repérez l'espace de travail cible et cliquez sur Manage dans la colonne Actions.

    2. Sur la page Workspace Details, cliquez sur Computing Resource dans le volet de navigation de gauche.

    3. Sur la page Computing Resource, cliquez sur Associate Computing Resources, puis sélectionnez MaxCompute.

    4. Configurez les Basic Information pour Associate MaxCompute Computing Resource.

      • Pour MaxCompute Project, cliquez sur Create.

        • Définissez Storage Encryption sur Yes, puis sélectionnez une Key et l'Algorithm correspondant.

        • Key : type de clé. Options : MaxCompute Default Key ou BYOK.

          • Pour utiliser la clé par défaut, sélectionnez MaxCompute Default Key.

          • Pour utiliser une clé BYOK, sélectionnez CMK.

        • Algorithm : algorithme de chiffrement. Pris en charge : AES256, AESCTR et RC4.

Activer le chiffrement du stockage pour un projet existant

Vous pouvez activer le chiffrement du stockage uniquement pour les projets non chiffrés. Une fois activé, vous ne pouvez pas désactiver le chiffrement ni modifier l'algorithme.

  1. Configurez les autorisations

    • L'activation du chiffrement du stockage nécessite la modification des Basic Properties du projet, ce qui requiert une authentification RAM et le rôle Super_Administrator.

    • La configuration d'autres paramètres de projet (autorisations, liste d'autorisation d'adresses IP) nécessite des rôles administratifs tels que Super_Administrator, Admin ou un rôle personnalisé.

    • Autorisations de gestion de projet. Utiliser RAM pour le contrôle d'accès.

  2. Connectez-vous à la console MaxCompute et sélectionnez une région dans le coin supérieur gauche.

  3. Dans le volet de navigation de gauche, choisissez Manage Configurations > Projects.

  4. Sur la page Projects, cliquez sur Manage dans la colonne Actions pour le projet cible.

  5. Sur la page Project Settings, cliquez sur l'onglet Parameter Configuration.

  6. Dans la section Basic Properties, cliquez sur Edit.

    • Définissez Storage Encryption sur Yes, puis sélectionnez une Key et l'Algorithm correspondant.

    • Key : type de clé. Options : MaxCompute Default Key ou BYOK.

      • Pour utiliser la clé par défaut, sélectionnez MaxCompute Default Key.

      • Pour utiliser une clé BYOK, sélectionnez CMK.

    • Algorithm : algorithme de chiffrement. Pris en charge : AES256, AESCTR et RC4.

  7. Cliquez sur Submit pour activer le chiffrement du stockage pour le projet existant.

Références

  • Utilisez l'autorisation basée sur les listes de contrôle d'accès (ACL) et sur les rôles aux niveaux du projet et de la table pour restreindre l'accès aux données. Contrôle d'accès basé sur les ACL.

  • Pour masquer les données sensibles brutes aux utilisateurs autorisés effectuant des requêtes, appliquez le masquage dynamique des données aux résultats de requête.

  • Pour chiffrer des données spécifiques au sein d'une table, utilisez les fonctions de chiffrement de MaxCompute.