Tous les produits
Search
Centre de documentation

ApsaraDB RDS:Chiffrement des disques

Dernière mise à jour :Aug 21, 2026

Pour renforcer la sécurité de vos données au repos, activez le chiffrement des disques (gratuitement). Cette fonctionnalité garantit que vos données restent illisibles même en cas de compromission des disques de stockage ou des sauvegardes. L'activation du chiffrement des disques ne nécessite aucune modification du code de votre application, a un impact négligeable sur les performances de l'instance et toutes les sauvegardes instantanées héritent automatiquement de ce chiffrement.

Présentation du chiffrement des disques

Fonctionnement

Le chiffrement des disques utilise l'algorithme AES-256 standard de l'industrie pour chiffrer l'intégralité du disque de données. Une fois activé, le système chiffre automatiquement les données avant leur écriture sur le disque et les stocke sous forme de texte chiffré. Cela renforce la sécurité des données en les rendant illisibles en cas de compromission des disques de stockage ou des sauvegardes. Lorsqu'un utilisateur autorisé lit les données, le disque les déchiffre automatiquement. L'ensemble du processus est transparent pour vos applications et ne nécessite aucune modification du code de votre application. Pour plus d'informations, consultez la rubrique Disques chiffrés.

Clés de chiffrement

Le service Key Management Service (KMS) fournit les clés requises pour le chiffrement des disques. Vous pouvez utiliser différents types de clés KMS pour chiffrer vos disques, notamment les clés par défaut (clés de service et Customer Master Keys), les clés protégées par logiciel et les clés protégées par matériel. Le tableau suivant décrit les différences entre ces types de clés.

Type de clé

Algorithme de chiffrement

Coût

Créateur

Source du matériau de clé

Description

Clé par défaut

clé de service

AES_256

Gratuit

Créée et gérée par le service cloud en votre nom.

Ne peut pas être supprimée ni désactivée. Chaque utilisateur ne peut disposer que d'une seule clé de service dédiée à RDS dans la même région.

Customer Master Key (CMK)

Utilisateur

Générée par KMS ou importée par l'utilisateur.

Vous pouvez contrôler son cycle de vie. Chaque utilisateur ne peut disposer que d'une seule CMK par région.

Clés protégées par logiciel et clés protégées par matériel

Plusieurs algorithmes

Payant

Utilisateur

Générée par KMS ou importée par l'utilisateur.

Vous pouvez gérer leurs cycles de vie et créer plusieurs clés.

  • Si votre activité n'exige pas l'isolation des clés entre les instances et que vous souhaitez réduire les coûts, utilisez une clé par défaut (une clé de service ou une Customer Master Key). Ces types de clés sont gratuits mais soumis à des limites de quantité. Chaque utilisateur ne peut disposer que d'une seule Customer Master Key et d'une seule clé de service dédiée à RDS dans la même région.

  • Si vous devez utiliser différentes clés pour chiffrer différentes instances RDS ou si vous avez besoin de fonctionnalités supplémentaires telles que la gestion des identifiants et les signatures numériques, achetez une instance de clé logicielle ou matérielle et créez les clés correspondantes. Pour plus d'informations, consultez la rubrique Sélectionner un type d'instance KMS.

Applicabilité

  • Vous ne pouvez pas activer manuellement le chiffrement des disques pour une instance en lecture seule ApsaraDB RDS for MySQL.

  • Pour activer le chiffrement des disques pour une instance principale ApsaraDB RDS for MySQL, vous devez remplir les conditions suivantes :

    • Le type de stockage est ESSD ou standard SSD.

    • L'instance principale ne possède aucune instance en lecture seule attachée. Si des instances en lecture seule sont attachées, vous devez d'abord les libérer avant de pouvoir activer le chiffrement des disques. Une fois le chiffrement des disques activé, toutes les nouvelles instances en lecture seule créées pour cette instance principale utiliseront des disques chiffrés par défaut.

  • Vous avez autorisé ApsaraDB RDS à accéder à Key Management Service (KMS).

Facturation

  • La fonctionnalité de chiffrement des disques est gratuite. Aucun frais supplémentaire ne vous est facturé pour les opérations de lecture ou d'écriture sur le disque.

  • Les clés de chiffrement sont gérées par KMS. Les clés par défaut (clés de service et Customer Master Keys) sont gratuites. Les frais KMS s'appliquent à l'utilisation des clés protégées par logiciel et des clés protégées par matériel.

Précautions

  • Le chiffrement des disques ne peut pas être désactivé une fois activé.

  • Interruption de service : L'activation du chiffrement des disques pour une instance existante ou le changement de la clé de chiffrement entraîne une brève interruption de service d'environ 30 secondes. Assurez-vous que votre application dispose d'un mécanisme de reconnexion automatique.

  • Sauvegarde et récupération : Une fois le chiffrement des disques activé, l'instance ne prend pas en charge la sauvegarde à un instant donné et ne vous permet pas de télécharger les fichiers de sauvegarde. Les sauvegardes instantanées générées à partir de l'instance et les instances créées à partir de ces sauvegardes instantanées héritent automatiquement de l'attribut de chiffrement.

  • Limitations des clés : Les types d'instances disponibles déterminent les clés KMS que vous pouvez utiliser. Des impayés pour KMS, ou la désactivation ou la suppression d'une clé, peuvent affecter les instances pour lesquelles le chiffrement des disques est activé.

    • Contraintes de sélection des clés : Une instance de type généraliste prend uniquement en charge la clé de service. Une instance de type dédié peut utiliser la clé de service ou d'autres types de clés définies par l'utilisateur.

    • Impact des impayés KMS : Si vous utilisez un type de clé payant, tel qu'une clé protégée par logiciel ou une clé protégée par matériel, un impayé pour votre instance KMS empêche le déchiffrement des disques et rend l'instance RDS indisponible. Veillez à renouveler votre instance KMS à temps.

    • Impact de la désactivation ou de la suppression d'une clé : Pour les clés dont vous pouvez gérer le cycle de vie, telles qu'une Customer Master Key (CMK), une clé protégée par logiciel ou une clé protégée par matériel, la désactivation ou la suppression de la clé verrouillera l'instance RDS associée. L'instance devient inaccessible et cesse de fonctionner. Toutes les opérations d'exploitation et de maintenance, telles que les sauvegardes, les modifications de configuration, les redémarrages et les basculements HA, échoueront.

Activer le chiffrement des disques

Pour les nouvelles instances

  1. Accédez à la page d'achat d'ApsaraDB RDS for MySQL et cliquez sur l'onglet Standard Creation dans le coin supérieur gauche.

  2. Dans la section Storage Type, sélectionnez un type de stockage sur disque, puis cochez la case Cloud Disk Encryption à droite.

  3. Sélectionnez une clé.

    • Pour utiliser une clé de service (gratuite), sélectionnez Default Service CMK. Vous pouvez sélectionner cette option qu'une clé de service existe ou non dans la région actuelle.

    • Pour utiliser une Customer Master Key (gratuite), une clé protégée par logiciel (payante) ou une clé protégée par matériel (payante), sélectionnez la clé dans la liste déroulante si elle existe déjà. Si la clé n'existe pas, cliquez sur Create Now pour créer une clé dans la console KMS.

      Remarque
      • Si vous ne disposez pas de clé de service dans la région actuelle, la sélection de Default Service CMK crée automatiquement une clé de service avec l'alias alias/acs/rds.

      • Si une clé de service existe déjà, la sélection de Default Service CMK n'en crée pas de nouvelle. À la place, la clé de service existante avec l'alias alias/acs/rds est utilisée pour le chiffrement par défaut. Chaque service Alibaba Cloud ne dispose que d'une seule clé de service dans une région.

  4. Configurez les autres paramètres en fonction de vos besoins métier. Après avoir effectué le paiement, accédez à la page Instances, cliquez sur l'ID de l'instance cible et vérifiez que les informations sur la clé apparaissent dans la section Basic Information. Cela indique que le chiffrement des disques est activé.

Pour les instances existantes

Important

L'activation du chiffrement des disques pour une instance existante entraîne une brève interruption de service d'environ 30 secondes. Assurez-vous que votre application dispose d'un mécanisme de reconnexion automatique.

  1. Accédez à la page Instances. Dans la barre de navigation supérieure, sélectionnez la région où réside l'instance. Cliquez ensuite sur l'ID de l'instance.

  2. Dans le volet de navigation de gauche, cliquez sur Data Security.

  3. Cliquez sur l'onglet Data Encryption, puis cliquez sur Enable Disk Encryption.

  4. Dans la boîte de dialogue qui s'affiche, sélectionnez une clé et cliquez sur OK. Le statut de l'instance passe immédiatement à Modifying Parameters.

  5. Attendez la fin du processus. Lorsque le statut de l'instance passe à Running et que les informations de chiffrement s'affichent dans l'onglet Data Encryption, cela indique que le chiffrement des disques est activé.

Modifier la clé de chiffrement

Vous pouvez modifier la clé de chiffrement d'une instance ApsaraDB RDS for MySQL de type dédié si le chiffrement des disques est activé. Une instance de type généraliste utilise uniquement la clé de service et cette clé ne peut pas être modifiée.

Important

La modification d'une clé de chiffrement entraîne une brève interruption de service d'environ 30 secondes. Assurez-vous que votre application dispose d'un mécanisme de reconnexion automatique.

  1. Accédez à la page Instances. Dans la barre de navigation supérieure, sélectionnez la région où réside l'instance. Cliquez ensuite sur l'ID de l'instance.

  2. Dans le volet de navigation de gauche, cliquez sur Data Security.

  3. Dans l'onglet Data Encryption, cliquez sur Change Key.

  4. Dans la boîte de dialogue Change Data Disk Encryption Key, sélectionnez une clé et cliquez sur OK.

Rubriques connexes