Le chiffrement des disques cloud protège les données au repos sur votre instance ApsaraDB RDS for PostgreSQL, sans coût supplémentaire ni modification de votre application.
Lorsque vous activez le chiffrement des disques cloud, toutes les données écrites sur le disque sont automatiquement chiffrées. Les snapshots du disque utilisent la même clé de chiffrement, et toute nouvelle instance créée à partir d'un snapshot chiffré bénéficie également du chiffrement activé par défaut.
Prérequis
Avant de commencer, assurez-vous que :
Votre instance RDS exécute RDS Basic Edition, RDS High-availability Edition ou RDS Cluster Edition, et utilise des ESSD (Enterprise SSD) ou des Premium ESSD.
Key Management Service (KMS) est activé. Consultez la page Purchase and enable a KMS instance.
Le chiffrement des disques cloud n'est pas pris en charge pour les instances RDS serverless.
Choisir un type de clé
Avant d'activer le chiffrement, choisissez le type de clé à utiliser. Les types de clés disponibles dépendent du type de votre instance.
| Type d'instance | Types de clés pris en charge |
|---|---|
| General-purpose | Clé de service (gérée par ApsaraDB RDS) uniquement |
| Dedicated | Clé de service ou clé maître client (CMK) |
Clé de service (recommandée)
Alibaba Cloud génère automatiquement la clé de service et ApsaraDB RDS la gère. Son alias dans KMS est alias/acs/rds et sa spécification est Aliyun_AES_256. La rotation des clés est désactivée par défaut. Pour l'activer, souscrivez à la fonctionnalité de rotation des clés dans la console KMS. Consultez la page Configure key rotation.
Clé maître client (CMK)
Une CMK est une clé que vous créez et gérez dans KMS. Seules les instances Dedicated prennent en charge le chiffrement basé sur une CMK.
Si vous désactivez ou supprimez la clé KMS utilisée pour le chiffrement, votre instance RDS est immédiatement verrouillée et devient inaccessible. Vous ne pouvez pas non plus effectuer d'opérations d'O&M, telles que les sauvegardes, les modifications de spécifications, le clonage, les redémarrages, les basculements de haute disponibilité ou les modifications de paramètres. Pour éviter ce risque, utilisez la clé de service.
Activer le chiffrement des disques cloud
Activer le chiffrement pour une nouvelle instance
Lors de la création de l'instance, à côté de Storage Type, sélectionnez Cloud Disk Encryption, puis choisissez une clé. La sélection par défaut est Default Service CMK. Lorsque vous sélectionnez Default Service CMK, le système crée automatiquement une clé de service.
Pour la procédure complète de création, consultez la page Create an ApsaraDB RDS for PostgreSQL instance.
Activer le chiffrement pour une instance existante
Accédez à la page Instances. Dans la barre de navigation supérieure, sélectionnez la région où réside votre instance, puis cliquez sur l'ID de l'instance.
Dans le volet de navigation de gauche, cliquez sur Data Security.
Sous l'onglet Data Encryption, cliquez sur Enable Encryption.
Dans la boîte de dialogue, sélectionnez une clé et cliquez sur OK. Nous vous recommandons de sélectionner Use Automatically Generated Key, qui utilise la clé de service générée automatiquement par Alibaba Cloud et gérée par ApsaraDB RDS.
L'instance redémarre et une interruption temporaire de la connexion se produit. Une fois que l'état de l'instance passe à Running, le chiffrement est activé.
Assurez-vous que votre application est configurée pour se reconnecter automatiquement à l'instance.
Vérifier l'état du chiffrement
Après avoir activé le chiffrement, confirmez qu'il est actif :
Accédez à la page Basic Information de l'instance, ou cliquez sur Data Security dans le volet de navigation de gauche et ouvrez l'onglet Data Encryption.
Vérifiez que la clé de chiffrement est affichée.
Pour afficher toutes les clés KMS du compte actuel, ouvrez la console KMS, cliquez sur Keys dans le volet de navigation de gauche, puis sélectionnez l'onglet Default Key. Les clés associées à Service Key dans la colonne Key Usage sont gérées par les services Alibaba Cloud.
Modifier la clé de chiffrement
Accédez à la page Instances. Sélectionnez la région et cliquez sur l'ID de l'instance.
Dans le volet de navigation de gauche, cliquez sur Data Security.
Sous l'onglet Data Encryption, cliquez sur Replace Key.
Dans la boîte de dialogue, sélectionnez une nouvelle clé et cliquez sur OK.
L'instance redémarre et une interruption temporaire de la connexion se produit.
Désactiver le chiffrement des disques cloud
Accédez à la page Instances. Sélectionnez la région et cliquez sur l'ID de l'instance.
Dans le volet de navigation de gauche, cliquez sur Data Security.
Sous l'onglet Data Encryption, cliquez sur Replace Key.
Dans la boîte de dialogue, sélectionnez Disable Key et cliquez sur OK.
L'instance redémarre et une interruption temporaire de la connexion se produit.
Limitations
Le chiffrement des disques cloud n'est pas pris en charge pour les instances RDS serverless.
Les instances General-purpose peuvent uniquement utiliser la clé de service gérée par ApsaraDB RDS. Le chiffrement basé sur une CMK nécessite une instance Dedicated.
L'activation, la désactivation ou la modification de la clé de chiffrement entraîne toujours un redémarrage de l'instance et provoque une interruption temporaire de la connexion.
Si votre instance KMS arrive à échéance, les disques cloud ne peuvent pas être déchiffrés. Maintenez votre instance KMS dans un état normal.
Le chiffrement et le déchiffrement sont transparents : les opérations de lecture/écriture sur les disques chiffrés ne sont pas facturées séparément.
Les snapshots d'une instance chiffrée sont automatiquement chiffrés avec la même clé.
Lorsque vous créez une instance à partir d'un snapshot chiffré utilisant des disques cloud, le chiffrement des disques cloud est automatiquement activé sur la nouvelle instance.
Référence API
Appelez l'API ModifyDBInstanceConfig pour activer, remplacer ou désactiver le chiffrement des disques cloud par programmation.