Tous les produits
Search
Centre de documentation

ApsaraDB RDS:Use the cloud disk encryption feature

Dernière mise à jour :Aug 24, 2026

Le chiffrement des disques cloud protège les données au repos sur votre instance ApsaraDB RDS for PostgreSQL, sans coût supplémentaire ni modification de votre application.

Lorsque vous activez le chiffrement des disques cloud, toutes les données écrites sur le disque sont automatiquement chiffrées. Les snapshots du disque utilisent la même clé de chiffrement, et toute nouvelle instance créée à partir d'un snapshot chiffré bénéficie également du chiffrement activé par défaut.

Prérequis

Avant de commencer, assurez-vous que :

  • Votre instance RDS exécute RDS Basic Edition, RDS High-availability Edition ou RDS Cluster Edition, et utilise des ESSD (Enterprise SSD) ou des Premium ESSD.

  • Key Management Service (KMS) est activé. Consultez la page Purchase and enable a KMS instance.

Remarque

Le chiffrement des disques cloud n'est pas pris en charge pour les instances RDS serverless.

Choisir un type de clé

Avant d'activer le chiffrement, choisissez le type de clé à utiliser. Les types de clés disponibles dépendent du type de votre instance.

Type d'instance Types de clés pris en charge
General-purpose Clé de service (gérée par ApsaraDB RDS) uniquement
Dedicated Clé de service ou clé maître client (CMK)

Clé de service (recommandée)

Alibaba Cloud génère automatiquement la clé de service et ApsaraDB RDS la gère. Son alias dans KMS est alias/acs/rds et sa spécification est Aliyun_AES_256. La rotation des clés est désactivée par défaut. Pour l'activer, souscrivez à la fonctionnalité de rotation des clés dans la console KMS. Consultez la page Configure key rotation.

Clé maître client (CMK)

Une CMK est une clé que vous créez et gérez dans KMS. Seules les instances Dedicated prennent en charge le chiffrement basé sur une CMK.

Important

Si vous désactivez ou supprimez la clé KMS utilisée pour le chiffrement, votre instance RDS est immédiatement verrouillée et devient inaccessible. Vous ne pouvez pas non plus effectuer d'opérations d'O&M, telles que les sauvegardes, les modifications de spécifications, le clonage, les redémarrages, les basculements de haute disponibilité ou les modifications de paramètres. Pour éviter ce risque, utilisez la clé de service.

Activer le chiffrement des disques cloud

Activer le chiffrement pour une nouvelle instance

Lors de la création de l'instance, à côté de Storage Type, sélectionnez Cloud Disk Encryption, puis choisissez une clé. La sélection par défaut est Default Service CMK. Lorsque vous sélectionnez Default Service CMK, le système crée automatiquement une clé de service.

Pour la procédure complète de création, consultez la page Create an ApsaraDB RDS for PostgreSQL instance.

Activer le chiffrement pour une instance existante

  1. Accédez à la page Instances. Dans la barre de navigation supérieure, sélectionnez la région où réside votre instance, puis cliquez sur l'ID de l'instance.

  2. Dans le volet de navigation de gauche, cliquez sur Data Security.

  3. Sous l'onglet Data Encryption, cliquez sur Enable Encryption.

  4. Dans la boîte de dialogue, sélectionnez une clé et cliquez sur OK. Nous vous recommandons de sélectionner Use Automatically Generated Key, qui utilise la clé de service générée automatiquement par Alibaba Cloud et gérée par ApsaraDB RDS.

L'instance redémarre et une interruption temporaire de la connexion se produit. Une fois que l'état de l'instance passe à Running, le chiffrement est activé.

Remarque

Assurez-vous que votre application est configurée pour se reconnecter automatiquement à l'instance.

Vérifier l'état du chiffrement

Après avoir activé le chiffrement, confirmez qu'il est actif :

  1. Accédez à la page Basic Information de l'instance, ou cliquez sur Data Security dans le volet de navigation de gauche et ouvrez l'onglet Data Encryption.

  2. Vérifiez que la clé de chiffrement est affichée.

Pour afficher toutes les clés KMS du compte actuel, ouvrez la console KMS, cliquez sur Keys dans le volet de navigation de gauche, puis sélectionnez l'onglet Default Key. Les clés associées à Service Key dans la colonne Key Usage sont gérées par les services Alibaba Cloud.

Modifier la clé de chiffrement

  1. Accédez à la page Instances. Sélectionnez la région et cliquez sur l'ID de l'instance.

  2. Dans le volet de navigation de gauche, cliquez sur Data Security.

  3. Sous l'onglet Data Encryption, cliquez sur Replace Key.

  4. Dans la boîte de dialogue, sélectionnez une nouvelle clé et cliquez sur OK.

L'instance redémarre et une interruption temporaire de la connexion se produit.

Désactiver le chiffrement des disques cloud

  1. Accédez à la page Instances. Sélectionnez la région et cliquez sur l'ID de l'instance.

  2. Dans le volet de navigation de gauche, cliquez sur Data Security.

  3. Sous l'onglet Data Encryption, cliquez sur Replace Key.

  4. Dans la boîte de dialogue, sélectionnez Disable Key et cliquez sur OK.

L'instance redémarre et une interruption temporaire de la connexion se produit.

Limitations

  • Le chiffrement des disques cloud n'est pas pris en charge pour les instances RDS serverless.

  • Les instances General-purpose peuvent uniquement utiliser la clé de service gérée par ApsaraDB RDS. Le chiffrement basé sur une CMK nécessite une instance Dedicated.

  • L'activation, la désactivation ou la modification de la clé de chiffrement entraîne toujours un redémarrage de l'instance et provoque une interruption temporaire de la connexion.

  • Si votre instance KMS arrive à échéance, les disques cloud ne peuvent pas être déchiffrés. Maintenez votre instance KMS dans un état normal.

  • Le chiffrement et le déchiffrement sont transparents : les opérations de lecture/écriture sur les disques chiffrés ne sont pas facturées séparément.

  • Les snapshots d'une instance chiffrée sont automatiquement chiffrés avec la même clé.

  • Lorsque vous créez une instance à partir d'un snapshot chiffré utilisant des disques cloud, le chiffrement des disques cloud est automatiquement activé sur la nouvelle instance.

Référence API

Appelez l'API ModifyDBInstanceConfig pour activer, remplacer ou désactiver le chiffrement des disques cloud par programmation.

Étapes suivantes