Tous les produits
Search
Centre de documentation

ApsaraDB RDS:Disk encryption

Dernière mise à jour :Aug 21, 2026

Le chiffrement des disques protège toutes les données de votre disque de données RDS for SQL Server grâce au chiffrement au niveau du stockage par blocs. Ce service est gratuit, ne nécessite aucune modification de l'application et peut être activé lors de la création d'une instance ou sur une instance existante.

Configurations prises en charge

Tous les types d'instance ne prennent pas en charge le chiffrement des disques de la même manière. Le tableau ci-dessous indique ce que chaque type prend en charge.

Type d'instance Activer sur une nouvelle instance Activer sur une instance existante Types de clés pris en charge
Dedicated Oui Oui Clé de service ou clé personnalisée
General-purpose Oui Oui Clé de service ou clé personnalisée
Shared Oui Non Clé de service (Default Service CMK) uniquement
Read-only Non (hérite de l'instance principale) Non
Serverless Non Non

Contraintes supplémentaires :

  • Le type de stockage doit être ESSD.

  • Si l'instance principale comporte des instances en lecture seule associées, libérez-les avant d'activer le chiffrement des disques. Une fois le chiffrement activé, les nouvelles instances en lecture seule l'héritent automatiquement.

  • Le chiffrement des disques ne peut pas être désactivé une fois activé.

  • Après avoir activé le chiffrement des disques, vous ne pouvez pas mettre à jour la version mineure du moteur.

Facturation

Le chiffrement des disques est gratuit, y compris pour toutes les opérations de lecture et d'écriture sur les disques chiffrés.

Les clés sont gérées par Key Management Service (KMS) :

Type de clé Coût
Default Service CMK et clés maîtresses Gratuit
Clés protégées par logiciel et clés protégées par matériel Facturé par KMS

Gestion des clés

Déconnexion transitoire

L'activation du chiffrement des disques sur une instance existante ou la modification de la clé de chiffrement entraîne une brève interruption de service :

Édition Temps d'indisponibilité
Édition haute disponibilité / Édition Cluster ~30 secondes
Édition de base ~5 minutes

Planifiez ces opérations pendant les heures creuses et assurez-vous que votre application dispose d'un mécanisme de reconnexion automatique.

Disponibilité des clés

La disponibilité de votre instance dépend d'un accès continu à sa clé de chiffrement. Deux situations peuvent rendre l'instance inaccessible :

  • Paiements KMS impayés : Si vous utilisez un type de clé payant (protégé par logiciel ou par matériel), un paiement impayé empêche le déchiffrement du disque, rendant l'ensemble de l'instance indisponible. Maintenez votre compte KMS à jour.

  • Clé désactivée ou supprimée : La désactivation ou la suppression d'une clé maîtresse, d'une clé protégée par logiciel ou d'une clé protégée par matériel verrouille immédiatement l'instance RDS. Toutes les activités d'exploitation et de maintenance (O&M), telles que les sauvegardes, les modifications de configuration, les redémarrages et les basculements de haute disponibilité (HA), échouent jusqu'à ce que la clé soit restaurée.

Clé de service par défaut (Default Service CMK)

La clé de service gérée par RDS utilise la Aliyun_AES_256 spécification. La rotation des clés est désactivée par défaut. Pour activer la rotation des clés, achetez le service de rotation des clés depuis la console KMS.

Activer le chiffrement des disques pour une nouvelle instance

  1. Lorsque vous créez une instance ApsaraDB RDS for SQL Server, définissez le type de stockage sur ESSD.

  2. Sélectionnez Cloud Disk Encryption, puis sélectionnez la clé cible.

Sélectionnez Cloud Disk Encryption avant de sélectionner le type d'instance. Pour les instances partagées, définissez la clé sur Default Service CMK —les instances partagées ne prennent en charge que les clés de service. Pour créer une clé personnalisée, consultez Créer et activer une clé .

Activer le chiffrement des disques pour une instance existante

Important

Cette opération provoque une déconnexion transitoire. L'instance est indisponible pendant environ 30 secondes (Édition haute disponibilité ou Édition Cluster) ou environ 5 minutes (Édition de base). Planifiez cette opération pendant les heures creuses et assurez-vous que votre application se reconnecte automatiquement.

  1. Accédez à la Instances page. Dans la barre de navigation supérieure, sélectionnez la région de votre instance, puis cliquez sur l'ID de l'instance.

  2. Dans le volet de navigation de gauche, cliquez sur Data Security.

  3. Sous l'onglet Data Encryption, cliquez sur Enable Encryption.

  4. Dans la boîte de dialogue, sélectionnez la clé souhaitée et cliquez sur OK. L'état de l'instance passe à Configuration Changing.

  5. Le chiffrement est actif lorsque l'état de l'instance revient à Running et que les détails du chiffrement apparaissent sous l'onglet Data Encryption. image

Afficher l'état du chiffrement des disques et les détails de la clé

  1. Accédez à la Instances page. Sélectionnez la région, puis cliquez sur l'ID de l'instance.

  2. Sur la page Basic Information, vérifiez la clé de chiffrement du disque.

Si aucune clé n'apparaît, le chiffrement des disques n'est pas activé. Pour afficher toutes les clés de votre compte, ouvrez la console KMS. Sous l'onglet Keys > Default Keys , une valeur Key Usage égale à Service Key signifie que la clé est gérée par Alibaba Cloud.

Modifier la clé de chiffrement

Les instances Dedicated et General-purpose prennent en charge la modification des clés. Les instances Shared ne peuvent pas modifier les clés car elles ne prennent en charge que les clés de service.

Important

La modification de la clé provoque une déconnexion transitoire (~30 secondes pour l'Édition haute disponibilité ou l'Édition Cluster ; ~5 minutes pour l'Édition de base). Planifiez cette opération pendant les heures creuses.

  1. Accédez à la Instances page. Sélectionnez la région, puis cliquez sur l'ID de l'instance.

  2. Dans le volet de navigation de gauche, cliquez sur Data Security.

  3. Sous l'onglet Data Encryption, cliquez sur Replace Key.

  4. Dans la boîte de dialogue Change Encryption Key of Data Disk, sélectionnez la nouvelle clé et cliquez sur OK.

Référence API

Opération API
Activer le chiffrement des disques lors de la création d'une instance CreateDBInstance
Activer le chiffrement des disques pour une instance existante ModifyDBInstanceConfig
Interroger l'état du chiffrement des disques DescribeDBInstanceEncryptionKey