Simple Log Service vous permet d'utiliser Key Management Service (KMS) pour chiffrer vos données afin de les protéger au repos. Cette rubrique décrit les mécanismes de chiffrement des données dans Simple Log Service et fournit des instructions sur l'utilisation de KMS pour chiffrer les données.
Prérequis
Key Management Service (KMS) est activé. Pour plus d'informations, consultez la page Acheter une instance KMS dédiée.
Mécanismes de chiffrement des données
Simple Log Service prend en charge les deux mécanismes de chiffrement suivants.
Chiffrement avec une clé de service
Caractéristiques :
Simplicité : Aucune configuration supplémentaire n'est requise. Simple Log Service gère le chiffrement et la gestion des clés, ce qui réduit votre charge opérationnelle.
Isolation des clés : Une clé de chiffrement des données unique est générée pour chaque Logstore afin de renforcer la sécurité des données.
Durabilité : Ces clés de chiffrement des données n'expirent jamais, garantissant une stabilité du chiffrement à long terme.
Algorithmes de chiffrement pris en charge : AES (par défaut) et SM4.
Cas d'utilisation :
Vous souhaitez mettre en œuvre rapidement le chiffrement des données sans gérer vous-même les clés.
Vous n'avez pas d'exigences spécifiques en matière de gestion des clés et préférez que le fournisseur de services gère les clés.
Vous devez garantir la validité et la stabilité à long terme de vos clés de chiffrement des données.
Utilisateurs ciblés :
Les petites entreprises ou les utilisateurs individuels qui souhaitent un chiffrement des journaux simple et sécurisé sans avoir à gérer des tâches complexes de gestion des clés.
Chiffrement avec Bring Your Own Key (BYOK)
Caractéristiques :
Contrôle total : Vous gérez l'intégralité du cycle de vie de vos clés, y compris la création, la rotation et la suppression.
Flexibilité : Vous pouvez facilement mettre à jour ou faire pivoter les clés selon vos besoins pour améliorer la sécurité et la flexibilité.
Gestion proactive : Vous devez créer et gérer une clé maître client (CMK) dans la console KMS et accorder les autorisations nécessaires.
Cas d'utilisation :
Votre organisation dispose d'exigences strictes en matière de sécurité et de conformité qui imposent la gestion autonome des clés de chiffrement.
Vous souhaitez gérer et faire pivoter proactivement les clés de chiffrement pour répondre à des normes de sécurité plus élevées.
Vous souhaitez pouvoir faire pivoter ou supprimer rapidement une clé pour protéger vos données en cas de compromission de la clé ou d'autres risques de sécurité.
Utilisateurs ciblés :
Les grandes entreprises ou les institutions financières qui ont des exigences strictes en matière de protection des données et de conformité, doivent mettre en œuvre leurs propres politiques de gestion des clés et disposent d'équipes dédiées à la gestion des clés.
Si votre clé maître client (CMK) est supprimée ou désactivée, la clé BYOK associée devient invalide et toutes les demandes de lecture et d'écriture vers le Logstore échoueront.
Limitations
Une fois que vous avez sélectionné un mécanisme de chiffrement, vous ne pouvez pas le modifier, ni modifier l'algorithme ou le type de chiffrement. Vous pouvez uniquement utiliser le paramètre enable pour activer ou désactiver la fonctionnalité de chiffrement. Lorsque vous mettez à jour le Logstore, vous devez inclure le paramètre complet encrypt_conf dans chaque demande.
Par exemple, si vous choisissez initialement de chiffrer les données à l'aide d'une clé de service, vous ne pourrez pas ultérieurement passer à la méthode Bring Your Own Key (BYOK).
Chiffrer les données avec une clé de service
Pour configurer le chiffrement des données, incluez le paramètre encrypt_conf lorsque vous appelez l'API CreateLogStore ou UpdateLogStore.
La structure de données du champ encrypt_conf est décrite dans le tableau suivant. Le champ user_cmk_info n'est pas obligatoire.
|
Paramètre |
Type |
Description |
Exemple |
|---|---|---|---|
|
object |
La configuration de chiffrement. |
||
| enable |
boolean |
Indique s'il faut activer le chiffrement des données. Valeurs valides :
|
true |
| encrypt_type |
string |
L'algorithme de chiffrement. Valeurs valides : default et sm4. Obligatoire lorsque enable est défini sur true. |
default |
| user_cmk_info | EncryptUserCmkConf |
Facultatif. Si spécifié, la clé bring-your-own-key (BYOK) est utilisée. Sinon, la clé de service de Simple Log Service est utilisée. |
{ "cmk_key_id" : "f5136b95-2420-ab31-xxxxxxxxx" "arn" : "acs:ram::13234:role/logsource" "region_id" : "cn-hangzhou" } |
Chiffrer les données avec BYOK
Prérequis
Key Management Service (KMS) est activé. Pour plus d'informations, consultez la page Acheter une instance KMS dédiée.
Étape 1 : Accorder les autorisations BYOK
Avant d'utiliser la méthode BYOK, vous devez accorder les autorisations Resource Access Management (RAM) requises.
Connectez-vous à la console RAM.
-
Créer un rôle RAM pour un service Alibaba Cloud approuvé avec les configurations suivantes :
Pour Role Type, sélectionnez common service role. Pour Role Name, saisissez
KMS-TEST. Pour Select Trusted Service, sélectionnez Simple Log Service. Accordez les autorisations AliyunKMSReadOnlyAccess et AliyunKMSCryptoUserAccess au rôle RAM. Pour plus d'informations, consultez la page Accorder des autorisations à un rôle RAM.
-
Accordez l'autorisation
ram:PassRole. Vous pouvez ignorer cette étape si vous utilisez votre compte Alibaba Cloud pour configurer le chiffrement BYOK. Si vous utilisez un utilisateur RAM, vous devez créer une stratégie personnalisée puis accorder des autorisations à l'utilisateur RAM.La valeur
Resourcedans la stratégie suivante doit être remplacée par l'ARN du rôle RAM créé à l'étape Étape 2. Pour savoir comment afficher l'ARN d'un rôle RAM, consultez la page Comment afficher l'ARN d'un rôle RAM ?.{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": "ram:PassRole", "Resource": "acs:ram::<account-id>:role/<role-name>" } ] }
Étape 2 : Configurer le chiffrement des données
Une fois que vous avez configuré le chiffrement des données, vous ne pouvez pas modifier l'algorithme ou le type de chiffrement. Vous pouvez uniquement utiliser le paramètre enable pour activer ou désactiver la fonctionnalité de chiffrement. Lorsque vous mettez à jour le Logstore, vous devez inclure le paramètre complet encrypt_conf dans chaque demande.
Pour un Logstore existant, appelez l'API UpdateLogStore et incluez le paramètre encrypt_conf pour configurer le chiffrement des données.
Avant d'appeler UpdateLogStore, vous devez d'abord récupérer la configuration actuelle du Logstore en appelant GetLogStore. Ensuite, modifiez la configuration et transmettez-la dans la demande UpdateLogStore.
Le tableau suivant décrit la structure de données du paramètre encrypt_conf. Pour utiliser BYOK, vous devez spécifier le paramètre user_cmk_info.
|
Paramètre |
Type |
Description |
Exemple |
|---|---|---|---|
|
object |
La configuration de chiffrement. |
||
| enable |
boolean |
Indique s'il faut activer le chiffrement des données. Valeurs valides :
|
true |
| encrypt_type |
string |
L'algorithme de chiffrement. Valeurs valides : default et sm4. Obligatoire lorsque enable est défini sur true. |
default |
| user_cmk_info | EncryptUserCmkConf |
Facultatif. Si spécifié, la clé bring-your-own-key (BYOK) est utilisée. Sinon, la clé de service de Simple Log Service est utilisée. |
{ "cmk_key_id" : "f5136b95-2420-ab31-xxxxxxxxx" "arn" : "acs:ram::13234:role/logsource" "region_id" : "cn-hangzhou" } |
Structure de données EncryptUserCmkConf
|
Paramètre |
Type |
Description |
Exemple |
|
object |
La structure de données pour les paramètres de chiffrement gérés par l'utilisateur. |
||
|
cmk_key_id |
string |
L'ID de la clé maître client (CMK) pour BYOK. |
f5136b95-2420-ab31-xxxxxxxxx |
|
arn |
string |
L'ARN du rôle RAM que vous avez créé à l'étape Étape 1. |
acs:ram::13234:role/logsource |
|
region_id |
string |
L'ID de la région où se trouve la CMK. |
cn-hangzhou |
encrypt_conf = {
"enable" : true, # Specifies whether to enable encryption.
"encrypt_type" : "default", # The encryption algorithm. Supported values: default, m4, sm4_ecb, sm4_cbc, sm4_gcm, aes_ecb, aes_cbc, aes_cfb, aes_ofb, and aes_gcm.
"user_cmk_info" : # Optional. If you specify this parameter, BYOK is used. Otherwise, a service key is used.
{
"cmk_key_id" : "", # The ID of the CMK for BYOK. Example: f5136b95-2420-ab31-xxxxxxxxx.
"arn" : "", # The ARN of the RAM role that you created in Step 1.
"region_id" : "" # The region ID where the CMK is located.
}
}
Documentation connexe
Pour plus d'informations, consultez les opérations d'API suivantes :