Tous les produits
Search
Centre de documentation

Tablestore:Chiffrement des données

Dernière mise à jour :Aug 18, 2026

Tablestore prend en charge le chiffrement au repos pour protéger les données sensibles stockées dans les tables. Activez le chiffrement lors de la création d'une table en sélectionnant une méthode basée sur Key Management Service (KMS) ou Bring Your Own Key (BYOK).

Fonctionnement

Toutes les clés de chiffrement proviennent du service Key Management Service (KMS), qui assure une gestion complète des clés, le chiffrement des données et la gestion des secrets.

Tablestore propose deux méthodes de chiffrement :

  • Chiffrement basé sur une CMK KMS : Tablestore utilise la Customer Master Key (CMK) par défaut pour générer automatiquement une clé de service destinée au chiffrement et au déchiffrement des données. Aucun achat d'instance KMS n'est requis.

  • Chiffrement basé sur Bring Your Own Key (BYOK) : Tablestore utilise une clé protégée par logiciel que vous créez et gérez dans KMS. Avant de créer une table avec cette méthode, vous devez créer une clé protégée par logiciel dans la console KMS, puis créer un rôle Resource Access Management (RAM) disposant des autorisations de chiffrement et de déchiffrement, que Tablestore pourra assumer.

Régions prises en charge et contraintes

  • Le chiffrement ne peut être activé qu'au moment de la création de la table. Il est impossible de le désactiver une fois la table créée. Procédez avec prudence.

  • Le chiffrement des données est pris en charge dans les régions suivantes : Chine (Hangzhou), Chine (Shanghai), Chine (Pékin), Chine (Zhangjiakou), Chine (Ulanqab), Chine (Shenzhen), Chine (Hong Kong), Japon (Tokyo), Singapour, Indonésie (Jakarta), Allemagne (Francfort), Royaume-Uni (Londres), États-Unis (Silicon Valley) et États-Unis (Virginie).

Activer le chiffrement des données

Utiliser le chiffrement basé sur une CMK KMS

Avec le chiffrement basé sur une CMK KMS, aucun achat d'instance KMS n'est nécessaire. Activez l'interrupteur Encryption et sélectionnez CMK of KMS comme Encryption Type lors de la création d'une table.

  1. Connectez-vous à la console Tablestore.

  2. En haut de la page, sélectionnez une région.

  3. Sur la page Overview, cliquez sur le nom de l'instance ou sur Manage Instance dans la colonne Actions.

  4. Sous l'onglet Instance Details, cliquez sur Create Table.

  5. Dans la boîte de dialogue Create Table, configurez les paramètres.

    1. Saisissez un nom de table et configurez la clé primaire.

    2. Activez l'interrupteur Encryption et sélectionnez CMK of KMS pour le paramètre Encryption Type. Tablestore utilise la CMK par défaut pour générer une clé de service ; aucune instance KMS supplémentaire n'est requise.

  6. Cliquez sur Create.

Pour vérifier que le chiffrement est activé, cliquez sur le nom de la table et assurez-vous que le champ Encryption de la section Description sous l'onglet Basic Information affiche Yes-CMK of KMS.

Utiliser le chiffrement basé sur BYOK

Le chiffrement basé sur BYOK nécessite un ID de clé et un ARN de rôle RAM avant la création de la table. Commencez par effectuer les prérequis suivants.

Prérequis

  1. Obtenir l'ID de clé : Tablestore utilise cette clé pour chiffrer et déchiffrer vos données.

    1. Connectez-vous à la console KMS.

    2. Dans le volet de navigation de gauche, cliquez sur Keys, sélectionnez une clé existante protégée par logiciel dans la liste et copiez son ID de clé. Pour créer une nouvelle clé, consultez la rubrique Manage keys.

  2. Obtenir l'ARN du rôle RAM : Tablestore appelle KMS en assumant un rôle RAM. Créez un rôle et accordez-lui les autorisations requises.

    1. Créez un rôle RAM.

      1. Connectez-vous à la console RAM.

      2. Accédez à Identities > Roles. Sur la page Roles, cliquez sur Create Role.

      3. Définissez le Principal Type sur Cloud Service et le Principal Name sur Tablestore / OTS. Cliquez sur OK.

      4. Dans la boîte de dialogue Create Role, saisissez un nom de rôle dans le champ Role Name, par exemple TablestoreBYOK, puis cliquez sur OK. Suivez les instructions à l'écran pour terminer la vérification et créer le rôle.

    2. Créez une stratégie personnalisée.

      1. Connectez-vous à la console RAM.

      2. Accédez à Permissions > Policies. Sur la page Policies, cliquez sur Create Policy.

      3. Sélectionnez l'onglet JSON, saisissez le contenu de la stratégie ci-dessous, puis cliquez sur OK.

        {
            "Version": "1",
            "Statement": [
                {
                    "Effect": "Allow",
                    "Action": [
                        "kms:Decrypt",
                        "kms:GenerateDataKey"
                    ],
                    "Resource": [
                        "*"
                    ]
                }
            ]
        }
      4. Dans la boîte de dialogue Create Policy, saisissez un nom de stratégie dans le champ Policy Name, par exemple TablestoreBYOKPolicy, puis cliquez sur OK.

    3. Attachez la stratégie personnalisée au rôle RAM.

      1. Connectez-vous à la console RAM.

      2. Accédez à Identities > Roles, puis cliquez sur Grant Permission dans la colonne Actions du rôle RAM.

      3. Dans le panneau Grant Permission, recherchez le nom de la stratégie dans la section Policy, sélectionnez la stratégie personnalisée, puis cliquez sur Grant permissions.

        Une fois l'autorisation accordée avec succès, la stratégie personnalisée TablestoreBYOKPolicy est attachée au rôle RAM TablestoreBYOK et le statut d'exécution indique « terminé ».

    4. Copiez l'ARN du rôle RAM.

      1. Connectez-vous à la console RAM.

      2. Accédez à Identities > Roles. Sur la page Roles, cliquez sur le nom du rôle.

      3. Copiez l'ARN depuis la section Basic Information.

Créer une table chiffrée

Une fois que vous disposez de l'ID de clé et de l'ARN du rôle RAM, créez une table chiffrée avec BYOK dans la console Tablestore.

  1. Connectez-vous à la console Tablestore.

  2. En haut de la page, sélectionnez une région.

  3. Sur la page Overview, cliquez sur le nom de l'instance ou sur Manage Instance dans la colonne Actions.

  4. Sous l'onglet Instance Details, cliquez sur Create Table.

  5. Dans la boîte de dialogue Create Table, configurez les paramètres.

    1. Saisissez un nom de table et configurez la clé primaire.

    2. Activez l'interrupteur Encryption, sélectionnez BYOK-based Key pour le paramètre Encryption Type, puis saisissez l'ID de clé et l'ARN du rôle RAM obtenus lors des prérequis.

  6. Cliquez sur Create.

Pour vérifier que le chiffrement est activé, cliquez sur le nom de la table et assurez-vous que le champ Encryption de la section Description sous l'onglet Basic Information affiche Yes-BYOK-based Key.

Création programmatique de tables

Utilisez le SDK Tablestore pour Java ou le SDK Tablestore pour Go pour spécifier une méthode de chiffrement lors de la création programmatique d'une table de données.

Facturation

Des frais KMS s'appliquent pour le chiffrement des données. Pour plus de détails sur les tarifs, consultez la rubrique Billing.

Références