ApsaraMQ for RabbitMQ menyediakan berbagai kemampuan keamanan yang mematuhi regulasi dari berbagai organisasi. Layanan ini mendukung fitur keamanan seperti enkripsi saat diam (*encryption at rest*) dan enkripsi dalam transit (*encryption in transit*) untuk memberikan perlindungan komprehensif terhadap data Anda di Alibaba Cloud serta memenuhi persyaratan keamanan data dan kepatuhan regulasi.
Encryption at rest
Deskripsi fitur
ApsaraMQ for RabbitMQ menyediakan fitur *encryption at rest* untuk menjamin keamanan seluruh data pesan dan metadata yang disimpan pada broker ApsaraMQ for RabbitMQ. Saat klien mengirim pesan ke broker, Anda dapat menggunakan fitur enkripsi disk dari ApsaraMQ for RocketMQ untuk menyimpan pesan tersebut secara persisten. Saat klien berlangganan pesan, ApsaraMQ for RocketMQ membaca pesan yang telah didekripsi dari disk dan mengembalikan pesan asli ke klien.
Batasan
-
Hanya instans klaster khusus yang mendukung fitur *encryption at rest*, termasuk instans Edisi Platinum Perusahaan dan instans khusus (*reserved* + *elastic*). Instans bersama (*shared instances*) tidak mendukung fitur ini.
-
Hanya kunci simetris dengan spesifikasi
Aliyun_AES_256atauAliyun_SM4serta penggunaanENCRYPT/DECRYPTyang didukung. -
Setelah Anda membuat instans ApsaraMQ for RabbitMQ, Anda tidak dapat mengubah konfigurasi fitur *encryption at rest*, mengganti kunci Key Management Service (KMS) yang digunakan untuk enkripsi, atau menentukan apakah akan mengaktifkan enkripsi atau tidak.
Penagihan
Aturan penagihan berikut berlaku untuk fitur *encryption at rest* dari ApsaraMQ for RabbitMQ:
-
ApsaraMQ for RabbitMQ
Anda hanya dikenai biaya untuk instans ApsaraMQ for RabbitMQ.
-
KMS
Anda dikenai biaya untuk instans KMS tipe manajemen kunci perangkat keras atau perangkat lunak. Untuk informasi selengkapnya, lihat Penagihan.
Catatan penggunaan
-
Kunci yang digunakan untuk enkripsi harus berada dalam status Enabling guna mencegah kegagalan baca/tulis akibat kedaluwarsa instans KMS.
-
Jika Anda membekukan, melepas, atau menghapus kunci yang digunakan untuk enkripsi, kunci tersebut menjadi tidak tersedia. Hal ini menyebabkan kegagalan baca/tulis pesan pada instans ApsaraMQ for RabbitMQ. Untuk mencegah masalah akibat kehilangan kunci, kami menyarankan agar Anda memeriksa apakah kunci tersebut sedang digunakan oleh sumber daya cloud sebelum menghapus atau menonaktifkannya.
PeringatanPerlu diperhatikan bahwa jika kunci menjadi tidak valid akibat operasi yang Anda lakukan, Anda bertanggung jawab atas risiko bahwa data yang disimpan pada disk cloud terkait mungkin tidak dapat dipulihkan.
Peran terkait layanan
Jika Anda mengaktifkan fitur *encryption at rest*, ApsaraMQ for RabbitMQ secara otomatis membuat peran terkait layanan AliyunServiceRoleForAmqpEncrypt.
-
Nama peran:
AliyunServiceRoleForAmqpEncrypt -
Kebijakan peran:
AliyunServiceRolePolicyForAmqpEncrypt -
Deskripsi izin: ApsaraMQ for RabbitMQ mengasumsikan peran terkait layanan ini untuk menggunakan kunci KMS Anda dalam mengimplementasikan fitur *encryption at rest*.
Untuk informasi selengkapnya tentang peran terkait layanan, lihat Peran terkait layanan untuk ApsaraMQ for RabbitMQ.
Aktifkan encryption at rest
Anda hanya dapat mengaktifkan fitur *encryption at rest* untuk instans ApsaraMQ for RocketMQ saat membuat instans tersebut.
Masuk ke ApsaraMQ for RabbitMQ console. Di panel navigasi sebelah kiri, klik Instances.
-
Di bilah navigasi atas, pilih Wilayah. Pada halaman Instances, klik Create Instance.
-
Pada panel Create Instance, atur parameter Billing Method menjadi Subscription.
-
Di halaman pembelian, atur parameter Instance Edition menjadi Enterprise Platinum Edition, centang kotak Encryption di samping Encryption at Rest, lalu klik Buy Now. Untuk informasi cara membuat kunci, lihat Manage keys.
Encryption in transit
Batasan
Hanya instans arsitektur tanpa server (*serverless*) serta instans Edisi Perusahaan dan Edisi Platinum Perusahaan berlangganan yang mendukung fitur *encryption in transit*.
Deskripsi fitur
ApsaraMQ for RabbitMQ memungkinkan Anda menggunakan Transport Layer Security (TLS) 1.2 untuk mengautentikasi broker pada klien. Hal ini menjamin keamanan transmisi data antara broker dan klien.