All Products
Search
Document Center

Elastic Compute Service:Berikan izin enkripsi untuk resource ECS

Last Updated:Aug 21, 2026

Berikan akses ECS ke kunci KMS untuk mengenkripsi disk, snapshot, dan image, atau untuk berbagi resource terenkripsi antar akun.

Enkripsi resource ECS

ECS menggunakan enkripsi amplop KMS untuk disk, snapshot, dan image. Tersedia dua jenis kunci:

Key type

Managed by

Permission setup required

Service key

Alibaba Cloud (gratis)

Tidak diperlukan — ECS menggunakannya secara otomatis

Customer master key (CMK)

Anda

Ya — berikan akses ECS melalui RAM role

Gunakan service key

Alibaba Cloud membuat dan mengelola service key secara gratis. ECS menggunakannya langsung tanpa perlu pengaturan izin tambahan.

Pada bagian konfigurasi disk, di kolom Settings, pilih Encryption. Sistem secara otomatis menggunakan service key alias/acs/ecs.

Gunakan CMK

Untuk menggunakan CMK, berikan izin ECS untuk mengaksesnya. Alur otorisasi:

  1. Alibaba Cloud membuat RAM role sistem bernama AliyunECSDiskEncryptDefaultRole di akun Anda dengan izin untuk mengakses resource KMS.

  2. ECS mengasumsikan RAM role ini untuk mengakses CMK Anda di KMS.

image

Konfirmasi otorisasi:

  1. Saat pertama kali memilih CMK untuk mengenkripsi resource ECS (misalnya, saat membuat disk terenkripsi), muncul pesan If you want to select more keys, grant permissions to the RAM role.

    Pada bagian konfigurasi disk, centang kotak Encryption, pilih kunci dari daftar drop-down Service Key (default: alias/acs/ecs), lalu klik Authorize untuk menyelesaikan otorisasi.

  2. Klik Authorize. Sistem membuat AliyunECSDiskEncryptDefaultRole dan memberikan izin yang diperlukan.

Setelah dikonfirmasi, Anda dapat memilih CMK apa pun dari KMS saat mengonfigurasi resource ECS di Konsol.

Berbagi resource terenkripsi antar akun

Untuk berbagi image atau snapshot terenkripsi dengan akun lain atau direktori sumber daya, berikan akses sharee ke kunci KMS milik sharer. Lakukan langkah-langkah berikut di akun sharer.

Prasyarat

Pastikan Anda memiliki:

  • Image atau snapshot terenkripsi di akun sharer

  • Izin untuk membuat dan mengelola RAM role di akun sharer

Langkah 1: Buat RAM role

Di akun sharer, buat RAM role dengan akun sharer sebagai entitas tepercaya. Lihat Create a RAM role for a trusted Alibaba Cloud account.

Gunakan nama role yang sesuai dengan jenis resource:

Resource type

RAM role name

Encrypted snapshot

AliyunECSShareEncryptSnapshotDefaultRole

Encrypted image

AliyunECSShareEncryptImageDefaultRole

Langkah 2: Ubah kebijakan kepercayaan

Pada tab Trust Policy RAM role, perbarui kebijakan untuk menentukan sharee. Lihat Modify a RAM role's trust policy.

Pilih kebijakan sesuai skenario berbagi Anda:

Skema 1: Berbagi dengan akun Alibaba Cloud lain

{
  "Statement": [
    {
      "Action": "sts:AssumeRole",
      "Effect": "Allow",
      "Principal": {
        "Service": [
          "<UID1>@ecs.aliyuncs.com",
          "<UID2>@ecs.aliyuncs.com"
        ]
      }
    }
  ],
  "Version": "1"
}

Ganti <UID1> dan <UID2> dengan ID akun sharee. Tambahkan satu entri per akun.

Skema 2: Berbagi dengan direktori sumber daya

{
  "Statement": [
    {
      "Action": "sts:AssumeRole",
      "Effect": "Allow",
      "Principal": {
        "Service": "*@ecs.aliyuncs.com"
      },
      "Condition": {
        "StringEquals": {
          "sts:ServiceOwnerRDId": "<ID of the resource directory>"
        }
      }
    }
  ],
  "Version": "1"
}

Ganti <ID of the resource directory> dengan ID direktori sumber daya Anda. Lihat View the basic information about a resource directory.

Skema 3: Berbagi dengan folder tertentu dalam direktori sumber daya

{
  "Statement": [
    {
      "Action": "sts:AssumeRole",
      "Effect": "Allow",
      "Principal": {
        "Service": "*@ecs.aliyuncs.com"
      },
      "Condition": {
        "StringLike": {
          "sts:ServiceOwnerRDPath": "<ID of the resource directory>/<Root folder ID>/.../<Current folder ID*>"
        }
      }
    }
  ],
  "Version": "1"
}

Ganti <ID of the resource directory>, <Root folder ID>, dan <Current folder ID> dengan nilai aktual. Lihat View the basic information of a folder.

Langkah 3: Sambungkan kebijakan ke RAM role

Kebijakan bergantung pada jenis kunci enkripsi:

Templat kebijakan kustom:

{
  "Version": "1",
  "Statement": [
    {
      "Action": "kms:List*",
      "Resource": "acs:kms:<region-id>:<account-id>:key",
      "Effect": "Allow"
    },
    {
      "Action": [
        "kms:DescribeKey",
        "kms:TagResource",
        "kms:UntagResource",
        "kms:Encrypt",
        "kms:Decrypt",
        "kms:GenerateDataKey"
      ],
      "Resource": "acs:kms:<region-id>:<account-id>:key/<cmk-id>",
      "Effect": "Allow"
    }
  ]
}

Ganti placeholder:

Placeholder

Description

<region-id>

Wilayah tempat CMK berada

<account-id>

Akun Alibaba Cloud pemilik CMK

<cmk-id>

CMK yang digunakan untuk mengenkripsi resource ECS

Langkah 4: Bagikan resource

Bagikan resource terenkripsi kepada sharee: