Berikan akses ECS ke kunci KMS untuk mengenkripsi disk, snapshot, dan image, atau untuk berbagi resource terenkripsi antar akun.
Enkripsi resource ECS
ECS menggunakan enkripsi amplop KMS untuk disk, snapshot, dan image. Tersedia dua jenis kunci:
Key type | Managed by | Permission setup required |
Service key | Alibaba Cloud (gratis) | Tidak diperlukan — ECS menggunakannya secara otomatis |
Customer master key (CMK) | Anda | Ya — berikan akses ECS melalui RAM role |
Gunakan service key
Alibaba Cloud membuat dan mengelola service key secara gratis. ECS menggunakannya langsung tanpa perlu pengaturan izin tambahan.
Pada bagian konfigurasi disk, di kolom Settings, pilih Encryption. Sistem secara otomatis menggunakan service key alias/acs/ecs.
Gunakan CMK
Untuk menggunakan CMK, berikan izin ECS untuk mengaksesnya. Alur otorisasi:
Alibaba Cloud membuat RAM role sistem bernama
AliyunECSDiskEncryptDefaultRoledi akun Anda dengan izin untuk mengakses resource KMS.ECS mengasumsikan RAM role ini untuk mengakses CMK Anda di KMS.
Konfirmasi otorisasi:
Saat pertama kali memilih CMK untuk mengenkripsi resource ECS (misalnya, saat membuat disk terenkripsi), muncul pesan If you want to select more keys, grant permissions to the RAM role.
Pada bagian konfigurasi disk, centang kotak Encryption, pilih kunci dari daftar drop-down Service Key (default:
alias/acs/ecs), lalu klik Authorize untuk menyelesaikan otorisasi.Klik Authorize. Sistem membuat
AliyunECSDiskEncryptDefaultRoledan memberikan izin yang diperlukan.
Setelah dikonfirmasi, Anda dapat memilih CMK apa pun dari KMS saat mengonfigurasi resource ECS di Konsol.
Berbagi resource terenkripsi antar akun
Untuk berbagi image atau snapshot terenkripsi dengan akun lain atau direktori sumber daya, berikan akses sharee ke kunci KMS milik sharer. Lakukan langkah-langkah berikut di akun sharer.
Prasyarat
Pastikan Anda memiliki:
Image atau snapshot terenkripsi di akun sharer
Izin untuk membuat dan mengelola RAM role di akun sharer
Langkah 1: Buat RAM role
Di akun sharer, buat RAM role dengan akun sharer sebagai entitas tepercaya. Lihat Create a RAM role for a trusted Alibaba Cloud account.
Gunakan nama role yang sesuai dengan jenis resource:
Resource type | RAM role name |
Encrypted snapshot |
|
Encrypted image |
|
Langkah 2: Ubah kebijakan kepercayaan
Pada tab Trust Policy RAM role, perbarui kebijakan untuk menentukan sharee. Lihat Modify a RAM role's trust policy.
Pilih kebijakan sesuai skenario berbagi Anda:
Skema 1: Berbagi dengan akun Alibaba Cloud lain
{
"Statement": [
{
"Action": "sts:AssumeRole",
"Effect": "Allow",
"Principal": {
"Service": [
"<UID1>@ecs.aliyuncs.com",
"<UID2>@ecs.aliyuncs.com"
]
}
}
],
"Version": "1"
}Ganti <UID1> dan <UID2> dengan ID akun sharee. Tambahkan satu entri per akun.
Skema 2: Berbagi dengan direktori sumber daya
{
"Statement": [
{
"Action": "sts:AssumeRole",
"Effect": "Allow",
"Principal": {
"Service": "*@ecs.aliyuncs.com"
},
"Condition": {
"StringEquals": {
"sts:ServiceOwnerRDId": "<ID of the resource directory>"
}
}
}
],
"Version": "1"
}Ganti <ID of the resource directory> dengan ID direktori sumber daya Anda. Lihat View the basic information about a resource directory.
Skema 3: Berbagi dengan folder tertentu dalam direktori sumber daya
{
"Statement": [
{
"Action": "sts:AssumeRole",
"Effect": "Allow",
"Principal": {
"Service": "*@ecs.aliyuncs.com"
},
"Condition": {
"StringLike": {
"sts:ServiceOwnerRDPath": "<ID of the resource directory>/<Root folder ID>/.../<Current folder ID*>"
}
}
}
],
"Version": "1"
}Ganti <ID of the resource directory>, <Root folder ID>, dan <Current folder ID> dengan nilai aktual. Lihat View the basic information of a folder.
Langkah 3: Sambungkan kebijakan ke RAM role
Kebijakan bergantung pada jenis kunci enkripsi:
Service key: Sambungkan kebijakan sistem
AliyunKMSFullAccess. Lihat AliyunKMSFullAccess.CMK: Buat dan sambungkan kebijakan kustom. Lihat Manage a RAM role's permissions.
Templat kebijakan kustom:
{
"Version": "1",
"Statement": [
{
"Action": "kms:List*",
"Resource": "acs:kms:<region-id>:<account-id>:key",
"Effect": "Allow"
},
{
"Action": [
"kms:DescribeKey",
"kms:TagResource",
"kms:UntagResource",
"kms:Encrypt",
"kms:Decrypt",
"kms:GenerateDataKey"
],
"Resource": "acs:kms:<region-id>:<account-id>:key/<cmk-id>",
"Effect": "Allow"
}
]
}Ganti placeholder:
Placeholder | Description |
| Wilayah tempat CMK berada |
| Akun Alibaba Cloud pemilik CMK |
| CMK yang digunakan untuk mengenkripsi resource ECS |
Langkah 4: Bagikan resource
Bagikan resource terenkripsi kepada sharee: