All Products
Search
Document Center

Key Management Service:Layanan cloud yang terintegrasi dengan KMS

Last Updated:Jul 11, 2026

Layanan Alibaba Cloud yang terintegrasi dengan KMS untuk enkripsi data.

Penting

Jika layanan Alibaba Cloud Anda mendukung enkripsi KMS dan service key atau master key default memenuhi kebutuhan Anda, Anda tidak perlu menggunakan instans KMS terpisah.

Enkripsi data workload

Layanan

Deskripsi

Dokumentasi terkait

Elastic Compute Service (ECS)

Enkripsi cloud disk ECS menggunakan service key secara default, atau CMK yang Anda tentukan. Setiap cloud disk dikaitkan dengan CMK dan kunci data untuk enkripsi amplop.

Data yang ditransfer antara instans ECS dan cloud disk-nya dienkripsi dan didekripsi secara otomatis pada host, dengan dampak kinerja yang dapat diabaikan.

Setelah Anda membuat cloud disk terenkripsi dan menyambungkannya ke instans ECS, data berikut dienkripsi:

  • Data saat diam (at rest) pada cloud disk

  • Data dalam perjalanan (in transit) antara disk dan instans (data dalam sistem operasi instans tidak dienkripsi)

  • Semua snapshot yang dibuat dari cloud disk terenkripsi tersebut (snapshot terenkripsi)

Ikhtisar enkripsi

Container Service for Kubernetes (ACK)

ACK mendukung enkripsi sisi server berbasis KMS untuk dua jenis data workload:

  • Kubernetes Secrets

    Secrets Kubernetes menyimpan data sensitif seperti password, sertifikat TLS, dan kredensial pull image di etcd kluster.

  • Volumes

    Volume (cloud disk, bucket OSS, atau sistem file NAS) masing-masing dapat menggunakan metode enkripsi KMS sesuai jenis penyimpanannya.

Gunakan KMS untuk mengenkripsi secrets saat diam

Container Registry (ACR)

ACR mendukung penandatanganan gambar otomatis tingkat namespace untuk mencegah serangan man-in-the-middle dan penggunaan gambar tanpa izin. Gambar yang di-push ditandatangani berdasarkan aturan pencocokan, memastikan integritas dari distribusi hingga penerapan.

Gunakan Penandatanganan Gambar Kontainer

Elastic Container Instance (ECI)

Setiap Pod ECI memiliki ruang penyimpanan sementara sebesar 30 GiB (dapat diperluas) untuk gambar kontainer dan data waktu proses. Aktifkan enkripsi untuk ruang ini guna melindungi data sensitif.

Enkripsi ruang penyimpanan sementara

Enkripsi data penyimpanan persisten

Layanan

Deskripsi

Dokumentasi terkait

Object Storage Service (OSS)

  • OSS mendukung enkripsi sisi server untuk data yang di-upload:

    • Upload: OSS mengenkripsi data yang diterima sebelum menyimpannya secara persisten.

    • Download: OSS mendekripsi data yang disimpan dan mengembalikan teks biasa. Header respons menunjukkan bahwa enkripsi sisi server telah diterapkan.

  • OSS menyediakan dua metode enkripsi sisi server:

    • Enkripsi sisi server dengan kunci yang dikelola OSS (SSE-OSS)

      Metode lama yang menggunakan kunci internal OSS. Mudah dikonfigurasi tanpa operasi tambahan.

      Penting

      Kunci yang dikelola OSS tidak dapat dilacak atau diaudit di ActionTrail.

    • Enkripsi sisi server dengan KMS (SSE-KMS)

      Terintegrasi dengan KMS untuk pembuatan dan manajemen kunci, memberikan keamanan dan kepatuhan yang lebih tinggi.

      • SSE-KMS mendukung dua jenis kunci:

        • Service keys: Kunci default yang secara otomatis dibuat dan dikelola KMS untuk OSS. Tidak perlu pembuatan manual.

        • CMKs: Kunci yang Anda buat dan kelola di KMS. Anda mengontrol seluruh siklus hidup kunci (pembuatan, penonaktifan, rotasi) dan dapat melacak penggunaannya di ActionTrail untuk kepatuhan.

          Catatan

          Kunci dari instans KMS yang dibagikan melalui Resource Directory juga dapat mengenkripsi data OSS. Bagikan resource KMS di antara beberapa akun.

      • Metode konfigurasi

        SSE-KMS mendukung konfigurasi enkripsi yang fleksibel:

        • Tingkat bucket: Tetapkan CMK default untuk seluruh bucket.

        • Tingkat objek: Tentukan CMK per unggahan objek untuk mengganti default bucket.

File Storage NAS

Enkripsi NAS menggunakan service key secara default. Setiap volume diberi CMK dan kunci data unik untuk enkripsi amplop.

Enkripsi sisi server

Tablestore

Enkripsi Tablestore menggunakan service key secara default, atau kunci yang Anda pilih. Setiap tabel diberi CMK dan kunci data unik untuk enkripsi amplop.

None

Cloud Storage Gateway (CSG)

Mengenkripsi data berdasarkan enkripsi OSS.

Kelola share

Microservices Engine (MSE)

MSE terintegrasi dengan KMS untuk mengenkripsi data konfigurasi sensitif (sumber data, token, username, dan password), mengurangi risiko kebocoran teks biasa.

Enkripsi konfigurasi

Cloud Backup

Cloud Backup mendukung enkripsi sisi server data backup menggunakan kunci KMS. Anda dapat menggunakan service key KMS atau customer-managed keys (CMKs) untuk mengenkripsi data backup dari instans ECS, sistem file NAS, bucket OSS, dan sumber data lainnya, sehingga mengurangi risiko kebocoran data.

Enkripsi KMS

Enkripsi database

Layanan

Deskripsi

Dokumentasi terkait

ApsaraDB RDS

RDS menyediakan dua metode enkripsi data berikut:

  • Enkripsi cloud disk

    Gratis untuk instans RDS dengan cloud disk. Mengenkripsi seluruh data disk pada tingkat penyimpanan blok. Kunci enkripsi dilindungi oleh KMS dan hanya diambil saat startup atau migrasi instans.

  • Transparent Data Encryption (TDE)

    Tersedia untuk MySQL dan SQL Server. Kunci TDE dilindungi oleh KMS dan hanya diambil saat startup atau migrasi instans. Anda menentukan database atau tabel mana yang akan dienkripsi. Data dienkripsi sebelum mencapai perangkat atau layanan penyimpanan apa pun, memastikan file data dan backup tetap dalam bentuk ciphertext.

ApsaraDB for MongoDB

Menyediakan TDE. Metode enkripsinya mirip dengan RDS.

Konfigurasikan TDE

PolarDB

OceanBase

Aktifkan TDE

Tair (Redis OSS-compatible)

Aktifkan TDE

Tair

Aktifkan TDE

AnalyticDB

Mengenkripsi seluruh data disk pada tingkat penyimpanan blok, memastikan bahwa backup yang bocor tidak dapat didekripsi.

ApsaraDB for ClickHouse

Enkripsi cloud disk

Enkripsi data log

Layanan

Deskripsi

Dokumentasi terkait

ActionTrail

Mengenkripsi event operasional yang dikirimkan ke OSS saat Anda membuat jejak akun tunggal atau jejak multi-akun.

Simple Log Service (SLS)

SLS menggunakan KMS untuk mengenkripsi data saat diam.

Enkripsi data

Big data dan AI

Layanan

Deskripsi

Dokumentasi terkait

MaxCompute

MaxCompute mendukung enkripsi data dengan menggunakan service key atau CMK.

Enkripsi data

Platform for AI

Layanan cloud pada setiap tahap alur data PAI (mesin komputasi, layanan kontainer, penyimpanan data) mendukung enkripsi sisi server.

None

E-MapReduce

Enkripsi data disk melindungi data dalam perjalanan maupun data saat diam, membantu memenuhi persyaratan keamanan dan kepatuhan.

Aktifkan enkripsi data disk

Kasus penggunaan tambahan

Layanan

Deskripsi

Dokumentasi terkait

CDN

Mendukung enkripsi sisi server OSS saat menggunakan bucket OSS sebagai origin.

Alihkan permintaan ke bucket OSS pribadi

ApsaraVideo Media Processing (MPS)

MPS mendukung dua metode perlindungan konten video dengan KMS: enkripsi privat dan enkripsi HLS standar.

None

ApsaraVideo VOD

VOD mendukung dua metode perlindungan konten video dengan KMS: enkripsi video Alibaba Cloud dan enkripsi HLS standar.

Hologres

Hologres menggunakan KMS untuk mengenkripsi data saat diam, membantu memenuhi persyaratan kepatuhan regulasi dan keamanan.

Enkripsi penyimpanan data

ApsaraVideo Live

Mengenkripsi data video sehingga video yang diunduh tetap terenkripsi dan tidak dapat didistribusikan ulang. Mencegah kebocoran dan hotlinking tanpa izin untuk konten berhak cipta seperti pendidikan online, keuangan, pelatihan industri, dan serial drama eksklusif.

Enkripsi video Alibaba Cloud

Wuying Workspace Enterprise Edition

Aktifkan enkripsi disk untuk disk sistem dan disk data saat membuat komputer cloud.

Buat komputer cloud