All Products
Search
Document Center

ApsaraDB RDS:Enkripsi disk

Last Updated:Apr 22, 2026

Untuk meningkatkan keamanan data yang tidak aktif (data at rest), Anda dapat mengaktifkan enkripsi disk (gratis). Fitur ini memastikan data tetap tidak dapat dibaca meskipun disk penyimpanan atau cadangan data dikompromikan. Pengaktifan enkripsi disk tidak memerlukan perubahan pada kode aplikasi Anda, berdampak minimal terhadap kinerja instans, dan semua cadangan snapshot secara otomatis mewarisi enkripsi tersebut.

Ikhtisar enkripsi disk

Cara kerja

Enkripsi disk menggunakan algoritma standar industri AES-256 untuk mengenkripsi seluruh data disk. Saat diaktifkan, fitur ini secara otomatis mengenkripsi data sebelum menuliskannya ke disk, menyimpannya dalam bentuk ciphertext. Hal ini meningkatkan keamanan data dengan membuatnya tidak dapat dibaca jika disk penyimpanan atau cadangan data dikompromikan. Saat pengguna yang sah membaca data, disk secara otomatis mendekripsinya. Seluruh proses ini transparan bagi aplikasi Anda dan tidak memerlukan perubahan pada kode aplikasi Anda. Untuk informasi lebih lanjut, lihat Disk terenkripsi.

Kunci enkripsi

Key Management Service (KMS) menyediakan kunci yang diperlukan untuk enkripsi disk. Anda dapat menggunakan berbagai jenis kunci KMS untuk mengenkripsi disk Anda, termasuk kunci default (service key dan Customer Master Key), kunci yang dilindungi perangkat lunak, serta kunci yang dilindungi perangkat keras. Tabel berikut menjelaskan perbedaan antara jenis-jenis kunci tersebut.

Jenis kunci

Algoritma enkripsi

Biaya

Pembuat

Sumber material kunci

Deskripsi

Kunci default

service key

AES_256

Gratis

Dibuat dan dikelola oleh layanan cloud atas nama Anda.

Tidak dapat dihapus atau dinonaktifkan. Setiap pengguna hanya dapat memiliki satu service key khusus untuk RDS di wilayah yang sama.

Customer Master Key (CMK)

User

Dihasilkan oleh KMS atau diimpor oleh pengguna.

Anda dapat mengontrol siklus hidupnya. Setiap pengguna hanya dapat memiliki satu CMK per wilayah.

Kunci yang dilindungi perangkat lunak dan kunci yang dilindungi perangkat keras

Multiple algorithms

Dikenai biaya

User

Dihasilkan oleh KMS atau diimpor oleh pengguna.

Anda dapat mengelola siklus hidupnya dan membuat beberapa kunci.

  • Jika bisnis Anda tidak memerlukan isolasi kunci antar instans dan ingin mengurangi biaya, Anda dapat menggunakan kunci default (service key atau Customer Master Key). Jenis kunci ini gratis tetapi memiliki batasan jumlah. Setiap pengguna hanya dapat memiliki satu Customer Master Key dan satu service key khusus untuk RDS di wilayah yang sama.

  • Jika Anda perlu menggunakan kunci berbeda untuk mengenkripsi instans RDS yang berbeda atau memerlukan fitur tambahan seperti manajemen kredensial dan tanda tangan digital, Anda dapat membeli instans kunci perangkat lunak atau perangkat keras dan membuat kunci yang sesuai. Untuk informasi lebih lanjut, lihat Pilih tipe instans KMS.

Berlaku untuk

  • Anda tidak dapat mengaktifkan enkripsi disk secara manual untuk instans hanya baca ApsaraDB RDS for MySQL.

  • Untuk mengaktifkan enkripsi disk pada instans utama ApsaraDB RDS for MySQL, Anda harus memenuhi kondisi berikut:

    • Tipe penyimpanan adalah ESSD atau standard SSD.

    • Instans utama tidak memiliki instans hanya baca yang tersambung. Jika terdapat instans hanya baca yang tersambung, Anda harus terlebih dahulu melepasnya sebelum dapat mengaktifkan enkripsi disk. Setelah enkripsi disk diaktifkan, setiap instans hanya baca baru yang dibuat untuk instans utama ini akan menggunakan disk terenkripsi secara default.

  • Anda telah mengizinkan ApsaraDB RDS mengakses Key Management Service (KMS).

Penagihan

  • Fitur enkripsi disk gratis. Anda tidak dikenai biaya tambahan untuk operasi baca atau tulis disk apa pun.

  • Kunci enkripsi dikelola oleh KMS. Kunci default (service key dan Customer Master Key) gratis. KMS mengenakan biaya untuk penggunaan kunci yang dilindungi perangkat lunak dan kunci yang dilindungi perangkat keras.

Peringatan

  • Enkripsi disk tidak dapat dinonaktifkan setelah diaktifkan.

  • Gangguan layanan: Mengaktifkan enkripsi disk untuk instans yang sudah ada atau mengganti kunci enkripsi menyebabkan gangguan layanan singkat sekitar 30 detik. Pastikan aplikasi Anda memiliki mekanisme koneksi ulang otomatis.

  • Cadangan dan pemulihan: Setelah enkripsi disk diaktifkan, instans tidak mendukung backup titik waktu atau memungkinkan Anda untuk mengunduh file cadangan. Cadangan snapshot yang dihasilkan dari instans tersebut dan instans yang dibuat dari cadangan snapshot tersebut secara otomatis mewarisi atribut enkripsi.

  • Batasan kunci: Tipe instans yang tersedia membatasi jenis kunci KMS yang dapat Anda gunakan. Pembayaran tertunda untuk KMS, atau menonaktifkan/menghapus kunci, dapat memengaruhi instans yang telah diaktifkan enkripsi disknya.

    • Batasan pemilihan kunci: Instans dengan tipe instans general-purpose hanya mendukung service key. Instans dengan tipe instans khusus dapat menggunakan service key atau jenis kunci yang ditentukan pengguna lainnya.

    • Dampak pembayaran KMS tertunda: Jika Anda menggunakan tipe kunci berbayar, seperti kunci yang dilindungi perangkat lunak atau kunci yang dilindungi perangkat keras, pembayaran tertunda untuk instans KMS Anda akan mencegah dekripsi disk dan membuat instans RDS tidak tersedia. Pastikan Anda melakukan perpanjangan instans KMS tepat waktu.

    • Dampak menonaktifkan atau menghapus kunci: Untuk kunci yang dapat Anda kelola siklus hidupnya, seperti Customer Master Key (CMK), kunci yang dilindungi perangkat lunak, atau kunci yang dilindungi perangkat keras, menonaktifkan atau menghapus kunci tersebut akan mengunci instans RDS terkait. Instans menjadi tidak dapat diakses dan berhenti berfungsi. Semua operasi O&M, seperti pencadangan, perubahan konfigurasi, restart, dan alih bencana HA, akan gagal.

Aktifkan enkripsi disk

Untuk instans baru

  1. Buka halaman pembelian ApsaraDB RDS for MySQL dan klik tab Standard Creation di pojok kiri atas.

  2. Pada bagian Storage Type, pilih tipe penyimpanan disk, lalu centang kotak Cloud Disk Encryption di sebelah kanan.

  3. Pilih kunci.

    • Untuk menggunakan service key (gratis), pilih Default Service CMK. Anda dapat memilih opsi ini terlepas dari apakah service key sudah ada di wilayah saat ini.

    • Untuk menggunakan Customer Master Key (gratis), kunci yang dilindungi perangkat lunak (berbayar), atau kunci yang dilindungi perangkat keras (berbayar), pilih kunci dari daftar drop-down jika sudah ada. Jika kunci belum ada, klik Create Now untuk membuat kunci di Konsol KMS.

      Catatan
      • Jika Anda tidak memiliki service key di wilayah saat ini, memilih Default Service CMK akan secara otomatis membuat service key dengan alias alias/acs/rds.

      • Jika service key sudah ada, memilih Default Service CMK tidak akan membuat yang baru. Sebaliknya, service key yang sudah ada dengan alias alias/acs/rds akan digunakan untuk enkripsi secara default. Setiap layanan Alibaba Cloud hanya memiliki satu service key di satu wilayah.

  4. Konfigurasi parameter lain sesuai kebutuhan bisnis Anda. Setelah pembayaran selesai, buka halaman Instances, klik ID instans target, dan pastikan informasi kunci muncul di bagian Basic Information. Hal ini menunjukkan bahwa enkripsi disk telah diaktifkan.

Untuk instans yang sudah ada

Penting

Mengaktifkan enkripsi disk untuk instans yang sudah ada menyebabkan gangguan layanan singkat sekitar 30 detik. Pastikan aplikasi Anda memiliki mekanisme koneksi ulang otomatis.

  1. Buka halaman Instances. Di bilah navigasi atas, pilih wilayah tempat instans berada. Lalu, klik ID instans tersebut.

  2. Di panel navigasi kiri, klik Data Security.

  3. Klik tab Data Encryption, lalu klik Enable Disk Encryption.

  4. Pada kotak dialog yang muncul, pilih kunci dan klik OK. Status instans segera berubah menjadi Modifying Parameters.

  5. Tunggu hingga proses selesai. Ketika status instans berubah menjadi Running dan informasi enkripsi ditampilkan di tab Data Encryption, berarti enkripsi disk telah diaktifkan.

Ganti kunci enkripsi

Anda dapat mengganti kunci enkripsi untuk instans ApsaraDB RDS for MySQL dengan tipe instans khusus jika enkripsi disk telah diaktifkan. Instans dengan tipe instans general-purpose hanya menggunakan service key, dan kunci ini tidak dapat diubah.

Penting

Mengganti kunci enkripsi menyebabkan gangguan layanan singkat sekitar 30 detik. Pastikan aplikasi Anda memiliki mekanisme koneksi ulang otomatis.

  1. Buka halaman Instances. Di bilah navigasi atas, pilih wilayah tempat instans berada. Lalu, klik ID instans tersebut.

  2. Di panel navigasi kiri, klik Data Security.

  3. Di tab Data Encryption, klik Change Key.

  4. Pada kotak dialog Change Data Disk Encryption Key, pilih kunci dan klik OK.

Topik terkait