Enkripsi cloud disk melindungi data saat diam (data at rest) pada instans ApsaraDB RDS untuk PostgreSQL Anda—tanpa biaya tambahan dan tanpa perubahan pada aplikasi Anda.
Saat Anda mengaktifkan enkripsi cloud disk, semua data yang ditulis ke cloud disk terenkripsi akan secara otomatis dienkripsi. Snapshot dari disk tersebut dienkripsi menggunakan kunci yang sama, dan setiap instans baru yang dibuat dari snapshot terenkripsi juga secara otomatis memiliki enkripsi yang diaktifkan.
Prasyarat
Sebelum memulai, pastikan bahwa:
-
Instans RDS Anda menjalankan RDS Edisi Dasar, RDS Edisi Ketersediaan Tinggi, atau RDS Edisi Kluster, serta menggunakan Enterprise SSDs (ESSDs) atau Premium ESSDs.
-
Key Management Service (KMS) telah diaktifkan — lihat Purchase and enable a KMS instance.
Enkripsi cloud disk tidak didukung untuk instans RDS serverless.
Pilih tipe kunci
Sebelum mengaktifkan enkripsi, tentukan tipe kunci yang akan digunakan. Tipe kunci yang tersedia bergantung pada tipe instans Anda.
| Tipe instans | Tipe kunci yang didukung |
|---|---|
| Tujuan umum | Hanya kunci layanan (dikelola oleh ApsaraDB RDS) |
| Spesifikasi khusus | Kunci layanan atau customer master key (CMK) |
Kunci layanan (direkomendasikan)
Kunci layanan secara otomatis dihasilkan oleh Alibaba Cloud dan dikelola oleh ApsaraDB RDS. Alias-nya di KMS adalah alias/acs/rds, dan spesifikasi kuncinya adalah Aliyun_AES_256. Rotasi kunci dinonaktifkan secara default. Untuk mengaktifkannya, beli fitur rotasi kunci di Konsol KMS. Lihat Configure key rotation.
Customer master key (CMK)
CMK adalah kunci yang Anda buat dan kelola di KMS. Hanya instans spesifikasi khusus yang mendukung enkripsi berbasis CMK.
Jika Anda menonaktifkan atau menghapus kunci KMS yang digunakan untuk enkripsi, instans RDS Anda akan langsung dikunci dan tidak dapat diakses. Anda juga tidak dapat melakukan operasi O&M apa pun—termasuk backup, perubahan spesifikasi, kloning, restart, alih bencana ketersediaan tinggi, atau modifikasi parameter. Untuk menghindari risiko ini, gunakan kunci layanan.
Aktifkan enkripsi cloud disk
Aktifkan enkripsi untuk instans baru
Saat membuat instans, di samping Storage Type, pilih Cloud Disk Encryption, lalu pilih kunci. Pilihan default adalah Default Service CMK. Saat Anda memilih Default Service CMK, sistem secara otomatis membuat kunci layanan.
Untuk prosedur pembuatan lengkap, lihat Create an ApsaraDB RDS for PostgreSQL instance.
Aktifkan enkripsi untuk instans yang sudah ada
-
Buka halaman Instances. Di bilah navigasi atas, pilih wilayah tempat instans Anda berada, lalu klik ID instans.
-
Di panel navigasi kiri, klik Data Security.
-
Di tab Data Encryption, klik Enable Encryption.
-
Di kotak dialog, pilih kunci dan klik OK. Kami merekomendasikan Anda memilih Use Automatically Generated Key, yang menentukan kunci layanan yang secara otomatis dihasilkan oleh Alibaba Cloud dan dikelola oleh ApsaraDB RDS.
Instans akan direstart dan terjadi koneksi sementara terputus. Setelah status instans berubah menjadi Running, enkripsi telah diaktifkan.
Pastikan aplikasi Anda dikonfigurasi untuk terhubung ulang secara otomatis ke instans.
Verifikasi status enkripsi
Setelah mengaktifkan enkripsi, konfirmasi bahwa enkripsi aktif:
-
Buka halaman Basic Information instans, atau klik Data Security di panel navigasi kiri dan buka tab Data Encryption.
-
Periksa apakah kunci enkripsi ditampilkan.
Untuk melihat semua kunci KMS dalam akun saat ini, buka Konsol KMS, klik Keys di panel navigasi kiri, lalu pilih tab Default Key. Kunci yang memiliki Service Key di kolom Key Usage dikelola oleh layanan Alibaba Cloud.
Ganti kunci enkripsi
-
Buka halaman Instances. Pilih wilayah dan klik ID instans.
-
Di panel navigasi kiri, klik Data Security.
-
Di tab Data Encryption, klik Replace Key.
-
Di kotak dialog, pilih kunci baru dan klik OK.
Instans dimulai ulang, menyebabkan koneksi transien.
Nonaktifkan enkripsi cloud disk
-
Buka halaman Instances. Pilih wilayah dan klik ID instans.
-
Di panel navigasi kiri, klik Data Security.
-
Di tab Data Encryption, klik Replace Key.
-
Di kotak dialog, pilih Disable Key dan klik OK.
Instans dimulai ulang, menyebabkan koneksi transien.
Batasan
-
Enkripsi cloud disk tidak didukung untuk instans RDS serverless.
-
Instans tujuan umum hanya dapat menggunakan kunci layanan yang dikelola oleh ApsaraDB RDS. Enkripsi berbasis CMK memerlukan instans spesifikasi khusus.
-
Mengaktifkan, menonaktifkan, atau mengganti kunci enkripsi selalu menyebabkan instans direstart dan mengakibatkan koneksi sementara terputus.
-
Jika instans KMS Anda kedaluwarsa, cloud disk tidak dapat didekripsi. Pastikan instans KMS Anda tetap dalam kondisi normal.
-
Enkripsi dan dekripsi bersifat transparan—operasi baca/tulis pada disk terenkripsi tidak dikenai biaya tambahan.
-
Snapshot dari instans terenkripsi secara otomatis dienkripsi dengan kunci yang sama.
-
Saat Anda membuat instans dari snapshot terenkripsi menggunakan cloud disk, enkripsi cloud disk secara otomatis diaktifkan pada instans baru tersebut.
Referensi API
Panggil ModifyDBInstanceConfig untuk mengaktifkan, mengganti, atau menonaktifkan enkripsi cloud disk secara terprogram.