ApsaraDB RDS for SQL Server menyediakan fitur Enkripsi Disk Cloud secara gratis. Anda dapat mengaktifkan fitur ini saat membuat instans. Fitur ini mengenkripsi seluruh data pada disk data di tingkat blok. Fitur ini secara efektif melindungi data Anda. Mengaktifkan Enkripsi Disk Cloud tidak memengaruhi bisnis Anda dan tidak memerlukan perubahan apa pun pada aplikasi Anda.
Penerapan
-
Anda tidak dapat mengaktifkan Enkripsi Disk Cloud secara manual untuk instans hanya baca atau instans serverless ApsaraDB RDS for SQL Server.
-
Untuk mengaktifkan Enkripsi Disk Cloud pada instans utama ApsaraDB RDS for SQL Server, instans tersebut harus memenuhi persyaratan berikut:
-
Tipe penyimpanan adalah Enhanced SSD.
-
Tipe instans adalah Dedicated, General-purpose, atau Shared. Untuk tipe instans Shared, Enkripsi Disk Cloud hanya dapat diaktifkan saat pembuatan.
-
Tidak ada instans hanya baca yang tersambung ke instans utama. Jika satu atau beberapa instans hanya baca telah tersambung, Anda harus terlebih dahulu melepas instans hanya baca tersebut sebelum mengaktifkan Enkripsi Disk Cloud. Setelah diaktifkan pada instans utama, Enkripsi Disk Cloud akan secara otomatis diterapkan pada semua instans hanya baca baru.
-
-
Setelah Anda mengaktifkan Enkripsi Disk Cloud, batasan berikut berlaku:
-
Setelah Enkripsi Disk Cloud diaktifkan, fitur tersebut tidak dapat dinonaktifkan.
-
Batasan pemilihan kunci: Instans Shared hanya dapat dienkripsi menggunakan kunci layanan yang dikelola oleh RDS (Default Service CMK). Instans General-purpose atau Dedicated dapat dienkripsi menggunakan kunci layanan atau kunci kustom.
-
Batasan peningkatan versi mesin minor: Anda tidak dapat melakukan peningkatan versi mesin minor setelah mengaktifkan Enkripsi Disk Cloud.
-
Penagihan
-
Fitur Enkripsi Disk Cloud disediakan secara gratis. Anda tidak dikenai biaya tambahan untuk operasi baca atau tulis apa pun pada disk terenkripsi.
-
Kunci yang diperlukan untuk Enkripsi Disk Cloud dikelola oleh Key Management Service (KMS). Penggunaan kunci default, termasuk kunci layanan dan master key, tidak dikenai biaya. Jika Anda menggunakan kunci perangkat lunak atau perangkat keras kustom, Anda akan dikenai biaya oleh KMS.
Perhatian
-
Pemutusan sementara: Mengganti kunci atau mengaktifkan Enkripsi Disk Cloud pada instans yang sudah ada menyebabkan pemutusan sementara. Instans tidak tersedia selama sekitar 30 detik untuk seri High-availability dan Cluster, atau 5 menit untuk seri Basic. Anda harus melakukan operasi ini selama jam sepi dan memastikan aplikasi Anda memiliki mekanisme penghubungan ulang otomatis.
-
Pembayaran tertunda untuk KMS, atau menonaktifkan atau menghapus kunci, akan memengaruhi instans yang telah mengaktifkan Enkripsi Disk Cloud:
-
Dampak pembayaran KMS tertunda: Jika Anda menggunakan tipe kunci berbayar, seperti kunci perangkat lunak atau perangkat keras, pembayaran tertunda untuk layanan KMS Anda akan mencegah disk terenkripsi didekripsi, sehingga seluruh instans menjadi tidak tersedia. Pastikan Anda memperpanjang layanan KMS tepat waktu.
-
Dampak menonaktifkan atau menghapus kunci: Untuk kunci yang siklus hidupnya dapat Anda kelola, seperti master key, kunci perangkat lunak, dan kunci perangkat keras, menonaktifkan atau menghapus kunci tersebut akan mengunci instans RDS terkait, sehingga tidak dapat diakses. Instans tidak dapat beroperasi dengan benar, dan semua operasi O&M, seperti pencadangan, perubahan konfigurasi, restart, serta alih bencana (HA), akan gagal.
-
-
Kunci layanan yang dikelola oleh RDS (Default Service CMK) menggunakan spesifikasi
Aliyun_AES_256. Layanan rotasi kunci dinonaktifkan secara default. Untuk mengaktifkan layanan rotasi kunci, beli layanan tersebut di Konsol Key Management Service.
Aktifkan enkripsi disk cloud
Untuk instans baru
-
Saat Anda membuat instans ApsaraDB RDS for SQL Server, atur tipe penyimpanan menjadi ESSD.
-
Pilih Disk Encryption, lalu pilih kunci.
Catatan-
Untuk informasi lebih lanjut tentang cara membuat kunci kustom, lihat Buat dan aktifkan kunci.
-
Saat membuat instans, pilih opsi Disk Encryption sebelum memilih tipe instans.
Untuk membuat instans Shared dengan Enkripsi Disk Cloud yang diaktifkan, Anda harus memilih Default Service CMK sebagai kunci. Instans Shared hanya dapat dienkripsi menggunakan kunci layanan.
-
Untuk instans yang sudah ada
Mengaktifkan Enkripsi Disk Cloud pada instans yang sudah ada menyebabkan pemutusan sementara. Instans tidak tersedia selama sekitar 30 detik untuk seri High-availability dan Cluster, atau 5 menit untuk seri Basic. Anda harus melakukan operasi ini selama jam sepi dan memastikan aplikasi Anda memiliki mekanisme penghubungan ulang otomatis.
-
Buka halaman RDS Instances. Di bilah navigasi atas, pilih wilayah. Lalu, klik ID instans target.
-
Di panel navigasi kiri, klik Data Security.
-
Di tab Data Encryption, klik Enable Cloud Disk Encryption.
-
Pada kotak dialog yang muncul, pilih kunci lalu klik OK. Status instans langsung berubah menjadi Configuration Changing.
-
Proses selesai ketika status instans kembali ke Running dan informasi enkripsi muncul di tab Data Encryption.

Lihat status enkripsi dan detail kunci
Buka halaman Instances. Di bilah navigasi atas, pilih wilayah tempat instans RDS berada. Lalu, temukan instans RDS tersebut dan klik ID-nya.
-
Di halaman Basic Information instans, lihat kunci enkripsi disk.
Catatan-
Jika tidak ada kunci yang ditampilkan di halaman Basic Information, artinya Enkripsi Disk Cloud tidak diaktifkan saat pembuatan instans.
-
Di KMS console, Anda dapat melihat semua kunci di bawah akun saat ini.
Di tab Permission Management > Default Keys, jika Key Usage bernilai Service Key, kunci tersebut dikelola oleh layanan Alibaba Cloud.
-
Ganti kunci
Untuk instans yang telah mengaktifkan Enkripsi Disk Cloud, Anda dapat mengganti kunci jika tipe instans adalah Dedicated atau General-purpose. Anda tidak dapat mengganti kunci untuk instans Shared karena instans tersebut hanya dapat menggunakan kunci layanan.
Mengganti kunci menyebabkan pemutusan sementara. Instans tidak tersedia selama sekitar 30 detik untuk seri High-availability dan Cluster, atau 5 menit untuk seri Basic. Anda harus melakukan operasi ini selama jam sepi dan memastikan aplikasi Anda memiliki mekanisme penghubungan ulang otomatis.
-
Buka halaman RDS Instances. Di bilah navigasi atas, pilih wilayah. Lalu, klik ID instans target.
-
Di panel navigasi kiri, klik Data Security.
-
Di tab Data Encryption, klik Replace Key.
-
Pada kotak dialog Change Encryption Key of Data Disk, pilih kunci baru, lalu klik OK.
Referensi API
-
Aktifkan Enkripsi Disk Cloud saat membuat instans: CreateDBInstance.
-
Aktifkan Enkripsi Disk Cloud untuk instans yang sudah ada: ModifyDBInstanceConfig.
-
Periksa apakah Enkripsi Disk Cloud diaktifkan untuk suatu instans: DescribeDBInstanceEncryptionKey.