Layanan Log Sederhana memungkinkan Anda menggunakan Key Management Service (KMS) untuk mengenkripsi data guna perlindungan saat data tidak aktif (at rest). Topik ini menjelaskan mekanisme enkripsi data di Layanan Log Sederhana dan memberikan petunjuk cara menggunakan KMS untuk mengenkripsi data.
Prasyarat
Key Management Service (KMS) telah diaktifkan. Untuk informasi selengkapnya, lihat Beli instans Dedicated KMS.
Mekanisme enkripsi data
Layanan Log Sederhana mendukung dua mekanisme enkripsi berikut.
Enkripsi dengan kunci layanan
Fitur:
-
Simplicity: Tidak memerlukan konfigurasi tambahan. Layanan Log Sederhana mengelola enkripsi dan manajemen kunci, sehingga mengurangi beban operasional Anda.
-
Isolasi kunci: Kunci enkripsi data unik dihasilkan untuk setiap Logstore guna meningkatkan keamanan data.
-
Ketahanan: Kunci enkripsi data ini tidak pernah kedaluwarsa, sehingga menjamin stabilitas enkripsi jangka panjang.
-
Algoritma enkripsi yang didukung: AES (default) dan SM4.
Kasus penggunaan:
-
Anda ingin segera menerapkan enkripsi data tanpa mengelola kunci sendiri.
-
Anda tidak memiliki persyaratan khusus terkait manajemen kunci dan lebih memilih penyedia layanan yang mengelola kunci tersebut.
-
Anda perlu memastikan validitas dan stabilitas jangka panjang kunci enkripsi data Anda.
Pengguna sasaran:
Usaha kecil atau pengguna individu yang menginginkan enkripsi log yang sederhana dan aman tanpa menangani tugas manajemen kunci yang kompleks.
Enkripsi dengan Bring Your Own Key (BYOK)
Fitur:
-
Kontrol penuh: Anda mengelola seluruh siklus hidup kunci Anda, termasuk pembuatan, rotasi, dan penghapusan.
-
Fleksibilitas: Anda dapat dengan mudah memperbarui atau merotasi kunci sesuai kebutuhan untuk meningkatkan keamanan dan fleksibilitas.
-
Manajemen proaktif: Anda harus membuat dan mengelola customer master key (CMK) di Konsol KMS serta memberikan izin yang diperlukan.
Kasus penggunaan:
-
Organisasi Anda memiliki persyaratan keamanan dan kepatuhan ketat yang mewajibkan penggunaan kunci enkripsi yang dikelola sendiri.
-
Anda ingin secara proaktif mengelola dan merotasi kunci enkripsi untuk memenuhi standar keamanan yang lebih tinggi.
-
Anda menginginkan kemampuan untuk segera merotasi atau menghapus kunci guna melindungi data jika kunci dikompromikan atau muncul risiko keamanan lainnya.
Pengguna sasaran:
Perusahaan besar atau lembaga keuangan yang memiliki persyaratan ketat terkait perlindungan data dan kepatuhan, perlu menerapkan kebijakan manajemen kunci sendiri, serta memiliki tim khusus untuk mengelola kunci.
Jika customer master key (CMK) Anda dihapus atau dinonaktifkan, kunci BYOK terkait menjadi tidak valid, dan semua permintaan baca/tulis ke Logstore akan gagal.
Batasan
Setelah Anda memilih mekanisme enkripsi, Anda tidak dapat mengubahnya, maupun mengubah algoritma atau jenis enkripsi. Anda hanya dapat menggunakan parameter enable untuk mengaktifkan atau menonaktifkan fitur enkripsi. Saat memperbarui Logstore, Anda harus menyertakan parameter lengkap encrypt_conf dalam setiap permintaan.
Sebagai contoh, jika awalnya Anda memilih untuk mengenkripsi data menggunakan kunci layanan, Anda tidak dapat beralih ke metode Bring Your Own Key (BYOK) di kemudian hari.
Enkripsi data dengan kunci layanan
Untuk mengonfigurasi enkripsi data, sertakan parameter encrypt_conf saat memanggil API CreateLogStore atau UpdateLogStore.
Struktur data bidang encrypt_conf dijelaskan dalam tabel berikut. Bidang user_cmk_info bersifat opsional.
|
Parameter |
Tipe |
Deskripsi |
Contoh |
|---|---|---|---|
|
object |
Konfigurasi enkripsi. |
||
| enable |
boolean |
Apakah enkripsi data diaktifkan. Nilai yang valid:
|
true |
| encrypt_type |
string |
Algoritma enkripsi. Nilai yang valid: default dan sm4. Wajib ditentukan jika enable disetel ke true. |
default |
| user_cmk_info | EncryptUserCmkConf |
Opsional. Jika ditentukan, kunci bring-your-own-key (BYOK) digunakan. Jika tidak, kunci layanan Layanan Log Sederhana digunakan. |
{ "cmk_key_id" : "f5136b95-2420-ab31-xxxxxxxxx" "arn" : "acs:ram::13234:role/logsource" "region_id" : "cn-hangzhou" } |
Enkripsi data dengan BYOK
Prasyarat
Key Management Service (KMS) telah diaktifkan. Untuk informasi selengkapnya, lihat Beli instans Dedicated KMS.
Langkah 1: Berikan izin BYOK
Sebelum menggunakan metode BYOK, Anda harus memberikan izin Resource Access Management (RAM) yang diperlukan.
-
Masuk ke Konsol RAM.
-
Buat peran RAM untuk Layanan Alibaba Cloud tepercaya dengan konfigurasi berikut:
Untuk Role Type, pilih common service role. Untuk Role Name, masukkan
KMS-TEST. Untuk Select Trusted Service, pilih Simple Log Service. -
Berikan izin AliyunKMSReadOnlyAccess dan AliyunKMSCryptoUserAccess kepada peran RAM tersebut. Untuk informasi selengkapnya, lihat Berikan izin kepada peran RAM.
-
Berikan izin
ram:PassRole. Anda dapat melewatkan langkah ini jika Anda menggunakan akun Alibaba Cloud untuk mengonfigurasi enkripsi BYOK. Jika Anda menggunakan pengguna RAM, Anda harus membuat kebijakan kustom lalu memberikan izin kepada pengguna RAM.Nilai
Resourcedalam kebijakan berikut harus diganti dengan ARN dari peran RAM yang dibuat di Langkah 2. Untuk informasi selengkapnya tentang cara melihat ARN peran RAM, lihat Bagaimana cara melihat ARN dari peran RAM?.{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": "ram:PassRole", "Resource": "acs:ram::<account-id>:role/<role-name>" } ] }
Langkah 2: Konfigurasi enkripsi data
Setelah Anda mengonfigurasi enkripsi data, Anda tidak dapat mengubah algoritma atau jenis enkripsi. Anda hanya dapat menggunakan parameter enable untuk mengaktifkan atau menonaktifkan fitur enkripsi. Saat memperbarui Logstore, Anda harus menyertakan parameter lengkap encrypt_conf dalam setiap permintaan.
Untuk Logstore yang sudah ada, panggil API UpdateLogStore dan sertakan parameter encrypt_conf untuk mengonfigurasi enkripsi data.
Sebelum memanggil UpdateLogStore, Anda harus terlebih dahulu mengambil konfigurasi Logstore saat ini dengan memanggil GetLogStore. Kemudian, modifikasi konfigurasi tersebut dan sertakan dalam permintaan UpdateLogStore.
Tabel berikut menjelaskan struktur data parameter encrypt_conf. Untuk menggunakan BYOK, Anda wajib menentukan parameter user_cmk_info.
|
Parameter |
Tipe |
Deskripsi |
Contoh |
|---|---|---|---|
|
object |
Konfigurasi enkripsi. |
||
| enable |
boolean |
Apakah enkripsi data diaktifkan. Nilai yang valid:
|
true |
| encrypt_type |
string |
Algoritma enkripsi. Nilai yang valid: default dan sm4. Wajib ditentukan jika enable disetel ke true. |
default |
| user_cmk_info | EncryptUserCmkConf |
Opsional. Jika ditentukan, kunci bring-your-own-key (BYOK) digunakan. Jika tidak, kunci layanan Layanan Log Sederhana digunakan. |
{ "cmk_key_id" : "f5136b95-2420-ab31-xxxxxxxxx" "arn" : "acs:ram::13234:role/logsource" "region_id" : "cn-hangzhou" } |
Struktur data EncryptUserCmkConf
|
Parameter |
Tipe |
Deskripsi |
Contoh |
|
object |
Struktur data untuk pengaturan enkripsi yang dikelola pengguna. |
||
|
cmk_key_id |
string |
ID customer master key (CMK) untuk BYOK. |
f5136b95-2420-ab31-xxxxxxxxx |
|
arn |
string |
ARN peran RAM yang Anda buat di Langkah 1. |
acs:ram::13234:role/logsource |
|
region_id |
string |
ID wilayah tempat CMK berada. |
cn-hangzhou |
encrypt_conf = {
"enable" : true, # Menentukan apakah enkripsi diaktifkan.
"encrypt_type" : "default", # Algoritma enkripsi. Nilai yang didukung: default, m4, sm4_ecb, sm4_cbc, sm4_gcm, aes_ecb, aes_cbc, aes_cfb, aes_ofb, dan aes_gcm.
"user_cmk_info" : # Opsional. Jika Anda menentukan parameter ini, BYOK digunakan. Jika tidak, kunci layanan digunakan.
{
"cmk_key_id" : "", # ID CMK untuk BYOK. Contoh: f5136b95-2420-ab31-xxxxxxxxx.
"arn" : "", # ARN peran RAM yang Anda buat di Langkah 1.
"region_id" : "" # ID wilayah tempat CMK berada.
}
}
Dokumen terkait
Untuk informasi selengkapnya, lihat Operasi API berikut: