All Products
Search
Document Center

Simple Log Service:Enkripsi data

Last Updated:Jun 21, 2026

Layanan Log Sederhana memungkinkan Anda menggunakan Key Management Service (KMS) untuk mengenkripsi data guna perlindungan saat data tidak aktif (at rest). Topik ini menjelaskan mekanisme enkripsi data di Layanan Log Sederhana dan memberikan petunjuk cara menggunakan KMS untuk mengenkripsi data.

Prasyarat

Key Management Service (KMS) telah diaktifkan. Untuk informasi selengkapnya, lihat Beli instans Dedicated KMS.

Mekanisme enkripsi data

Layanan Log Sederhana mendukung dua mekanisme enkripsi berikut.

Enkripsi dengan kunci layanan

Fitur:

  • Simplicity: Tidak memerlukan konfigurasi tambahan. Layanan Log Sederhana mengelola enkripsi dan manajemen kunci, sehingga mengurangi beban operasional Anda.

  • Isolasi kunci: Kunci enkripsi data unik dihasilkan untuk setiap Logstore guna meningkatkan keamanan data.

  • Ketahanan: Kunci enkripsi data ini tidak pernah kedaluwarsa, sehingga menjamin stabilitas enkripsi jangka panjang.

  • Algoritma enkripsi yang didukung: AES (default) dan SM4.

Kasus penggunaan:

  • Anda ingin segera menerapkan enkripsi data tanpa mengelola kunci sendiri.

  • Anda tidak memiliki persyaratan khusus terkait manajemen kunci dan lebih memilih penyedia layanan yang mengelola kunci tersebut.

  • Anda perlu memastikan validitas dan stabilitas jangka panjang kunci enkripsi data Anda.

Pengguna sasaran:

Usaha kecil atau pengguna individu yang menginginkan enkripsi log yang sederhana dan aman tanpa menangani tugas manajemen kunci yang kompleks.

Enkripsi dengan Bring Your Own Key (BYOK)

Fitur:

  • Kontrol penuh: Anda mengelola seluruh siklus hidup kunci Anda, termasuk pembuatan, rotasi, dan penghapusan.

  • Fleksibilitas: Anda dapat dengan mudah memperbarui atau merotasi kunci sesuai kebutuhan untuk meningkatkan keamanan dan fleksibilitas.

  • Manajemen proaktif: Anda harus membuat dan mengelola customer master key (CMK) di Konsol KMS serta memberikan izin yang diperlukan.

Kasus penggunaan:

  • Organisasi Anda memiliki persyaratan keamanan dan kepatuhan ketat yang mewajibkan penggunaan kunci enkripsi yang dikelola sendiri.

  • Anda ingin secara proaktif mengelola dan merotasi kunci enkripsi untuk memenuhi standar keamanan yang lebih tinggi.

  • Anda menginginkan kemampuan untuk segera merotasi atau menghapus kunci guna melindungi data jika kunci dikompromikan atau muncul risiko keamanan lainnya.

Pengguna sasaran:

Perusahaan besar atau lembaga keuangan yang memiliki persyaratan ketat terkait perlindungan data dan kepatuhan, perlu menerapkan kebijakan manajemen kunci sendiri, serta memiliki tim khusus untuk mengelola kunci.

Penting

Jika customer master key (CMK) Anda dihapus atau dinonaktifkan, kunci BYOK terkait menjadi tidak valid, dan semua permintaan baca/tulis ke Logstore akan gagal.

Batasan

Setelah Anda memilih mekanisme enkripsi, Anda tidak dapat mengubahnya, maupun mengubah algoritma atau jenis enkripsi. Anda hanya dapat menggunakan parameter enable untuk mengaktifkan atau menonaktifkan fitur enkripsi. Saat memperbarui Logstore, Anda harus menyertakan parameter lengkap encrypt_conf dalam setiap permintaan.

Sebagai contoh, jika awalnya Anda memilih untuk mengenkripsi data menggunakan kunci layanan, Anda tidak dapat beralih ke metode Bring Your Own Key (BYOK) di kemudian hari.

Enkripsi data dengan kunci layanan

Untuk mengonfigurasi enkripsi data, sertakan parameter encrypt_conf saat memanggil API CreateLogStore atau UpdateLogStore.

Struktur data bidang encrypt_conf dijelaskan dalam tabel berikut. Bidang user_cmk_info bersifat opsional.

Parameter

Tipe

Deskripsi

Contoh

object

Konfigurasi enkripsi.

enable

boolean

Apakah enkripsi data diaktifkan. Nilai yang valid:

  • true

  • false

true

encrypt_type

string

Algoritma enkripsi. Nilai yang valid: default dan sm4. Wajib ditentukan jika enable disetel ke true.

default

user_cmk_info EncryptUserCmkConf

Opsional. Jika ditentukan, kunci bring-your-own-key (BYOK) digunakan. Jika tidak, kunci layanan Layanan Log Sederhana digunakan.

{ "cmk_key_id" : "f5136b95-2420-ab31-xxxxxxxxx" "arn" : "acs:ram::13234:role/logsource" "region_id" : "cn-hangzhou" }

Enkripsi data dengan BYOK

Prasyarat

Key Management Service (KMS) telah diaktifkan. Untuk informasi selengkapnya, lihat Beli instans Dedicated KMS.

Langkah 1: Berikan izin BYOK

Sebelum menggunakan metode BYOK, Anda harus memberikan izin Resource Access Management (RAM) yang diperlukan.

  1. Masuk ke Konsol RAM.

  2. Buat peran RAM untuk Layanan Alibaba Cloud tepercaya dengan konfigurasi berikut:

    Untuk Role Type, pilih common service role. Untuk Role Name, masukkan KMS-TEST. Untuk Select Trusted Service, pilih Simple Log Service.

  3. Berikan izin AliyunKMSReadOnlyAccess dan AliyunKMSCryptoUserAccess kepada peran RAM tersebut. Untuk informasi selengkapnya, lihat Berikan izin kepada peran RAM.

  4. Berikan izin ram:PassRole. Anda dapat melewatkan langkah ini jika Anda menggunakan akun Alibaba Cloud untuk mengonfigurasi enkripsi BYOK. Jika Anda menggunakan pengguna RAM, Anda harus membuat kebijakan kustom lalu memberikan izin kepada pengguna RAM.

    Nilai Resource dalam kebijakan berikut harus diganti dengan ARN dari peran RAM yang dibuat di Langkah 2. Untuk informasi selengkapnya tentang cara melihat ARN peran RAM, lihat Bagaimana cara melihat ARN dari peran RAM?.

    {
        "Version": "1",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": "ram:PassRole",
                "Resource": "acs:ram::<account-id>:role/<role-name>"  
            }
        ]
    }

Langkah 2: Konfigurasi enkripsi data

Penting

Setelah Anda mengonfigurasi enkripsi data, Anda tidak dapat mengubah algoritma atau jenis enkripsi. Anda hanya dapat menggunakan parameter enable untuk mengaktifkan atau menonaktifkan fitur enkripsi. Saat memperbarui Logstore, Anda harus menyertakan parameter lengkap encrypt_conf dalam setiap permintaan.

Untuk Logstore yang sudah ada, panggil API UpdateLogStore dan sertakan parameter encrypt_conf untuk mengonfigurasi enkripsi data.

Sebelum memanggil UpdateLogStore, Anda harus terlebih dahulu mengambil konfigurasi Logstore saat ini dengan memanggil GetLogStore. Kemudian, modifikasi konfigurasi tersebut dan sertakan dalam permintaan UpdateLogStore.

Tabel berikut menjelaskan struktur data parameter encrypt_conf. Untuk menggunakan BYOK, Anda wajib menentukan parameter user_cmk_info.

Parameter

Tipe

Deskripsi

Contoh

object

Konfigurasi enkripsi.

enable

boolean

Apakah enkripsi data diaktifkan. Nilai yang valid:

  • true

  • false

true

encrypt_type

string

Algoritma enkripsi. Nilai yang valid: default dan sm4. Wajib ditentukan jika enable disetel ke true.

default

user_cmk_info EncryptUserCmkConf

Opsional. Jika ditentukan, kunci bring-your-own-key (BYOK) digunakan. Jika tidak, kunci layanan Layanan Log Sederhana digunakan.

{ "cmk_key_id" : "f5136b95-2420-ab31-xxxxxxxxx" "arn" : "acs:ram::13234:role/logsource" "region_id" : "cn-hangzhou" }

Struktur data EncryptUserCmkConf

Parameter

Tipe

Deskripsi

Contoh

object

Struktur data untuk pengaturan enkripsi yang dikelola pengguna.

cmk_key_id

string

ID customer master key (CMK) untuk BYOK.

f5136b95-2420-ab31-xxxxxxxxx

arn

string

ARN peran RAM yang Anda buat di Langkah 1.

acs:ram::13234:role/logsource

region_id

string

ID wilayah tempat CMK berada.

cn-hangzhou

encrypt_conf = {
    "enable" : true,                 # Menentukan apakah enkripsi diaktifkan.
    "encrypt_type" : "default",      # Algoritma enkripsi. Nilai yang didukung: default, m4, sm4_ecb, sm4_cbc, sm4_gcm, aes_ecb, aes_cbc, aes_cfb, aes_ofb, dan aes_gcm.
    "user_cmk_info" :                # Opsional. Jika Anda menentukan parameter ini, BYOK digunakan. Jika tidak, kunci layanan digunakan.
    {
          "cmk_key_id" : "",         # ID CMK untuk BYOK. Contoh: f5136b95-2420-ab31-xxxxxxxxx.
          "arn" :  "",               # ARN peran RAM yang Anda buat di Langkah 1.
          "region_id" : ""           # ID wilayah tempat CMK berada.
    }
}

Dokumen terkait

Untuk informasi selengkapnya, lihat Operasi API berikut: