Alibaba Cloud では、エラスティックストレージモードの AnalyticDB for PostgreSQL インスタンスに対して、無料のディスク暗号化機能を提供しています。この機能は、ブロックストレージを使用してデータディスク全体を暗号化することで、漏洩したバックアップを復号化できないようにし、データを保護します。
特徴
ディスク暗号化を有効にすると、システムは以下のデータを暗号化します。
-
ディスク上の保管時のデータ
-
ディスクとインスタンス間の転送時のデータ (システムディスクでは暗号化はサポートされていません)
-
暗号化されたディスクから作成されたすべてのスナップショット
注意事項
-
ディスク暗号化は、AnalyticDB for PostgreSQL インスタンスの作成時にのみ有効にすることができます。既存のインスタンスに対してこの機能を有効にすることはできません。
-
ディスク暗号化を一度有効にすると、無効にすることはできません。
-
ディスク暗号化を有効にすると、インスタンスのスナップショットおよびこれらのスナップショットから作成されたすべてのインスタンスも自動的に暗号化されます。
-
ディスク暗号化は透過的に実行されるため、アプリケーションを変更する必要はありません。
-
Key Management Service (KMS) アカウントに支払い遅延が発生した場合、暗号化されたディスクは復号化できなくなり、インスタンス全体が利用不可となります。KMS アカウントの支払いに遅延が発生しないようにしてください。
-
使用中の KMS キーを削除または無効化すると、ディスク上のデータは永久にアクセスできなくなり、インスタンスが利用不可となり、データが失われます。使用中の KMS キーを削除または無効化しないでください。
課金
AnalyticDB for PostgreSQL のディスク暗号化機能は無料で提供されます。暗号化されたディスクの読み取りと書き込み操作に対して追加料金は発生しません。
Key Management Service (KMS) では、キー管理と API 呼び出しに対して料金が発生します。詳細については、「KMS 1.0 課金」をご参照ください。
ディスク暗号化の有効化
AnalyticDB for PostgreSQL インスタンスを作成する際に、以下の設定を行います。
-
今すぐ購入 を 貯蔵弾性モード に設定します。
-
ディスクを暗号化 を いいえ に設定します。
-
暗号化キーを選択します。キーがない場合は、画面の指示に従って Key Management Service (KMS) を有効化してから、キーを作成してください。
説明-
AnalyticDB for PostgreSQL のディスク暗号化機能は、手動で作成したサービスキーのみをサポートします。 標準キーを作成するときは、[自動ローテーション] を [無効] に設定します。 詳細については、「キーの作成」をご参照ください。
-
KMS を認可すると、関連する監査レコードが生成されます。詳細については、「ActionTrail を使用した Key Management Service の管理イベントの照会」をご参照ください。
-
-
暗号化ディスクを作成するには、[今すぐ購入] をクリックします。
ディスク暗号化ステータスの確認
-
AnalyticDB for PostgreSQL インスタンスページに移動し、上部メニューでリージョンを選択してから、対象インスタンスの ID をクリックします。
-
インスタンス詳細ページの基本情報セクションにキーパラメーターが存在する場合、ディスク暗号化が有効であることを示します。
関連 API
|
API |
説明 |
|
AnalyticDB for PostgreSQL インスタンスを作成します。 |