Todos os produtos
Search
Central de documentação

Container Service for Kubernetes:Encrypt secrets at rest in an ACK Edge cluster with Alibaba Cloud KMS

Última atualização: Jun 27, 2026

Em um cluster ACK Edge Pro, use chaves do Alibaba Cloud Key Management Service (KMS) para criptografar Kubernetes Secrets em repouso e reforçar a proteção de dados. Este tópico explica como ativar a criptografia de Secrets em repouso com chaves gerenciadas pelo KMS para proteger dados sensíveis armazenados no etcd.

Criptografia de Secrets

Em um cluster ACK Edge Pro, você pode criptografar Kubernetes Secrets armazenados no etcd com uma chave do KMS. O processo usa o Kubernetes KMS Encryption Provider com criptografia de envelope:

  1. Ao armazenar um Secret, o servidor de API gera uma chave de criptografia de dados (DEK) para criptografá-lo e, em seguida, criptografa a DEK com a chave do KMS. O Secret criptografado e a DEK criptografada são armazenados no etcd.

  2. Ao recuperar um Secret, o servidor de API chama o KMS para descriptografar a DEK e usa a DEK em texto simples para descriptografar e retornar os dados do Secret.

Ative a criptografia de Secrets em repouso em um cluster ACK Edge Pro

Novos clusters

  1. Faça login no console do ACK. No painel de navegação à esquerda, clique em Clusters.

  2. Na página Clusters, clique em Create Kubernetes Cluster.

  3. Clique na aba ACK Edge. Expanda Advanced Options (Optional). Em Secret Encryption, selecione Select Key e escolha um ID de chave do KMS.

    Se você não tiver uma chave do KMS, clique em Create Key para criar uma no console do KMS.

    Para outros parâmetros do cluster ACK Edge Pro, consulte Criar um cluster.

    Para verificar, faça login no console do ActionTrail e clique em Cluster Events Query. Na página Cluster Events Query, verifique se há eventos de criptografia e descriptografia que usam a função de sistema aliyuncsmanagedsecurityrole.

Clusters existentes

Perguntas frequentes

Como impedir que um usuário ou função do RAM ative ou desative a criptografia de Secrets em repouso em um cluster ACK Edge existente

Anexe a seguinte política do RAM com efeito Deny a um usuário ou função do RAM para impedir que eles ativem ou desativem a criptografia em repouso de um cluster ACK Edge Pro existente. Consulte Usar o RAM para conceder permissões de acesso a clusters e recursos de nuvem.

{
    "Action": [
        "cs:UpdateKMSEncryption"
    ],
    "Effect": "Deny",
    "Resource": [
        "*"
    ]
}