Ative a criptografia de disco durante a criação de um cluster do AnalyticDB for MySQL. Esse recurso criptografa todo o disco de dados com base em armazenamento em bloco. Assim, mesmo que um backup de dados seja comprometido, não será possível descriptografá-lo.
O que é criptografado
Após a ativação da criptografia de disco, o AnalyticDB for MySQL cria um disco em nuvem criptografado, monta-o na instância ECS e criptografa os seguintes dados:
-
Dados quentes de clusters nas edições Enterprise Edition, Basic Edition, Data Lakehouse Edition e Data Warehouse Edition in elastic mode.
ImportanteDados frios não residem em discos em nuvem; portanto, não podem ser criptografados.
Todos os dados de clusters na Data Warehouse Edition in reserved mode.
Dados em trânsito entre o disco em nuvem e o cluster.
Todos os snapshots gerados a partir de um disco em nuvem criptografado.
Considerações
A criptografia de disco só pode ser ativada durante a criação de um cluster do AnalyticDB for MySQL. Não é possível habilitar esse recurso em um cluster existente.
Não é possível desativar a criptografia de disco após a ativação.
Ao ativar a criptografia de disco para um cluster em modo reservado, os snapshots gerados pelo cluster e quaisquer novos clusters criados a partir desses snapshots também serão criptografados automaticamente. Para verificar se a criptografia de disco está ativada em um cluster, consulte Verificar se a criptografia de disco está ativada.
A ativação da criptografia de disco afeta o desempenho de leitura e gravação do cluster. Geralmente, ocorre uma redução de desempenho de aproximadamente 10%.
A criptografia de disco é transparente para suas aplicações; portanto, nenhuma alteração é necessária.
Faturamento
A criptografia de disco utiliza o Key Management Service (KMS). Há taxas aplicáveis ao gerenciamento de chaves e às chamadas de API. Para obter mais informações sobre os preços do KMS, consulte Preços do KMS 1.0.
Procedimento
Ative a criptografia de disco apenas quando criar um cluster do AnalyticDB for MySQL. Para criptografar os dados de um cluster existente, crie um novo cluster com a criptografia de disco ativada e migre os dados para ele.
-
Na página de compra do cluster, selecione Disk Encryption.
-
Se esta for a primeira vez que você ativa a criptografia de disco, clique em Create Service-linked Role.
NotaClique em Create Service-linked Role apenas se esta for a primeira vez que você ativa a criptografia de disco. Se a página exibir o status Created, já existe uma função vinculada ao serviço e você pode pular esta etapa.
A criptografia de disco requer uma função vinculada ao serviço (SLR) para acessar o Key Management Service (KMS). Para obter mais informações, consulte Função vinculada ao serviço para criptografia de disco do AnalyticDB for MySQL.
-
Na lista suspensa Key, selecione a chave desejada.
NotaSe não houver chaves disponíveis na lista suspensa, crie uma chave primeiro. Para obter instruções, consulte Criar uma chave.
O recurso de criptografia de disco do AnalyticDB for MySQL suporta apenas chaves de serviço criadas manualmente. Ao criar uma chave, defina o Rotation Period como Disabled.
Após autorizar o acesso ao Key Management Service (KMS), o ActionTrail registra suas operações nos recursos do KMS. Para obter mais informações, consulte Usar o ActionTrail para consultar eventos de operação do KMS.
Após configurar as definições de criptografia de disco, prossiga com as etapas restantes para criar um cluster do AnalyticDB for MySQL.
Verificar se a criptografia de disco está ativada
Faça login no console do AnalyticDB for MySQL. No canto superior esquerdo do console, selecione uma região. No painel de navegação à esquerda, clique em Clusters. Localize o cluster que deseja gerenciar e clique no ID do cluster.
No painel de navegação à esquerda, clique em .
-
Na seção Configuration Information, localize KMS Key ID for Disk Encryption.
Se KMS Key ID for Disk Encryption não aparecer na área Configuration Information, a criptografia de disco não está ativada para o cluster.