ApsaraMQ for RabbitMQ oferece diversos recursos de segurança em conformidade com as regulamentações de várias organizações. O service suporta funcionalidades como criptografia em repouso e criptografia em trânsito, garantindo proteção abrangente para seus dados na Alibaba Cloud e atendendo aos seus requisitos de segurança e conformidade.
Criptografia em repouso
Descrição do recurso
ApsaraMQ for RabbitMQ disponibiliza o recurso de criptografia em repouso para assegurar a proteção de todos os dados de mensagens e metadados armazenados nos brokers do ApsaraMQ for RabbitMQ. Quando um cliente envia mensagens para um broker, utilize a criptografia de disco do ApsaraMQ for RabbitMQ para persistir essas mensagens. Durante a subscrição, o ApsaraMQ for RabbitMQ lê as mensagens descriptografadas dos discos e retorna os dados originais ao cliente subscritor.
Limites
Somente instâncias de cluster dedicado suportam criptografia em repouso, incluindo instâncias Enterprise Platinum Edition e instâncias dedicadas (reservadas + elásticas). Instâncias compartilhadas não oferecem suporte a este recurso.
Apenas chaves simétricas com especificação
Aliyun_AES_256ouAliyun_SM4e uso definido comoENCRYPT/DECRYPTsão compatíveis.Após criar uma instância do ApsaraMQ for RabbitMQ, não é possível alterar as configurações de criptografia em repouso, trocar a chave do Key Management Service (KMS) utilizada ou modificar o status de ativação da criptografia. Também não há como converter uma instância não criptografada em criptografada, nem vice-versa.
Faturamento
As regras de faturamento a seguir se aplicam ao recurso de criptografia em repouso do ApsaraMQ for RabbitMQ:
-
ApsaraMQ for RabbitMQ
A cobrança refere-se exclusivamente à instância do ApsaraMQ for RabbitMQ.
-
KMS
Há custos associados aos recursos do KMS utilizados na criptografia em repouso. É necessário adquirir uma instância de gerenciamento de chaves de software ou de hardware. Para mais detalhes sobre o faturamento do KMS, consulte Billing.
Observações de uso
Mantenha a chave de criptografia no estado Enabling para evitar falhas de leitura e gravação decorrentes da expiração da instância do KMS.
-
Caso você congele, libere ou exclua a chave de criptografia, ela ficará indisponível, provocando falhas de leitura e gravação de mensagens na instância do ApsaraMQ for RabbitMQ. Para evitar problemas causados pela perda da chave, recomendamos verificar se algum recurso cloud está utilizando a chave antes de excluí-la ou desativá-la.
AvisoAtenção: se as chaves forem invalidadas devido a operações realizadas por você, a responsabilidade pelo risco de perda irrecuperável de dados nos discos cloud associados será sua.
Funções vinculadas ao service
Ao ativar a criptografia em repouso, o ApsaraMQ for RabbitMQ cria automaticamente a função vinculada ao service AliyunServiceRoleForAmqpEncrypt.
Nome da função:
AliyunServiceRoleForAmqpEncryptPolítica de acesso da função:
AliyunServiceRolePolicyForAmqpEncryptDescrição da permissão: o ApsaraMQ for RabbitMQ assume essa função vinculada ao service para utilizar suas chaves do KMS na implementação da criptografia em repouso.
Para mais informações sobre funções vinculadas ao service, consulte Service-linked roles for ApsaraMQ for RabbitMQ.
Ativar criptografia em repouso
A ativação da criptografia em repouso só pode ser feita durante a criação da instância do ApsaraMQ for RabbitMQ.
Faça login no console do ApsaraMQ for RabbitMQ. No painel de navegação à esquerda, clique em Instances.
Na barra de navegação superior, selecione uma região. Na página Instances, clique em Create Instance.
No painel Create Instance, defina o parâmetro Billing Method como Subscription.
Na página de compra, configure o parâmetro Instance Edition para Enterprise Platinum Edition, marque a caixa de seleção Encryption ao lado de Encryption at Rest, insira a chave, conclua as demais configurações e clique em Buy Now. Para saber como criar uma chave, consulte Manage keys.
Criptografia em trânsito
Limites
O recurso de criptografia em trânsito é suportado apenas por instâncias serverless e instâncias das edições Enterprise e Enterprise Platinum do modelo subscription. Instâncias Professional Edition do modelo subscription não oferecem suporte a esta funcionalidade.
Descrição do recurso
ApsaraMQ for RabbitMQ permite utilizar o protocolo Transport Layer Security (TLS) 1.2 para autenticar brokers nos clientes, assegurando a segurança na transmissão de dados entre brokers e clientes.