Criptografe o espaço de armazenamento temporário de uma instância de contêiner elástica para proteger dados em repouso e atender a requisitos de conformidade. A criptografia usa AES-256 com chaves de serviço gerenciadas pelo KMS e se aplica automaticamente a todas as operações de leitura e escrita.
Como funciona
Cada instância de contêiner elástica fornece 30 GiB de espaço de armazenamento temporário por padrão para imagens de contêiner e dados de tempo de execução. Você pode aumentar esse tamanho conforme necessário.
Para ative a criptografia, adicione uma anotação aos metadados do pod. O Elastic Container Instance criptografa todos os dados no espaço de armazenamento com AES-256 usando chaves de serviço do KMS, que são gratuitas.
Pré-requisitos
Antes de começar, verifique se você tem:
Uma instância do KMS ativada. Adquirir uma instância dedicada do KMS
O KMS crie e gerencia chaves de serviço automaticamente, sem custo adicional.
Ativar criptografia
Adicione a seguinte anotação aos metadados do pod:
|
Anotação |
Valor |
Descrição |
|
|
|
Ativa a criptografia AES-256 para o espaço de armazenamento temporário |
Adicione as anotações aos metadados no arquivo de configuração do pod. Por exemplo, ao criar um Deployment, inclua as anotações na seção spec.template.metadata.
As anotações relacionadas ao Elastic Container Instance só têm efeito durante a criação do pod. Adicionar ou modificar essas anotações em um pod existente não surte efeito.
Exemplo: Deployment com armazenamento criptografado
O Deployment a seguir ativa a criptografia do armazenamento temporário:
apiVersion: apps/v1
kind: Deployment
metadata:
name: kms-test
labels:
app: test
spec:
replicas: 1
selector:
matchLabels:
app: test
template:
metadata:
name: kms-test
labels:
app: test
alibabacloud.com/eci: "true" # Schedule the pod on Elastic Container Instance
annotations:
k8s.aliyun.com/eci-ephemeral-storage-options: "{\"encrypted\":\"true\"}" # Encrypt the temporary storage space
spec:
containers:
- name: test
image: registry-vpc.cn-beijing.aliyuncs.com/eci_open/nginx:1.4.2