Ative a criptografia padrão do EBS por região para criptografar automaticamente todos os novos discos, snapshots copiados e imagens, garantindo conformidade unificada de segurança.
Limitações
A criptografia padrão no nível da conta tem as seguintes limitações:
Disponível apenas para usuários específicos. Para solicitar acesso, envie um ticket.
Para configurar a criptografia padrão no nível da conta, conceda a permissão AliyunECSFullAccess a um usuário RAM. Consulte Gerencie permissões de usuário RAM.
O KMS deve estar ativado. Consulte Comprar e ativar uma instância do KMS.
-
Após ativar a criptografia padrão no nível da conta:
A configuração aplica-se apenas a novos discos. Os discos existentes não são afetados.
Não é possível criar discos não criptografados nem realizar cópias padrão de snapshots ou imagens.
Não é possível criar SSDs padrão, ultra disks ou basic disks criptografados a partir de snapshots ou imagens não criptografados.
Configurar criptografia padrão no nível da conta para EBS
Ative criptografia padrão no nível da conta para EBS
Configure a criptografia padrão no nível da conta por região. Após a ativação, todos os novos discos, snapshots copiados e imagens copiadas nessa região serão criptografados por padrão.
Usar o console
Faça login no console ECS.
Na página Overview, na seção Common Features à direita, clique em Configure Encryption Settings.
-
Clique em Add Region, selecione a região e a chave de criptografia padrão e clique em OK.
NotaSelecione uma chave de serviço (alias/acs/ecs) ou uma chave mestra personalizada criada no KMS. Para obter detalhes sobre chaves de criptografia, consulte Criptografar um disco. Para limites de região e permissão em chaves mestras, consulte Criptografar um disco.

-
Crie um disco criptografado. Consulte Criar um disco de dados vazio.
A opção Encrypt vem selecionada por padrão e não pode ser desmarcada. O disco é criptografado com a chave padrão configurada. Para usar uma chave diferente, selecione uma na lista suspensa.
NotaAo criar um disco a partir de um snapshot, apenas discos ESSD, ESSD Entry ou ESSD AutoPL são suportados.

Usar a API
Chame EnableDiskEncryptionByDefault para ativar a criptografia padrão no nível da conta para EBS.
Desativar criptografia padrão no nível da conta para EBS
Desative a criptografia padrão no nível da conta para uma região a qualquer momento. Discos individuais ainda podem ser criptografados manualmente. Consulte Criar um disco criptografado.
Usar o console
Faça login no console ECS.
Na página Overview, na seção Common Features à direita, clique em Configure Encryption Settings.
-
Na linha da região desejada, clique no ícone
para desativar a criptografia padrão.
Usar a API
Chame DisableDiskEncryptionByDefault para desativar a criptografia padrão na região desejada.
Resultados da criptografia
Discos, snapshots e imagens podem ser criptografados de duas maneiras:
Especifique uma chave de criptografia ao criar um disco, snapshot ou imagem.
-
Com a criptografia padrão no nível da conta ativada, novos discos e snapshots ou imagens copiados são criptografados com a chave padrão configurada. Uma chave especificada tem precedência sobre a chave padrão.
NotaQuando várias chaves se aplicam, a chave de maior prioridade é utilizada: Chave especificada > Chave do snapshot (para discos criados a partir de snapshots ou para snapshots copiados) > Chave padrão configurada > Chave de serviço (alias/acs/ecs).
Resultados da criptografia de disco
|
Criptografia especificada |
Origem do disco |
Criptografia padrão no nível da conta desativada |
Criptografia padrão no nível da conta ativada |
||
|
Padrão (chave não especificada) |
Personalizada (chave especificada) |
Padrão (chave não especificada) |
Personalizada (chave especificada) |
||
|
Não (Não selecionou Encrypt ao criar o disco) |
Disco novo (vazio) |
Não criptografado |
Não aplicável |
Criptografado com a chave padrão configurada |
Não aplicável |
|
De um snapshot/imagem não criptografado(a) |
Não criptografado |
Criptografado com a chave padrão configurada |
|||
|
De um snapshot/imagem criptografado(a) |
Criptografado com a chave do snapshot/imagem |
Criptografado com a chave do snapshot/imagem |
|||
|
De um snapshot/imagem compartilhado(a) não criptografado(a) |
Não criptografado |
Criptografado com a chave padrão configurada |
|||
|
De um snapshot/imagem compartilhado(a) criptografado(a) (Apenas snapshots criptografados com uma chave Bring-Your-Own-Key (BYOK) podem ser compartilhados, e a chave deve ser alterada durante o compartilhamento) |
Criptografado com a chave de serviço |
Criptografado com a chave padrão configurada |
|||
|
Sim (Selecionou Encrypt ao criar o disco) |
Disco novo (vazio) |
Criptografado com a chave de serviço |
Criptografado com a chave especificada |
Criptografado com a chave padrão configurada |
Criptografado com a chave especificada |
|
De um snapshot/imagem não criptografado(a) |
Criptografado com a chave de serviço |
Criptografado com a chave especificada |
Criptografado com a chave padrão configurada |
Criptografado com a chave especificada |
|
|
De um snapshot/imagem criptografado(a) |
Criptografado com a chave do snapshot |
Criptografado com a chave especificada |
Criptografado com a chave do snapshot |
Criptografado com a chave especificada |
|
|
De um snapshot/imagem compartilhado(a) não criptografado(a) |
Criptografado com a chave de serviço |
Criptografado com a chave especificada |
Criptografado com a chave padrão configurada |
Criptografado com a chave especificada |
|
|
De um snapshot/imagem compartilhado(a) criptografado(a) (Apenas snapshots criptografados com uma chave Bring-Your-Own-Key (BYOK) podem ser compartilhados, e a chave deve ser alterada durante o compartilhamento) |
Criptografado com a chave de serviço |
Criptografado com a chave especificada |
Criptografado com a chave padrão configurada |
Criptografado com a chave especificada |
|
Resultados da criptografia de snapshot
|
Especificar criptografia |
Origem do snapshot |
Criptografia padrão no nível da conta desativada |
Criptografia padrão no nível da conta ativada |
||
|
Padrão (chave não especificada) |
Personalizada (chave especificada) |
Padrão (chave não especificada) |
Personalizada (chave especificada) |
||
|
Não aplicável (Ao criar um snapshot) |
Criação de Cloud Disk não criptografado |
Não criptografado |
Não aplicável |
Não criptografado |
Não aplicável |
|
Criação de Cloud Disk criptografado |
Criptografado com a chave do disco |
Criptografado com a chave do disco |
|||
|
Não (Selecionou Copy ao copiar o snapshot) |
Cópia entre regiões de um snapshot não criptografado (A cópia padrão é suportada apenas para cópias entre regiões) |
Não criptografado |
Criptografado com a chave padrão configurada na região de destino |
||
|
Cópia entre regiões de um snapshot criptografado (A cópia padrão é suportada apenas para cópias entre regiões) |
Não aplicável (Snapshots criptografados suportam apenas cópia criptografada) |
Não aplicável (Snapshots criptografados suportam apenas cópia criptografada) |
|||
|
Cópia entre regiões de um snapshot compartilhado não criptografado |
Não criptografado |
Criptografado com a chave padrão configurada na região de destino |
|||
|
Cópia entre regiões de um snapshot compartilhado criptografado |
Não aplicável (Snapshots criptografados suportam apenas cópia criptografada) |
Não aplicável (Snapshots criptografados suportam apenas cópia criptografada) |
|||
|
Sim (Selecionou Copy and Encrypt ao copiar o snapshot) |
Cópia criptografada de um snapshot (qualquer tipo) na mesma região |
Criptografado com a chave de serviço da região atual |
Criptografado com a chave especificada |
Criptografado com a chave padrão configurada |
Criptografado com a chave especificada |
|
Cópia criptografada de um snapshot (qualquer tipo) para outra região |
Criptografado com a chave de serviço da região de destino |
Criptografado com a chave padrão configurada na região de destino |
|||
Resultados da criptografia de imagem
|
Criptografia especificada |
Origem da imagem |
Criptografia padrão no nível da conta desativada |
Criptografia padrão no nível da conta ativada |
||
|
Padrão (chave não especificada) |
Personalizada (chave especificada) |
Padrão (chave não especificada) |
Personalizada (chave especificada) |
||
|
Não aplicável (Ao criar uma imagem) |
Criada a partir de uma instância ECS com discos não criptografados |
Não criptografado |
Não aplicável |
Não criptografado |
Não aplicável |
|
Criação de uma instância ECS com cloud disk criptografado |
Criptografado com a chave do disco |
Criptografado com a chave do disco |
|||
|
Não (Selecionou Copy ao copiar a imagem) |
Cópia entre regiões de uma imagem não criptografada (A cópia padrão é suportada apenas para cópias entre regiões) |
Não criptografado |
Criptografado com a chave padrão configurada na região de destino |
||
|
Cópia entre regiões de uma imagem criptografada (A cópia padrão é suportada apenas para cópias entre regiões) |
Não aplicável (Imagens criptografadas suportam apenas cópia criptografada) |
Não aplicável (Imagens criptografadas suportam apenas cópia criptografada) |
|||
|
Cópia entre regiões de uma imagem compartilhada não criptografada |
Não criptografado |
Criptografado com a chave padrão configurada na região de destino |
|||
|
Cópia entre regiões de uma imagem compartilhada criptografada |
Não aplicável (Imagens criptografadas suportam apenas cópia criptografada) |
Não aplicável (Imagens criptografadas suportam apenas replicação criptografada.) |
|||
|
Sim (Selecionou Copy and Encrypt ao copiar a imagem) |
Cópia criptografada de uma imagem (qualquer tipo) na mesma região |
Criptografado com a chave de serviço da região atual |
Criptografado com a chave especificada |
Criptografado com a chave padrão configurada |
Criptografado com a chave especificada |
|
Cópia criptografada de uma imagem (qualquer tipo) para outra região |
Criptografado com a chave de serviço da região de destino |
Criptografado com a chave padrão configurada na região de destino |
|||
Referências
Use a API para gerenciar a criptografia padrão:
Modifique a chave de criptografia padrão: ModifyDiskDefaultKMSKeyId ou ResetDiskDefaultKMSKeyId
Consulte a chave de criptografia padrão: DescribeDiskDefaultKMSKeyId
Verifique o status da criptografia padrão: DescribeDiskEncryptionByDefaultStatus