Todos os produtos
Search
Central de documentação

Elastic Compute Service:Enable account-level default encryption for EBS

Última atualização: Jul 03, 2026

Ative a criptografia padrão do EBS por região para criptografar automaticamente todos os novos discos, snapshots copiados e imagens, garantindo conformidade unificada de segurança.

Limitações

A criptografia padrão no nível da conta tem as seguintes limitações:

  • Disponível apenas para usuários específicos. Para solicitar acesso, envie um ticket.

  • Para configurar a criptografia padrão no nível da conta, conceda a permissão AliyunECSFullAccess a um usuário RAM. Consulte Gerencie permissões de usuário RAM.

  • O KMS deve estar ativado. Consulte Comprar e ativar uma instância do KMS.

  • Após ativar a criptografia padrão no nível da conta:

    • A configuração aplica-se apenas a novos discos. Os discos existentes não são afetados.

    • Não é possível criar discos não criptografados nem realizar cópias padrão de snapshots ou imagens.

    • Não é possível criar SSDs padrão, ultra disks ou basic disks criptografados a partir de snapshots ou imagens não criptografados.

Configurar criptografia padrão no nível da conta para EBS

Ative criptografia padrão no nível da conta para EBS

Configure a criptografia padrão no nível da conta por região. Após a ativação, todos os novos discos, snapshots copiados e imagens copiadas nessa região serão criptografados por padrão.

Usar o console

  1. Faça login no console ECS.

  2. Na página Overview, na seção Common Features à direita, clique em Configure Encryption Settings.

  3. Clique em Add Region, selecione a região e a chave de criptografia padrão e clique em OK.

    Nota

    Selecione uma chave de serviço (alias/acs/ecs) ou uma chave mestra personalizada criada no KMS. Para obter detalhes sobre chaves de criptografia, consulte Criptografar um disco. Para limites de região e permissão em chaves mestras, consulte Criptografar um disco.

    image

  4. Crie um disco criptografado. Consulte Criar um disco de dados vazio.

    A opção Encrypt vem selecionada por padrão e não pode ser desmarcada. O disco é criptografado com a chave padrão configurada. Para usar uma chave diferente, selecione uma na lista suspensa.

    Nota

    Ao criar um disco a partir de um snapshot, apenas discos ESSD, ESSD Entry ou ESSD AutoPL são suportados.

    image

Usar a API

Chame EnableDiskEncryptionByDefault para ativar a criptografia padrão no nível da conta para EBS.

Desativar criptografia padrão no nível da conta para EBS

Desative a criptografia padrão no nível da conta para uma região a qualquer momento. Discos individuais ainda podem ser criptografados manualmente. Consulte Criar um disco criptografado.

Usar o console

  1. Faça login no console ECS.

  2. Na página Overview, na seção Common Features à direita, clique em Configure Encryption Settings.

  3. Na linha da região desejada, clique no ícone image para desativar a criptografia padrão.

    image

Usar a API

Chame DisableDiskEncryptionByDefault para desativar a criptografia padrão na região desejada.

Resultados da criptografia

Discos, snapshots e imagens podem ser criptografados de duas maneiras:

  • Especifique uma chave de criptografia ao criar um disco, snapshot ou imagem.

  • Com a criptografia padrão no nível da conta ativada, novos discos e snapshots ou imagens copiados são criptografados com a chave padrão configurada. Uma chave especificada tem precedência sobre a chave padrão.

    Nota

    Quando várias chaves se aplicam, a chave de maior prioridade é utilizada: Chave especificada > Chave do snapshot (para discos criados a partir de snapshots ou para snapshots copiados) > Chave padrão configurada > Chave de serviço (alias/acs/ecs).

Resultados da criptografia de disco

Criptografia especificada

Origem do disco

Criptografia padrão no nível da conta desativada

Criptografia padrão no nível da conta ativada

Padrão (chave não especificada)

Personalizada (chave especificada)

Padrão (chave não especificada)

Personalizada (chave especificada)

Não

(Não selecionou Encrypt ao criar o disco)

Disco novo (vazio)

Não criptografado

Não aplicável

Criptografado com a chave padrão configurada

Não aplicável

De um snapshot/imagem não criptografado(a)

Não criptografado

Criptografado com a chave padrão configurada

De um snapshot/imagem criptografado(a)

Criptografado com a chave do snapshot/imagem

Criptografado com a chave do snapshot/imagem

De um snapshot/imagem compartilhado(a) não criptografado(a)

Não criptografado

Criptografado com a chave padrão configurada

De um snapshot/imagem compartilhado(a) criptografado(a)

(Apenas snapshots criptografados com uma chave Bring-Your-Own-Key (BYOK) podem ser compartilhados, e a chave deve ser alterada durante o compartilhamento)

Criptografado com a chave de serviço

Criptografado com a chave padrão configurada

Sim

(Selecionou Encrypt ao criar o disco)

Disco novo (vazio)

Criptografado com a chave de serviço

Criptografado com a chave especificada

Criptografado com a chave padrão configurada

Criptografado com a chave especificada

De um snapshot/imagem não criptografado(a)

Criptografado com a chave de serviço

Criptografado com a chave especificada

Criptografado com a chave padrão configurada

Criptografado com a chave especificada

De um snapshot/imagem criptografado(a)

Criptografado com a chave do snapshot

Criptografado com a chave especificada

Criptografado com a chave do snapshot

Criptografado com a chave especificada

De um snapshot/imagem compartilhado(a) não criptografado(a)

Criptografado com a chave de serviço

Criptografado com a chave especificada

Criptografado com a chave padrão configurada

Criptografado com a chave especificada

De um snapshot/imagem compartilhado(a) criptografado(a)

(Apenas snapshots criptografados com uma chave Bring-Your-Own-Key (BYOK) podem ser compartilhados, e a chave deve ser alterada durante o compartilhamento)

Criptografado com a chave de serviço

Criptografado com a chave especificada

Criptografado com a chave padrão configurada

Criptografado com a chave especificada

Resultados da criptografia de snapshot

Especificar criptografia

Origem do snapshot

Criptografia padrão no nível da conta desativada

Criptografia padrão no nível da conta ativada

Padrão (chave não especificada)

Personalizada (chave especificada)

Padrão (chave não especificada)

Personalizada (chave especificada)

Não aplicável

(Ao criar um snapshot)

Criação de Cloud Disk não criptografado

Não criptografado

Não aplicável

Não criptografado

Não aplicável

Criação de Cloud Disk criptografado

Criptografado com a chave do disco

Criptografado com a chave do disco

Não

(Selecionou Copy ao copiar o snapshot)

Cópia entre regiões de um snapshot não criptografado

(A cópia padrão é suportada apenas para cópias entre regiões)

Não criptografado

Criptografado com a chave padrão configurada na região de destino

Cópia entre regiões de um snapshot criptografado

(A cópia padrão é suportada apenas para cópias entre regiões)

Não aplicável

(Snapshots criptografados suportam apenas cópia criptografada)

Não aplicável

(Snapshots criptografados suportam apenas cópia criptografada)

Cópia entre regiões de um snapshot compartilhado não criptografado

Não criptografado

Criptografado com a chave padrão configurada na região de destino

Cópia entre regiões de um snapshot compartilhado criptografado

Não aplicável

(Snapshots criptografados suportam apenas cópia criptografada)

Não aplicável

(Snapshots criptografados suportam apenas cópia criptografada)

Sim

(Selecionou Copy and Encrypt ao copiar o snapshot)

Cópia criptografada de um snapshot (qualquer tipo) na mesma região

Criptografado com a chave de serviço da região atual

Criptografado com a chave especificada

Criptografado com a chave padrão configurada

Criptografado com a chave especificada

Cópia criptografada de um snapshot (qualquer tipo) para outra região

Criptografado com a chave de serviço da região de destino

Criptografado com a chave padrão configurada na região de destino

Resultados da criptografia de imagem

Criptografia especificada

Origem da imagem

Criptografia padrão no nível da conta desativada

Criptografia padrão no nível da conta ativada

Padrão (chave não especificada)

Personalizada (chave especificada)

Padrão (chave não especificada)

Personalizada (chave especificada)

Não aplicável

(Ao criar uma imagem)

Criada a partir de uma instância ECS com discos não criptografados

Não criptografado

Não aplicável

Não criptografado

Não aplicável

Criação de uma instância ECS com cloud disk criptografado

Criptografado com a chave do disco

Criptografado com a chave do disco

Não

(Selecionou Copy ao copiar a imagem)

Cópia entre regiões de uma imagem não criptografada

(A cópia padrão é suportada apenas para cópias entre regiões)

Não criptografado

Criptografado com a chave padrão configurada na região de destino

Cópia entre regiões de uma imagem criptografada

(A cópia padrão é suportada apenas para cópias entre regiões)

Não aplicável

(Imagens criptografadas suportam apenas cópia criptografada)

Não aplicável

(Imagens criptografadas suportam apenas cópia criptografada)

Cópia entre regiões de uma imagem compartilhada não criptografada

Não criptografado

Criptografado com a chave padrão configurada na região de destino

Cópia entre regiões de uma imagem compartilhada criptografada

Não aplicável

(Imagens criptografadas suportam apenas cópia criptografada)

Não aplicável

(Imagens criptografadas suportam apenas replicação criptografada.)

Sim

(Selecionou Copy and Encrypt ao copiar a imagem)

Cópia criptografada de uma imagem (qualquer tipo) na mesma região

Criptografado com a chave de serviço da região atual

Criptografado com a chave especificada

Criptografado com a chave padrão configurada

Criptografado com a chave especificada

Cópia criptografada de uma imagem (qualquer tipo) para outra região

Criptografado com a chave de serviço da região de destino

Criptografado com a chave padrão configurada na região de destino

Referências

Use a API para gerenciar a criptografia padrão: