Todos os produtos
Search
Central de documentação

Elastic Compute Service:Criptografia de disco

Última atualização: Jun 22, 2026

Criptografe discos do ECS com o Key Management Service (KMS) para proteger dados em repouso contra ameaças como roubo físico e acesso não autorizado.

Como funciona

Os discos criptografados utilizam um sistema de chaves em duas camadas:

  • Chave de dados: criptografa e descriptografa os dados em um disco.

  • Chave do KMS: armazenada no KMS. Criptografa e descriptografa a chave de dados.

Ao criar um disco criptografado, o ECS armazena uma chave de dados criptografada pelo KMS junto ao disco. Na inicialização da instância, o ECS solicita ao KMS que descriptografe a chave de dados e carrega a chave em texto simples na memória para criptografar e descriptografar os dados.

image

Crie um disco criptografado

  1. Crie um disco criptografado.

    null

    A criptografia é irreversível. Um disco criptografado não pode ser revertido para o estado não criptografado.

    Console

    É possível criar um disco criptografado nos seguintes cenários:

    • Criar um disco a partir de um snapshot criptografado não compartilhado: o disco usa a mesma chave do snapshot por padrão. Você pode selecionar uma chave do KMS diferente.

    • Criar um disco a partir de um snapshot criptografado compartilhado: o disco usa uma chave de serviço por padrão. Você pode selecionar uma chave do KMS diferente.

    • Criar um disco em uma região com criptografia padrão no nível da conta ativada para o Elastic Block Storage: o disco usa a chave no nível da conta especificada por padrão. Você pode selecionar uma chave do KMS diferente.

    • Outros cenários: marque a caixa de seleção Encryption e selecione uma chave do KMS. Uma chave de serviço é usada por padrão.

    O KMS oferece dois tipos de chaves:

    • Chave de serviço: criada e gerenciada automaticamente pelo serviço em nuvem. O alias da chave é alias/acs/ecs. As chaves de serviço não exigem gerenciamento de ciclo de vida e atendem às necessidades básicas de criptografia.

    • Chave mestra do cliente (CMK): uma chave que você cria ou importa no KMS. As CMKs oferecem controle total sobre o ciclo de vida da chave, incluindo rotação, desativação e exclusão.

    Ao usar uma CMK para criptografia pela primeira vez, siga as instruções na tela para conceder a função AliyunECSDiskEncryptDefaultRole ao ECS para que ele possa acessar os recursos do KMS.

    API

    • Criptografe o disco do sistema e os discos de dados ao criar uma instância do ECS.

      Chame a operação RunInstances e defina os parâmetros Encrypted e KMSKeyId.

    • Crie um disco de dados criptografado independente.

      Chame a operação CreateDisk e defina os parâmetros Encrypted e KMSKeyId.

  2. Execute as etapas pós-criação.

Converta um disco não criptografado em disco criptografado

Não é possível criptografar diretamente um disco não criptografado existente. Crie uma cópia criptografada usando uma imagem personalizada ou um snapshot criptografado e substitua o sistema operacional ou anexe o novo disco.

Aplique em produção

  • Não exclua nem desative chaves desnecessariamente.

    Excluir ou desativar uma chave torna todos os recursos criptografados que a utilizam — discos em nuvem, snapshots e imagens — indescriptografáveis, causando perda irreversível de dados. Antes de prosseguir, verifique os recursos associados à chave.

    null

    Você é responsável por qualquer perda de dados causada pela desativação ou exclusão de uma chave.

  • Restrinja usuários RAM a criar apenas discos criptografados.

    Para evitar violações de dados em discos não criptografados, configure uma política personalizada para usuários do Resource Access Management (RAM) para restringi-los a criar apenas discos criptografados.

  • Impeça usuários RAM de gerenciar chaves.

    Para evitar a exclusão ou desativação acidental de chaves, conceda permissões somente leitura do KMS aos usuários RAM anexando a política AliyunKMSReadOnlyAccess.

  • Criptografe discos de sistema existentes em massa

    Use o modelo público do OOS ACS-ECS-BulkyEncryptSystemDisk para criptografar discos de sistema de várias instâncias do ECS substituindo seus sistemas operacionais.

Faturamento

  • Tarifas de disco: discos criptografados e não criptografados compartilham as mesmas regras de faturamento. A criptografia não gera tarifas adicionais. Consulte faturamento do Block Storage.

  • Tarifas de chave: o uso de chaves é gratuito.

Limitações

  • Tipos de instância

    Discos de sistema criptografados e discos de dados criptografados criados a partir de snapshots não podem ser anexados aos seguintes tipos de instância: ecs.ebmg5, ecs.ebmgn5t, ecs.ebmi3, ecs.sccg5, ecs.scch5, ecs.ebmc4 e ecs.ebmhfg5.

  • Tipos de disco

    Apenas discos da série ESSD oferecem suporte à criptografia: SSDs empresariais (ESSDs), discos ESSD Entry, discos ESSD AutoPL e ESSDs regionais.

  • Regiões

    • Regiões onde não é possível criar discos criptografados: China (Nanjing - Local Region - Closing Down), South Korea (Seoul).

    • Regiões onde não é possível usar CMKs: China (Fuzhou - Local Region - Closing Down), Thailand (Bangkok).

Perguntas frequentes

Como verificar se os dados estão criptografados em repouso?

null

Este método verifica a criptografia desativando a chave, o que causa erros de leitura/gravação no disco do sistema. Adquira uma instância de teste para esse procedimento.

  1. Ao adquirir uma instância de teste, crie um disco de sistema criptografado com uma CMK.

  2. Desative a CMK.

    1. Faça login no console do Key Management Service. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha Resource > Keys.

    2. Na aba Customer Master Keys ou Default Keys, localize a chave desejada e clique em Disable na coluna Actions.

    3. Na caixa de diálogo Disable Key, confirme a ação e clique em Confirm.

      null

      Antes de desativar uma CMK, verifique os recursos em nuvem associados para evitar interrupções no serviço.

  3. Verifique a criptografia.

    Conecte-se à instância do ECS e execute sudo reboot. Como a chave do KMS está desativada, o sistema não consegue descriptografar os dados, causando uma parada de I/O. Se você conectar via VNC, uma tela preta confirma que os dados estão criptografados em repouso.

  4. Ative a CMK e libere a instância de teste.

Referências