Criptografe discos do ECS com o Key Management Service (KMS) para proteger dados em repouso contra ameaças como roubo físico e acesso não autorizado.
Como funciona
Os discos criptografados utilizam um sistema de chaves em duas camadas:
Chave de dados: criptografa e descriptografa os dados em um disco.
Chave do KMS: armazenada no KMS. Criptografa e descriptografa a chave de dados.
Ao criar um disco criptografado, o ECS armazena uma chave de dados criptografada pelo KMS junto ao disco. Na inicialização da instância, o ECS solicita ao KMS que descriptografe a chave de dados e carrega a chave em texto simples na memória para criptografar e descriptografar os dados.
Crie um disco criptografado
-
Crie um disco criptografado.
nullA criptografia é irreversível. Um disco criptografado não pode ser revertido para o estado não criptografado.
Console
É possível criar um disco criptografado nos seguintes cenários:
Criar um disco a partir de um snapshot criptografado não compartilhado: o disco usa a mesma chave do snapshot por padrão. Você pode selecionar uma chave do KMS diferente.
Criar um disco a partir de um snapshot criptografado compartilhado: o disco usa uma chave de serviço por padrão. Você pode selecionar uma chave do KMS diferente.
Criar um disco em uma região com criptografia padrão no nível da conta ativada para o Elastic Block Storage: o disco usa a chave no nível da conta especificada por padrão. Você pode selecionar uma chave do KMS diferente.
Outros cenários: marque a caixa de seleção Encryption e selecione uma chave do KMS. Uma chave de serviço é usada por padrão.
O KMS oferece dois tipos de chaves:
Chave de serviço: criada e gerenciada automaticamente pelo serviço em nuvem. O alias da chave é
alias/acs/ecs. As chaves de serviço não exigem gerenciamento de ciclo de vida e atendem às necessidades básicas de criptografia.Chave mestra do cliente (CMK): uma chave que você cria ou importa no KMS. As CMKs oferecem controle total sobre o ciclo de vida da chave, incluindo rotação, desativação e exclusão.
Ao usar uma CMK para criptografia pela primeira vez, siga as instruções na tela para conceder a função
AliyunECSDiskEncryptDefaultRoleao ECS para que ele possa acessar os recursos do KMS.API
Criptografe o disco do sistema e os discos de dados ao criar uma instância do ECS.
Chame a operação RunInstances e defina os parâmetros
EncryptedeKMSKeyId.Crie um disco de dados criptografado independente.
Chame a operação CreateDisk e defina os parâmetros
EncryptedeKMSKeyId.
Execute as etapas pós-criação.
Disco do sistema: pronto para uso.
Disco de dados:
Criado com uma instância:
Windows: pronto para uso.
Linux: inicialize o disco antes do uso.
Criado separadamente: anexe o disco a uma instância do ECS e inicialize o disco.
Converta um disco não criptografado em disco criptografado
Não é possível criptografar diretamente um disco não criptografado existente. Crie uma cópia criptografada usando uma imagem personalizada ou um snapshot criptografado e substitua o sistema operacional ou anexe o novo disco.
Disco do sistema
Crie uma imagem personalizada a partir da instância de destino.
Copie a imagem personalizada e selecione criptografia para criar uma cópia criptografada.
Crie um disco de sistema criptografado usando um dos seguintes métodos:
Substitua o sistema operacional da instância original pela imagem criptografada.
Crie uma nova instância a partir da imagem criptografada.
Disco de dados
Crie um snapshot do disco de dados.
Crie um novo disco de dados a partir do snapshot criptografado.
Anexe o disco criptografado recém-criado à instância original do ECS.
Aplique em produção
Não exclua nem desative chaves desnecessariamente.
Excluir ou desativar uma chave torna todos os recursos criptografados que a utilizam — discos em nuvem, snapshots e imagens — indescriptografáveis, causando perda irreversível de dados. Antes de prosseguir, verifique os recursos associados à chave.
nullVocê é responsável por qualquer perda de dados causada pela desativação ou exclusão de uma chave.
Restrinja usuários RAM a criar apenas discos criptografados.
Para evitar violações de dados em discos não criptografados, configure uma política personalizada para usuários do Resource Access Management (RAM) para restringi-los a criar apenas discos criptografados.
Impeça usuários RAM de gerenciar chaves.
Para evitar a exclusão ou desativação acidental de chaves, conceda permissões somente leitura do KMS aos usuários RAM anexando a política AliyunKMSReadOnlyAccess.
Criptografe discos de sistema existentes em massa
Use o modelo público do OOS ACS-ECS-BulkyEncryptSystemDisk para criptografar discos de sistema de várias instâncias do ECS substituindo seus sistemas operacionais.
Faturamento
Tarifas de disco: discos criptografados e não criptografados compartilham as mesmas regras de faturamento. A criptografia não gera tarifas adicionais. Consulte faturamento do Block Storage.
Tarifas de chave: o uso de chaves é gratuito.
Limitações
Tipos de instância
Discos de sistema criptografados e discos de dados criptografados criados a partir de snapshots não podem ser anexados aos seguintes tipos de instância: ecs.ebmg5, ecs.ebmgn5t, ecs.ebmi3, ecs.sccg5, ecs.scch5, ecs.ebmc4 e ecs.ebmhfg5.
Tipos de disco
Apenas discos da série ESSD oferecem suporte à criptografia: SSDs empresariais (ESSDs), discos ESSD Entry, discos ESSD AutoPL e ESSDs regionais.
Regiões
Regiões onde não é possível criar discos criptografados: China (Nanjing - Local Region - Closing Down), South Korea (Seoul).
Regiões onde não é possível usar CMKs: China (Fuzhou - Local Region - Closing Down), Thailand (Bangkok).
Perguntas frequentes
Como verificar se os dados estão criptografados em repouso?
Este método verifica a criptografia desativando a chave, o que causa erros de leitura/gravação no disco do sistema. Adquira uma instância de teste para esse procedimento.
Ao adquirir uma instância de teste, crie um disco de sistema criptografado com uma CMK.
-
Desative a CMK.
Faça login no console do Key Management Service. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha .
Na aba Customer Master Keys ou Default Keys, localize a chave desejada e clique em Disable na coluna Actions.
Na caixa de diálogo Disable Key, confirme a ação e clique em Confirm.
nullAntes de desativar uma CMK, verifique os recursos em nuvem associados para evitar interrupções no serviço.
Verifique a criptografia.
Conecte-se à instância do ECS e execute
sudo reboot. Como a chave do KMS está desativada, o sistema não consegue descriptografar os dados, causando uma parada de I/O. Se você conectar via VNC, uma tela preta confirma que os dados estão criptografados em repouso.Ative a CMK e libere a instância de teste.