Todos os produtos
Search
Central de documentação

Elastic Compute Service:Grant encryption permissions for ECS resources

Última atualização: Jul 03, 2026

Conceda ao ECS acesso às chaves do KMS para criptografar discos, snapshots e imagens, ou para compartilhar recursos criptografados entre contas.

Criptografar recursos do ECS

O ECS utiliza a criptografia de envelope do KMS para discos, snapshots e imagens. Dois tipos de chave estão disponíveis:

Tipo de chave

Gerenciada por

Configuração de permissão necessária

Chave de serviço

Alibaba Cloud (gratuita)

Nenhuma — o ECS a utiliza automaticamente

Chave mestra do cliente (CMK)

Você

Sim — conceda acesso ao ECS por meio de uma função do RAM

Usar chaves de serviço

A Alibaba Cloud cria e gerencia chaves de serviço gratuitamente. O ECS as utiliza diretamente, sem necessidade de configuração de permissões.

image

Usar CMKs

Para usar uma CMK, conceda permissão de acesso ao ECS. O fluxo de autorização é o seguinte:

  1. A Alibaba Cloud cria uma função do RAM de sistema chamada AliyunECSDiskEncryptDefaultRole na sua conta, com permissão para acessar recursos do KMS.

  2. O ECS assume essa função do RAM para acessar sua CMK no KMS.

image

Confirme a autorização:

  1. Ao selecionar uma CMK pela primeira vez para criptografar um recurso do ECS (por exemplo, ao criar um disco criptografado), a mensagem If you want to select more keys, grant permissions to the RAM role será exibida.

    image

  2. Clique em Confirm Authorization Policy. O sistema cria a função AliyunECSDiskEncryptDefaultRole e concede as permissões necessárias.

    image

Após a confirmação, você poderá selecionar qualquer CMK do KMS ao configurar recursos do ECS no console.

Compartilhar recursos criptografados entre contas

Para compartilhar uma imagem ou snapshot criptografado com outra conta ou diretório de recursos, conceda ao destinatário acesso à chave do KMS do proprietário. Execute estas etapas na conta do proprietário.

Pré-requisitos

Certifique-se de que você possui:

  • Uma imagem ou snapshot criptografado na conta do proprietário

  • Permissão para criar e gerenciar funções do RAM na conta do proprietário

Etapa 1: Criar uma função do RAM

Na conta do proprietário, crie uma função do RAM tendo a conta do proprietário como entidade confiável. Consulte Criar uma função do RAM para uma conta confiável da Alibaba Cloud.

Utilize o nome da função correspondente ao tipo de recurso:

Tipo de recurso

Nome da função do RAM

Snapshot criptografado

AliyunECSShareEncryptSnapshotDefaultRole

Imagem criptografada

AliyunECSShareEncryptImageDefaultRole

Etapa 2: Modificar a política de confiança

Na aba Trust Policy da função do RAM, atualize a política para especificar o destinatário. Consulte Modificar a política de confiança de uma função do RAM.

Escolha a política adequada ao seu cenário de compartilhamento:

Cenário 1: Compartilhar com outras contas da Alibaba Cloud

{
  "Statement": [
    {
      "Action": "sts:AssumeRole",
      "Effect": "Allow",
      "Principal": {
        "Service": [
          "<UID1>@ecs.aliyuncs.com",
          "<UID2>@ecs.aliyuncs.com"
        ]
      }
    }
  ],
  "Version": "1"
}

Substitua <UID1> e <UID2> pelos IDs das contas destinatárias. Adicione uma entrada para cada conta.

Cenário 2: Compartilhar com um diretório de recursos

{
  "Statement": [
    {
      "Action": "sts:AssumeRole",
      "Effect": "Allow",
      "Principal": {
        "Service": "*@ecs.aliyuncs.com"
      },
      "Condition": {
        "StringEquals": {
          "sts:ServiceOwnerRDId": "<ID of the resource directory>"
        }
      }
    }
  ],
  "Version": "1"
}

Substitua <ID of the resource directory> pelo ID do seu diretório de recursos. Consulte Visualizar as informações básicas de um diretório de recursos.

Cenário 3: Compartilhar com uma pasta específica em um diretório de recursos

{
  "Statement": [
    {
      "Action": "sts:AssumeRole",
      "Effect": "Allow",
      "Principal": {
        "Service": "*@ecs.aliyuncs.com"
      },
      "Condition": {
        "StringLike": {
          "sts:ServiceOwnerRDPath": "<ID of the resource directory>/<Root folder ID>/.../<Current folder ID*>"
        }
      }
    }
  ],
  "Version": "1"
}

Substitua <ID of the resource directory>, <Root folder ID> e <Current folder ID> pelos valores reais. Consulte Visualizar as informações básicas de uma pasta.

Etapa 3: Anexar uma política à função do RAM

A política varia conforme o tipo de chave de criptografia:

Modelo de política personalizada:

{
  "Version": "1",
  "Statement": [
    {
      "Action": "kms:List*",
      "Resource": "acs:kms:<region-id>:<account-id>:key",
      "Effect": "Allow"
    },
    {
      "Action": [
        "kms:DescribeKey",
        "kms:TagResource",
        "kms:UntagResource",
        "kms:Encrypt",
        "kms:Decrypt",
        "kms:GenerateDataKey"
      ],
      "Resource": "acs:kms:<region-id>:<account-id>:key/<cmk-id>",
      "Effect": "Allow"
    }
  ]
}

Substitua os espaços reservados:

Espaço reservado

Descrição

<region-id>

A região onde a CMK está localizada

<account-id>

A conta da Alibaba Cloud proprietária da CMK

<cmk-id>

A CMK usada para criptografar o recurso do ECS

Etapa 4: Compartilhar o recurso

Compartilhe o recurso criptografado com o destinatário: