Conceda ao ECS acesso às chaves do KMS para criptografar discos, snapshots e imagens, ou para compartilhar recursos criptografados entre contas.
Criptografar recursos do ECS
O ECS utiliza a criptografia de envelope do KMS para discos, snapshots e imagens. Dois tipos de chave estão disponíveis:
|
Tipo de chave |
Gerenciada por |
Configuração de permissão necessária |
|
Chave de serviço |
Alibaba Cloud (gratuita) |
Nenhuma — o ECS a utiliza automaticamente |
|
Chave mestra do cliente (CMK) |
Você |
Sim — conceda acesso ao ECS por meio de uma função do RAM |
Usar chaves de serviço
A Alibaba Cloud cria e gerencia chaves de serviço gratuitamente. O ECS as utiliza diretamente, sem necessidade de configuração de permissões.

Usar CMKs
Para usar uma CMK, conceda permissão de acesso ao ECS. O fluxo de autorização é o seguinte:
A Alibaba Cloud cria uma função do RAM de sistema chamada
AliyunECSDiskEncryptDefaultRolena sua conta, com permissão para acessar recursos do KMS.O ECS assume essa função do RAM para acessar sua CMK no KMS.
Confirme a autorização:
-
Ao selecionar uma CMK pela primeira vez para criptografar um recurso do ECS (por exemplo, ao criar um disco criptografado), a mensagem If you want to select more keys, grant permissions to the RAM role será exibida.

-
Clique em Confirm Authorization Policy. O sistema cria a função
AliyunECSDiskEncryptDefaultRolee concede as permissões necessárias.
Após a confirmação, você poderá selecionar qualquer CMK do KMS ao configurar recursos do ECS no console.
Compartilhar recursos criptografados entre contas
Para compartilhar uma imagem ou snapshot criptografado com outra conta ou diretório de recursos, conceda ao destinatário acesso à chave do KMS do proprietário. Execute estas etapas na conta do proprietário.
Pré-requisitos
Certifique-se de que você possui:
Uma imagem ou snapshot criptografado na conta do proprietário
Permissão para criar e gerenciar funções do RAM na conta do proprietário
Etapa 1: Criar uma função do RAM
Na conta do proprietário, crie uma função do RAM tendo a conta do proprietário como entidade confiável. Consulte Criar uma função do RAM para uma conta confiável da Alibaba Cloud.
Utilize o nome da função correspondente ao tipo de recurso:
|
Tipo de recurso |
Nome da função do RAM |
|
Snapshot criptografado |
|
|
Imagem criptografada |
|
Etapa 2: Modificar a política de confiança
Na aba Trust Policy da função do RAM, atualize a política para especificar o destinatário. Consulte Modificar a política de confiança de uma função do RAM.
Escolha a política adequada ao seu cenário de compartilhamento:
Cenário 1: Compartilhar com outras contas da Alibaba Cloud
{
"Statement": [
{
"Action": "sts:AssumeRole",
"Effect": "Allow",
"Principal": {
"Service": [
"<UID1>@ecs.aliyuncs.com",
"<UID2>@ecs.aliyuncs.com"
]
}
}
],
"Version": "1"
}
Substitua <UID1> e <UID2> pelos IDs das contas destinatárias. Adicione uma entrada para cada conta.
Cenário 2: Compartilhar com um diretório de recursos
{
"Statement": [
{
"Action": "sts:AssumeRole",
"Effect": "Allow",
"Principal": {
"Service": "*@ecs.aliyuncs.com"
},
"Condition": {
"StringEquals": {
"sts:ServiceOwnerRDId": "<ID of the resource directory>"
}
}
}
],
"Version": "1"
}
Substitua <ID of the resource directory> pelo ID do seu diretório de recursos. Consulte Visualizar as informações básicas de um diretório de recursos.
Cenário 3: Compartilhar com uma pasta específica em um diretório de recursos
{
"Statement": [
{
"Action": "sts:AssumeRole",
"Effect": "Allow",
"Principal": {
"Service": "*@ecs.aliyuncs.com"
},
"Condition": {
"StringLike": {
"sts:ServiceOwnerRDPath": "<ID of the resource directory>/<Root folder ID>/.../<Current folder ID*>"
}
}
}
],
"Version": "1"
}
Substitua <ID of the resource directory>, <Root folder ID> e <Current folder ID> pelos valores reais. Consulte Visualizar as informações básicas de uma pasta.
Etapa 3: Anexar uma política à função do RAM
A política varia conforme o tipo de chave de criptografia:
Chave de serviço: Anexe a política de sistema
AliyunKMSFullAccess. Consulte AliyunKMSFullAccess.CMK: Crie e anexe uma política personalizada. Consulte Gerenciar permissões de uma função do RAM.
Modelo de política personalizada:
{
"Version": "1",
"Statement": [
{
"Action": "kms:List*",
"Resource": "acs:kms:<region-id>:<account-id>:key",
"Effect": "Allow"
},
{
"Action": [
"kms:DescribeKey",
"kms:TagResource",
"kms:UntagResource",
"kms:Encrypt",
"kms:Decrypt",
"kms:GenerateDataKey"
],
"Resource": "acs:kms:<region-id>:<account-id>:key/<cmk-id>",
"Effect": "Allow"
}
]
}
Substitua os espaços reservados:
|
Espaço reservado |
Descrição |
|
|
A região onde a CMK está localizada |
|
|
A conta da Alibaba Cloud proprietária da CMK |
|
|
A CMK usada para criptografar o recurso do ECS |
Etapa 4: Compartilhar o recurso
Compartilhe o recurso criptografado com o destinatário: