Ative a criptografia de disco para conformidade e use uma chave mestra do cliente (CMK) para controlar algoritmos de criptografia, rotação de chaves e ciclo de vida das chaves.
Riscos de segurança
Dados não criptografados em disco, como segredos comerciais, informações pessoais ou registros financeiros, são armazenados como texto simples. Em casos extremos, dados confidenciais podem ser expostos diretamente se dispositivos físicos forem roubados, um engenheiro de O&M cometer um erro ou agir de forma maliciosa, ou um hacker explorar uma vulnerabilidade do hypervisor.
A criptografia de disco garante a integridade dos dados ao impedir adulterações durante o armazenamento. Mesmo que um disco sofra um ataque na camada física ou do hypervisor, os dados permanecem ilegíveis.
Práticas recomendadas
Ao criar uma instância ou um disco de dados, criptografe o disco com uma chave de serviço ou uma chave mestra do cliente (CMK):
-
Chave de serviço: o Alibaba Cloud KMS fornece uma chave padrão gratuita para criptografia do lado do servidor. Não é necessário adquirir uma instância do KMS. Oferece criptografia básica de dados.
-
Chave mestra do cliente: para controlar o ciclo de vida da chave, incluindo geração, armazenamento, rotação e destruição, de forma independente do provedor de serviços em nuvem, adquira uma instância do KMS.
Console
-
Ao criar uma instância, selecione Encrypt e escolha uma chave nas configurações de System Disk e Data Disk.
-
Ao criar um disco de dados, na seção Disks, selecione Encrypt e escolha uma chave.
API
-
Ao chamar RunInstances ou CreateInstance, defina
Encryptedpara ativar a criptografia de disco eKMSKeyIdpara especificar a chave de criptografia. -
Ao chamar CreateDisk, defina
Encryptedpara ativar a criptografia de disco eKMSKeyIdpara especificar a chave de criptografia.
Conformidade
Encontrar discos não criptografados
ECS Insight
-
Acesse o ECS Insight.
-
Na aba Security, clique em Use of Disk Encryption para visualizar discos não criptografados.
Security Center
-
Acesse o Security Center console.
-
No painel de navegação à esquerda, escolha . Na aba Cloud Service Configuration Risk, localize Ensure attached disks are encrypted e Unattached disks are encrypted. Na coluna Actions, clique em Scan.
Se o status for Failed, existem discos não criptografados. Clique em Details para visualizá-los.
Bloquear a criação de discos não criptografados
Use uma política RAM para negar a criação de instâncias e discos sem criptografia no nível da organização ou da conta.
Ative a criptografia padrão no nível da conta para o Elastic Block Storage por região. Após a ativação, todos os novos discos, snapshots copiados e imagens copiadas na região especificada são criptografados por padrão.
-
Para usuários corporativos:
-
Faça logon no Resource Directory console. No painel de navegação à esquerda, clique em Control Policies. Crie uma política personalizada com o seguinte conteúdo JSON.
{ "Version": "1", "Statement": [ { "Action": [ "ecs:RunInstances", "ecs:CreateInstance" ], "Resource": "*", "Condition": { "StringLike": { "ecs:IsDiskEncrypted": "*false*" } }, "Effect": "Deny" }, { "Action": [ "ecs:RunInstances", "ecs:CreateInstance" ], "Resource": "*", "Condition": { "StringEquals": { "ecs:IsSystemDiskEncrypted": "false" } }, "Effect": "Deny" }, { "Action": "ecs:CreateDisk", "Resource": "*", "Condition": { "StringLike": { "ecs:IsDiskEncrypted": "*false*" } }, "Effect": "Deny" } ] } -
No Resource Directory, selecione um nó apropriado e anexe a política. A política bloqueia as ações especificadas para todas as contas no diretório.
-
-
Para usuários individuais:
-
Faça logon no RAM console. No painel de navegação à esquerda, clique em Permission Policy e crie uma política personalizada com o conteúdo exibido acima.
-
Conceda a política a um usuário, grupo de usuários ou função RAM. Consulte Conceder permissões usando uma política.
-
Bloquear a criação de discos sem criptografia CMK
Use uma política RAM para negar a criação de instâncias e discos sem criptografia CMK no nível da organização ou da conta.
-
Para usuários corporativos:
-
Faça logon no Resource Directory console. No painel de navegação à esquerda, clique em Control Policies. Crie uma política personalizada com o seguinte conteúdo JSON.
{ "Version": "1", "Statement": [ { "Action": [ "ecs:RunInstances", "ecs:CreateInstance" ], "Resource": "*", "Condition": { "StringLike": { "ecs:IsDiskByokEncrypted": "*false*" } }, "Effect": "Deny" }, { "Action": [ "ecs:RunInstances", "ecs:CreateInstance" ], "Resource": "*", "Condition": { "StringEquals": { "ecs:IsSystemDiskByokEncrypted": "false" } }, "Effect": "Deny" }, { "Action": "ecs:CreateDisk", "Resource": "*", "Condition": { "StringLike": { "ecs:IsDiskByokEncrypted": "*false*" } }, "Effect": "Deny" } ] } -
No Resource Directory, selecione um nó apropriado e anexe a política. A política bloqueia as ações especificadas para todas as contas no diretório.
-
-
Para usuários individuais:
-
Faça logon no RAM console. No painel de navegação à esquerda, clique em Permission Policy e crie uma política personalizada com o conteúdo exibido acima.
-
Conceda a política a um usuário, grupo de usuários ou função RAM. Consulte Conceder permissões usando uma política.
-
Criptografar discos existentes
Este modelo suporta apenas discos da série ESSD (ESSD PL0, PL1, PL2, PL3, ESSD Entry, ESSD AutoPL e ESSD zone-redundant storage). Discos de assinatura adquiridos com desconto não podem ser criptografados com este modelo. Taxas adicionais são aplicáveis.
Para criptografar discos em massa com o CloudOps Orchestration Service (OOS), consulte ACS-ECS-BulkyEncryptDisks.