Criptografia via hardware baseada em CIPU que criptografa automaticamente todo o tráfego da VPC sem impacto no desempenho.
Visão geral
A criptografia de tráfego VPC está em preview por convite. Para utilizá-la, envie um ticket.
A criptografia de tráfego VPC utiliza offload de hardware CIPU e o algoritmo AES-GCM-256 para criptografar e descriptografar transparentemente o tráfego de rede privada entre instâncias ECS. Com o gerenciamento centralizado do ciclo de vida de chaves pelo KMS, os dados transmitidos resistem à descriptografia sem exigir alterações nas aplicações. O impacto no desempenho mantém-se na ordem de microssegundos.
Ao ativar a criptografia de tráfego VPC, todos os dados em trânsito são criptografados. Mesmo que invasores interceptem pacotes de dados por meio de sequestro da camada física, não conseguirão analisar o conteúdo original devido à complexidade computacional do algoritmo de criptografia. Isso elimina o risco de vazamento de informações sensíveis.
Combine a criptografia de tráfego VPC com a computação confidencial e a criptografia de disco para obter criptografia de ponta a ponta.
Casos de uso
A criptografia de tráfego VPC é ideal para cenários em nuvem com requisitos rigorosos de segurança e desempenho, tais como:
Negociações financeiras de alta frequência: O processamento de pagamentos e negociações em tempo real exige proteção contra adulteração e espionagem. A criptografia de tráfego VPC protege os dados sem afetar o desempenho da rede, atendendo aos requisitos de conformidade financeira.
Gestão de informações de saúde: Prontuários médicos eletrônicos e dados de diagnóstico devem cumprir regulamentações de privacidade como a HIPAA. A criptografia de tráfego VPC protege os dados dos pacientes sem comprometer a responsividade dos sistemas médicos, reduzindo riscos de conformidade com a privacidade.
Limitações
Região
A criptografia de tráfego VPC está disponível nas seguintes regiões e zonas:
|
Nome da região |
ID da região |
|
China (Shanghai) |
cn-shanghai |
|
China (Hong Kong) |
cn-hongkong |
Tipo de instância
-
Compatível com famílias específicas de instâncias: g9ae, c9ae, r9ae, ebmg9ae, ebmc9ae e ebmr9ae.
NotaOs tipos de instância compatíveis estão em preview por convite. Para utilizá-los, envie um ticket.
A criptografia de tráfego VPC vem desativada por padrão. Você pode ativá-la ou desativá-la durante ou após a criação da instância.
Chame a API DescribeInstanceTypes para verificar a compatibilidade. O campo NetworkEncryptionSupport retorna true se o tipo de instância suportar este recurso.
Alterações no tipo de instância podem afetar o suporte à criptografia de tráfego VPC. Confirme a compatibilidade antes de realizar modificações.
Escopo da criptografia
Suporta criptografia entre instâncias ECS dentro da mesma VPC ou entre VPCs na mesma região conectadas por conexão de peering de VPC.
O tráfego é criptografado apenas quando ambas as instâncias suportam e têm a criptografia ativada. Se qualquer uma das instâncias usar um tipo não suportado ou estiver com a criptografia desativada, o tráfego entre elas não será criptografado.
Não há suporte para criptografia entre regiões. A criptografia de tráfego com outros produtos de nuvem, como Server Load Balancer (SLB) e NAT Gateway, também não é suportada.
Ativar ou desativar a criptografia de tráfego VPC
Console
-
Ativar ou desativar durante a criação da instância
Na página de criação de instância, selecione uma região e um tipo de instância compatíveis com a criptografia de tráfego VPC e, em seguida, ative ou desative a criptografia de tráfego.

-
Modifique a criptografia de tráfego VPC em instâncias existentes
Ative ou desative a criptografia de tráfego na página de detalhes da instância ECS.
Acesse o Console ECS - Instâncias.
No canto superior esquerdo da página, selecione uma região e um grupo de recursos.
Localize a instância compatível com criptografia de tráfego VPC, clique em para acessar a página de detalhes da instância e, em All Operations, selecione .
-
Na caixa de diálogo Modify Instance Properties, ative ou desative a criptografia de tráfego VPC.

API
Chame a API RunInstances para criar instâncias com a criptografia de tráfego VPC ativada ou desativada. Defina EnableNetworkEncryption como true ou false em NetworkOptions.
Utilize a API ModifyInstanceAttribute para modificar a criptografia de tráfego VPC. Defina EnableNetworkEncryption como true ou false.
Execute a chamada DescribeInstanceAttribute para consultar o status da criptografia de tráfego VPC. O valor retornado em EnableNetworkEncryption indica se a criptografia está ativada.
Dentro do escopo de criptografia suportado, após a ativação da criptografia de tráfego VPC, todo o tráfego de rede privada entre instâncias é obrigatoriamente criptografado.