Todos os produtos
Search
Central de documentação

Key Management Service:Serviços da Alibaba Cloud integrados ao KMS

Última atualização: Jul 10, 2026

Serviços da Alibaba Cloud que se integram ao KMS para criptografia de dados.

Importante

Se o seu serviço da Alibaba Cloud oferecer suporte à criptografia do KMS e a service key ou master key padrão atender às suas necessidades, não será necessária uma instância separada do KMS.

Criptografia de dados de carga de trabalho

Serviço

Descrição

Documentação relacionada

Elastic Compute Service (ECS)

A criptografia de disco em nuvem do ECS utiliza uma service key por padrão ou uma CMK especificada por você. Cada disco em nuvem associa-se a uma CMK e a uma chave de dados para criptografia de envelope.

Os dados transferidos entre uma instância do ECS e seu disco em nuvem são automaticamente criptografados e descriptografados no host, com impacto insignificante no desempenho.

Após criar um disco em nuvem criptografado e anexá-lo a uma instância do ECS, os seguintes dados passam a ser criptografados:

  • Dados em repouso no disco em nuvem

  • Dados em trânsito entre o disco e a instância (os dados dentro do sistema operacional da instância não são criptografados)

  • Todos os snapshots criados a partir do disco em nuvem criptografado (snapshots criptografados)

Visão geral da criptografia

Container Service for Kubernetes (ACK)

O ACK oferece suporte à criptografia no lado do servidor baseada no KMS para dois tipos de dados de carga de trabalho:

  • Kubernetes Secrets

    Os Secrets do Kubernetes armazenam dados confidenciais, como senhas, certificados TLS e credenciais de pull de imagens, no etcd do cluster.

  • Volumes

    Cada volume (discos em nuvem, buckets do OSS ou sistemas de arquivos NAS) pode utilizar seu respectivo método de criptografia do KMS.

Usar o KMS para criptografar secrets em repouso

Container Registry (ACR)

O ACR permite a assinatura automática de imagens no nível de namespace para evitar ataques man-in-the-middle e uso não autorizado de imagens. As imagens enviadas são assinadas com base em regras correspondentes, garantindo integridade desde a distribuição até a implantação.

Usar a assinatura de imagem de contêiner

Elastic Container Instance (ECI)

Cada Pod do ECI possui um espaço de armazenamento temporário de 30 GiB (expansível) para imagens de contêiner e dados de runtime. Ative a criptografia nesse espaço para proteger dados confidenciais.

Criptografar espaços de armazenamento temporário

Criptografia de dados de armazenamento persistente

Serviço

Descrição

Documentação relacionada

Object Storage Service (OSS)

  • O OSS oferece suporte à criptografia no lado do servidor para dados enviados:

    • Upload: o OSS criptografa os dados recebidos antes de persisti-los.

    • Download: o OSS descriptografa os dados armazenados e retorna texto simples. O cabeçalho de resposta indica que a criptografia no lado do servidor foi aplicada.

  • O OSS fornece dois métodos de criptografia no lado do servidor:

    • Criptografia no lado do servidor com chaves gerenciadas pelo OSS (SSE-OSS)

      Um método anterior que utiliza chaves internas do OSS. É simples de configurar e não exige operações adicionais.

      Importante

      Não é possível rastrear ou auditar chaves gerenciadas pelo OSS no ActionTrail.

    • Criptografia no lado do servidor com KMS (SSE-KMS)

      Integra-se ao KMS para geração e gerenciamento de chaves, proporcionando maior segurança e conformidade.

      • O SSE-KMS oferece suporte a dois tipos de chave:

        • Service keys: chaves padrão que o KMS cria e gerencia automaticamente para o OSS. Não requerem criação manual.

        • CMKs: chaves que você cria e gerencia no KMS. Você controla todo o ciclo de vida da chave (criação, desativação, rotação) e pode rastrear o uso no ActionTrail para fins de conformidade.

          Nota

          Chaves de uma instância do KMS compartilhada por meio do Resource Directory também podem criptografar dados do OSS. Compartilhar recursos do KMS entre várias contas.

      • Métodos de configuração

        O SSE-KMS permite configurações flexíveis de criptografia:

        • Nível de bucket: defina uma CMK padrão para um bucket inteiro.

        • Nível de objeto: especifique uma CMK por upload de objeto para substituir os padrões do bucket.

File Storage NAS

A criptografia do NAS utiliza uma service key por padrão. Cada volume recebe uma CMK e uma chave de dados exclusivas para criptografia de envelope.

Criptografia no lado do servidor

Tablestore

A criptografia do Tablestore usa uma service key por padrão ou uma chave selecionada por você. Cada tabela recebe uma CMK e uma chave de dados exclusivas para criptografia de envelope.

Nenhum

Cloud Storage Gateway (CSG)

Criptografa dados com base na criptografia do OSS.

Gerenciar compartilhamentos

Microservices Engine (MSE)

O MSE integra-se ao KMS para criptografar dados de configuração confidenciais (fontes de dados, tokens, nomes de usuário e senhas), reduzindo o risco de vazamento de texto simples.

Criptografia de configuração

Cloud Backup

O Cloud Backup oferece suporte à criptografia no lado do servidor para dados de backup usando chaves do KMS. Utilize service keys do KMS ou chaves gerenciadas pelo cliente (CMKs) para criptografar dados de backup de instâncias do ECS, sistemas de arquivos NAS, buckets do OSS e outras fontes de dados, reduzindo o risco de vazamentos.

Criptografia do KMS

Criptografia de banco de dados

Serviço

Descrição

Documentação relacionada

ApsaraDB RDS

O RDS fornece os dois métodos de criptografia de dados a seguir:

  • Criptografia de disco em nuvem

    Gratuita para instâncias do RDS com discos em nuvem. Criptografa todo o disco de dados no nível de block storage. O KMS protege a chave de criptografia, recuperada apenas na inicialização ou migração da instância.

  • Transparent Data Encryption (TDE)

    Disponível para MySQL e SQL Server. O KMS protege a chave TDE, recuperada apenas na inicialização ou migração da instância. Especifique quais bancos de dados ou tabelas devem ser criptografados. Os dados são criptografados antes de chegar a qualquer dispositivo ou serviço de armazenamento, garantindo que arquivos de dados e backups permaneçam como texto cifrado.

ApsaraDB for MongoDB

Oferece TDE. O método de criptografia é semelhante ao do RDS.

Configurar TDE

PolarDB

OceanBase

Ativar TDE

Tair (Redis OSS-compatible)

Ativar TDE

Tair

Ativar TDE

AnalyticDB

Criptografa todo o disco de dados no nível de block storage, garantindo que backups vazados não possam ser descriptografados.

ApsaraDB for ClickHouse

Criptografia de disco em nuvem

Criptografia de dados de log

Serviço

Descrição

Documentação relacionada

ActionTrail

Criptografe eventos operacionais entregues ao OSS ao criar uma trilha de conta única ou multicontas.

Simple Log Service (SLS)

O SLS utiliza o KMS para criptografar dados em repouso.

Criptografia de dados

Big data e IA

Serviço

Descrição

Documentação relacionada

MaxCompute

O MaxCompute oferece suporte à criptografia de dados usando uma service key ou uma CMK.

Criptografia de dados

Platform for AI

Os serviços da Alibaba Cloud em cada etapa do fluxo de dados do PAI (mecanismos de computação, serviços de contêiner, armazenamento de dados) oferecem suporte à criptografia no lado do servidor.

Nenhum

E-MapReduce

A criptografia de disco de dados protege tanto dados em trânsito quanto em repouso, ajudando a atender aos requisitos de segurança e conformidade.

Ativar criptografia de disco de dados

Casos de uso adicionais

Serviço

Descrição

Documentação relacionada

CDN

Oferece suporte à criptografia no lado do servidor do OSS ao usar um bucket do OSS como origem.

Redirecionar solicitações para um bucket privado do OSS

ApsaraVideo Media Processing (MPS)

O MPS oferece suporte a dois métodos para proteger conteúdo de vídeo com o KMS: criptografia proprietária e criptografia HLS padrão.

Nenhum

ApsaraVideo VOD

O VOD oferece suporte a dois métodos para proteger conteúdo de vídeo com o KMS: criptografia de vídeo da Alibaba Cloud e criptografia HLS padrão.

Hologres

O Hologres usa o KMS para criptografar dados em repouso, ajudando a atender aos requisitos regulatórios e de conformidade de segurança.

Criptografia de armazenamento de dados

ApsaraVideo Live

Criptografa dados de vídeo para que os vídeos baixados permaneçam criptografados e não possam ser redistribuídos. Evita vazamentos e hotlinking não autorizado de conteúdo protegido por direitos autorais, como educação online, finanças, treinamento industrial e séries dramáticas exclusivas.

Criptografia de vídeo da Alibaba Cloud

Wuying Workspace Enterprise Edition

Ative a criptografia de disco para discos de sistema e de dados ao criar um cloud computer.

Criar um cloud computer