Todos os produtos
Search
Central de documentação

MaxCompute:Criptografia de armazenamento

Última atualização: Jul 10, 2026

O MaxCompute criptografa dados em repouso com o Key Management Service (KMS). Esse recurso protege informações sensíveis, como dados pessoais identificáveis (PII), registros financeiros e prontuários médicos, contra acessos não autorizados e ajuda você a atender aos requisitos de conformidade.

Como funciona

O MaxCompute usa chaves gerenciadas pelo KMS para criptografar e descriptografar dados:

  • A criptografia e a descriptografia ocorrem no nível do projeto.

  • O KMS gera, gerencia e protege a chave mestra do cliente (CMK).

  • O MaxCompute oferece suporte aos algoritmos de criptografia AES256, AESCTR e RC4.

  • O MaxCompute aceita dois tipos de chave: a Chave Padrão do MaxCompute e a opção de trazer sua própria chave (BYOK).

    • Chave Padrão do MaxCompute

      • O MaxCompute cria automaticamente uma chave no KMS para uso como CMK. Você pode visualizar os detalhes dessa chave no console do KMS.

    • Se você tiver requisitos específicos de negócios ou segurança, use uma BYOK para criptografar e descriptografar dados.

      • Para usar uma BYOK, ative manualmente o KMS e chame a API CreateKey para criar uma chave.

      • Siga as instruções na tela para concluir a autorização do RAM e permitir que o MaxCompute crie um projeto com sua BYOK.

  • Use uma política de acesso personalizada do RAM para impor requisitos de criptografia em novos projetos.

  • Observações de uso

    • Para usar uma BYOK, ative o KMS na mesma região do seu projeto MaxCompute.

    • Para acessar dados do MaxCompute por meio de uma tabela externa do Hologres:

      • O Hologres deve estar na versão V1.1 ou posterior, com permissões do KMS concedidas. Para regiões na China continental, a BYOK aceita apenas o KMS na região China (Shanghai). Para a região China (Hong Kong) e regiões fora da China continental, há suporte ao KMS da região correspondente. Para mais informações, consulte Consultar dados criptografados do MaxCompute.

      • A partir do Hologres V3.2, você pode usar o caminho de acesso Common Table para consultar dados criptografados do MaxCompute. Esse modo não exige configuração adicional de política e aceita projetos criptografados com a Chave Padrão ou com uma chave do KMS. Para mais informações, consulte Common Table.

    • Ações na sua BYOK no KMS, como desativar ou excluir a chave, afetam a criptografia e a descriptografia do MaxCompute. Devido ao cache do service, as alterações no KMS entram em vigor em até 24 horas.

    • Não é possível alterar as configurações de criptografia de armazenamento após a criação do projeto, incluindo a desativação da criptografia ou a mudança do algoritmo.

    • Ativar a criptografia de armazenamento em um projeto existente não criptografa automaticamente os dados atuais nem afeta as operações de leitura e escrita. Para criptografar dados existentes, leia-os e reescreva-os manualmente.

    Faturamento

    A criptografia de armazenamento em si é gratuita, mas as chamadas de API do KMS durante a criptografia e a descriptografia geram cobranças do KMS. Para mais informações, consulte Faturamento do KMS.

    Ativar criptografia de armazenamento para um novo projeto

    Quando a criptografia de armazenamento está ativada, o MaxCompute criptografa e descriptografa automaticamente todos os dados lidos e gravados no projeto.

    Método 1: Ativar no console do MaxCompute

    1. Se o KMS já estiver ativado na região de destino, ignore esta etapa.

      Na página de ativação do Key Management Service, clique em Activate Now.

    2. Faça login no console do MaxCompute e selecione uma região no canto superior esquerdo.

    3. No painel de navegação à esquerda, escolha Manage Configurations > Projects.

    4. Na aba Internal Project, clique em Create Project.

    5. Na caixa de diálogo Create Project, configure as definições e clique em OK.

      • Defina Storage Encryption como Yes e selecione uma Key e o Algorithm correspondente.

      • Key: O tipo de chave. Opções: MaxCompute Default Key ou BYOK.

        • Para usar a chave padrão, selecione MaxCompute Default Key.

        • Para usar uma BYOK, selecione CMK.

      • Algorithm: O algoritmo de criptografia. Suportados: AES256, AESCTR e RC4.

    Método 2: Ativar no DataWorks

    1. Se o KMS já estiver ativado na região de destino, ignore esta etapa.

      Na página de ativação do Key Management Service, clique em Activate Now.

    2. Faça login no console do DataWorks e selecione uma região no canto superior esquerdo.

    3. No painel de navegação à esquerda, escolha Workspace.

    4. Na página Workspaces, clique em Create Workspace.

      Criar um workspace.

    5. Associe um recurso de computação do MaxCompute.

      1. Após criar o workspace, acesse a página Workspaces, localize o workspace desejado e clique em Manage na coluna Actions.

      2. Na página Workspace Details, clique em Computing Resource no painel de navegação à esquerda.

      3. Na página Computing Resource, clique em Associate Computing Resources e selecione MaxCompute.

      4. Configure as Basic Information para Associate MaxCompute Computing Resource.

        • Em MaxCompute Project, clique em Create.

          • Defina Storage Encryption como Yes e selecione uma Key e o Algorithm correspondente.

          • Key: O tipo de chave. Opções: MaxCompute Default Key ou BYOK.

            • Para usar a chave padrão, selecione MaxCompute Default Key.

            • Para usar uma BYOK, selecione CMK.

          • Algorithm: O algoritmo de criptografia. Suportados: AES256, AESCTR e RC4.

    Ativar criptografia de armazenamento para um projeto existente

    Você pode ativar a criptografia de armazenamento apenas em projetos não criptografados. Após a ativação, não é possível desativar a criptografia nem alterar o algoritmo.

    1. Configure as permissões

      • Ativar a criptografia de armazenamento exige a modificação das Basic Properties do projeto, o que requer autenticação via RAM e a função Super_Administrator.

      • Configurar outros parâmetros do projeto (permissões, lista de permissões de endereços IP) exige funções administrativas como Super_Administrator, Admin ou uma função personalizada.

      • Permissões de gerenciamento de projeto. Usar o RAM para controle de acesso.

    2. Faça login no console do MaxCompute e selecione uma região no canto superior esquerdo.

    3. No painel de navegação à esquerda, escolha Manage Configurations > Projects.

    4. Na página Projects, clique em Manage na coluna Actions do projeto desejado.

    5. Na página Project Settings, clique na aba Parameter Configuration.

    6. Na seção Basic Properties, clique em Edit.

      • Defina Storage Encryption como Yes e selecione uma Key e o Algorithm correspondente.

      • Key: O tipo de chave. Opções: MaxCompute Default Key ou BYOK.

        • Para usar a chave padrão, selecione MaxCompute Default Key.

        • Para usar uma BYOK, selecione CMK.

      • Algorithm: O algoritmo de criptografia. Suportados: AES256, AESCTR e RC4.

    7. Clique em Submit para ativar a criptografia de armazenamento no projeto existente.

    Referências