O MaxCompute criptografa dados em repouso com o Key Management Service (KMS). Esse recurso protege informações sensíveis, como dados pessoais identificáveis (PII), registros financeiros e prontuários médicos, contra acessos não autorizados e ajuda você a atender aos requisitos de conformidade.
Como funciona
O MaxCompute usa chaves gerenciadas pelo KMS para criptografar e descriptografar dados:
A criptografia e a descriptografia ocorrem no nível do projeto.
O KMS gera, gerencia e protege a chave mestra do cliente (CMK).
O MaxCompute oferece suporte aos algoritmos de criptografia AES256, AESCTR e RC4.
-
O MaxCompute aceita dois tipos de chave: a Chave Padrão do MaxCompute e a opção de trazer sua própria chave (BYOK).
-
Chave Padrão do MaxCompute
O MaxCompute cria automaticamente uma chave no KMS para uso como CMK. Você pode visualizar os detalhes dessa chave no console do KMS.
-
Se você tiver requisitos específicos de negócios ou segurança, use uma BYOK para criptografar e descriptografar dados.
Para usar uma BYOK, ative manualmente o KMS e chame a API CreateKey para criar uma chave.
Siga as instruções na tela para concluir a autorização do RAM e permitir que o MaxCompute crie um projeto com sua BYOK.
-
Use uma política de acesso personalizada do RAM para impor requisitos de criptografia em novos projetos.
Para usar uma BYOK, ative o KMS na mesma região do seu projeto MaxCompute.
-
Para acessar dados do MaxCompute por meio de uma tabela externa do Hologres:
O Hologres deve estar na versão V1.1 ou posterior, com permissões do KMS concedidas. Para regiões na China continental, a BYOK aceita apenas o KMS na região China (Shanghai). Para a região China (Hong Kong) e regiões fora da China continental, há suporte ao KMS da região correspondente. Para mais informações, consulte Consultar dados criptografados do MaxCompute.
A partir do Hologres V3.2, você pode usar o caminho de acesso Common Table para consultar dados criptografados do MaxCompute. Esse modo não exige configuração adicional de política e aceita projetos criptografados com a Chave Padrão ou com uma chave do KMS. Para mais informações, consulte Common Table.
Ações na sua BYOK no KMS, como desativar ou excluir a chave, afetam a criptografia e a descriptografia do MaxCompute. Devido ao cache do service, as alterações no KMS entram em vigor em até 24 horas.
Não é possível alterar as configurações de criptografia de armazenamento após a criação do projeto, incluindo a desativação da criptografia ou a mudança do algoritmo.
Ativar a criptografia de armazenamento em um projeto existente não criptografa automaticamente os dados atuais nem afeta as operações de leitura e escrita. Para criptografar dados existentes, leia-os e reescreva-os manualmente.
-
Se o KMS já estiver ativado na região de destino, ignore esta etapa.
Na página de ativação do Key Management Service, clique em Activate Now.
Faça login no console do MaxCompute e selecione uma região no canto superior esquerdo.
No painel de navegação à esquerda, escolha .
Na aba Internal Project, clique em Create Project.
-
Na caixa de diálogo Create Project, configure as definições e clique em OK.
Defina Storage Encryption como Yes e selecione uma Key e o Algorithm correspondente.
-
Key: O tipo de chave. Opções: MaxCompute Default Key ou BYOK.
Para usar a chave padrão, selecione MaxCompute Default Key.
Para usar uma BYOK, selecione CMK.
Algorithm: O algoritmo de criptografia. Suportados: AES256, AESCTR e RC4.
-
Se o KMS já estiver ativado na região de destino, ignore esta etapa.
Na página de ativação do Key Management Service, clique em Activate Now.
Faça login no console do DataWorks e selecione uma região no canto superior esquerdo.
No painel de navegação à esquerda, escolha Workspace.
-
Na página Workspaces, clique em Create Workspace.
-
Associe um recurso de computação do MaxCompute.
Após criar o workspace, acesse a página Workspaces, localize o workspace desejado e clique em Manage na coluna Actions.
Na página Workspace Details, clique em Computing Resource no painel de navegação à esquerda.
Na página Computing Resource, clique em Associate Computing Resources e selecione MaxCompute.
-
Configure as Basic Information para Associate MaxCompute Computing Resource.
-
Em MaxCompute Project, clique em Create.
Defina Storage Encryption como Yes e selecione uma Key e o Algorithm correspondente.
-
Key: O tipo de chave. Opções: MaxCompute Default Key ou BYOK.
Para usar a chave padrão, selecione MaxCompute Default Key.
Para usar uma BYOK, selecione CMK.
Algorithm: O algoritmo de criptografia. Suportados: AES256, AESCTR e RC4.
-
-
Configure as permissões
Ativar a criptografia de armazenamento exige a modificação das Basic Properties do projeto, o que requer autenticação via RAM e a função Super_Administrator.
Configurar outros parâmetros do projeto (permissões, lista de permissões de endereços IP) exige funções administrativas como Super_Administrator, Admin ou uma função personalizada.
Permissões de gerenciamento de projeto. Usar o RAM para controle de acesso.
Faça login no console do MaxCompute e selecione uma região no canto superior esquerdo.
No painel de navegação à esquerda, escolha .
Na página Projects, clique em Manage na coluna Actions do projeto desejado.
Na página Project Settings, clique na aba Parameter Configuration.
-
Na seção Basic Properties, clique em Edit.
Defina Storage Encryption como Yes e selecione uma Key e o Algorithm correspondente.
-
Key: O tipo de chave. Opções: MaxCompute Default Key ou BYOK.
Para usar a chave padrão, selecione MaxCompute Default Key.
Para usar uma BYOK, selecione CMK.
Algorithm: O algoritmo de criptografia. Suportados: AES256, AESCTR e RC4.
Clique em Submit para ativar a criptografia de armazenamento no projeto existente.
Use autorização baseada em ACL e em funções nos níveis de projeto e tabela para restringir o acesso aos dados. Controle de acesso baseado em ACL.
Para ocultar dados sensíveis brutos de usuários autorizados a fazer consultas, aplique mascaramento dinâmico de dados aos resultados das consultas.
Para criptografar dados específicos dentro de uma tabela, use as funções de criptografia do MaxCompute.
Observações de uso
Faturamento
A criptografia de armazenamento em si é gratuita, mas as chamadas de API do KMS durante a criptografia e a descriptografia geram cobranças do KMS. Para mais informações, consulte Faturamento do KMS.
Ativar criptografia de armazenamento para um novo projeto
Quando a criptografia de armazenamento está ativada, o MaxCompute criptografa e descriptografa automaticamente todos os dados lidos e gravados no projeto.
Método 1: Ativar no console do MaxCompute
Método 2: Ativar no DataWorks
Ativar criptografia de armazenamento para um projeto existente
Você pode ativar a criptografia de armazenamento apenas em projetos não criptografados. Após a ativação, não é possível desativar a criptografia nem alterar o algoritmo.