A criptografia de disco protege dados em repouso na instância sem exigir alterações na aplicação.
Pré-requisitos
Tipo de armazenamento: ESSD Cloud Disk.
Família da instância: dedicada.
Arquitetura: replica set ou sharded cluster.
Faturamento
A criptografia de disco é gratuita. As cobranças do KMS são aplicadas conforme o KMS 1.0 billing.
Considerações
Ative a criptografia de disco apenas durante a criação da instância. Não é possível desativá-la posteriormente.
Snapshots e instâncias derivados de uma instância criptografada são automaticamente criptografados.
Se a conta do Key Management Service (KMS) tiver pagamentos pendentes, os discos não poderão ser descriptografados e a instância ficará indisponível. Mantenha a chave do KMS válida para evitar interrupções no service.
Desativar ou excluir uma chave do KMS interrompe operações como alterações de configuração, criação e restauração de snapshots e reconstrução de nós secundários.
Somente chaves padrão do KMS são suportadas.
Para restaurar uma instância criptografada da lixeira, a chave do KMS associada deve estar disponível.
Enquanto a chave do KMS estiver disponível, restaure a instância usando backups existentes após excluí-la. Se a chave do KMS for desativada, excluída ou estiver com pagamento pendente, a instância não gerará backups válidos e os dados não poderão ser restaurados após a exclusão. Certifique-se de que a chave do KMS esteja sempre disponível e confirme a existência de backups válidos antes de excluir a instância.
Ativar criptografia de disco
Acesse a página de compra do ApsaraDB for MongoDB.
-
Configure os seguintes parâmetros de criptografia na página de compra.
Parâmetro
Descrição
StorageType
Selecione ESSD Cloud Disk. Apenas o ESSD suporta criptografia de disco.
Encryption Type
Selecione Disk Encryption.
Service-linked Role
Uma função vinculada ao service é necessária para a criptografia de disco. Se já criada, o status exibirá Created. Caso contrário, clique em Create Service-Linked Role.
Encryption Key
Selecione uma chave do KMS para a criptografia de disco.
Se não houver nenhuma chave do KMS na região atual, create a key no console do KMS.
NotaSomente chaves padrão do KMS são suportadas.
Para outros parâmetros, consulte Create a replica set instance ou Create a sharded cluster instance.