Todos os produtos
Search
Central de documentação

ApsaraDB RDS:Disk encryption

Última atualização: Jun 26, 2026

A criptografia de disco em nuvem protege os dados nas instâncias do ApsaraDB RDS for MariaDB ao criptografar cada disco de dados no nível de armazenamento em bloco. Mesmo que haja vazamento dos dados de backup, a descriptografia só é possível com a chave correspondente. Os snapshots criados para uma instância criptografada são automaticamente criptografados, sem necessidade de alterações na aplicação.

Esse recurso é gratuito. As operações de leitura e gravação em discos criptografados não geram custos adicionais.

Pré-requisitos

Antes de começar, verifique se você tem:

  • Uma instância RDS em criação — não é possível ativar a criptografia de disco em nuvem após a criação da instância

  • Uma instância criada no modo padrão

  • Uma chave criada com base na versão do MariaDB da instância — consulte Criar uma CMK

Escolha um tipo de chave

O tipo de chave disponível depende da versão do MariaDB e do tipo de instância.

Versão do MariaDB

Tipo de instância

Tipos de chave suportados

10,3

Qualquer

Apenas Customer master key (CMK)

10,6

Uso geral

Apenas chave de serviço gerenciada pelo ApsaraDB RDS

10,6

Dedicada

Chave de serviço gerenciada pelo ApsaraDB RDS ou uma CMK

Service key: Gerenciada pelo ApsaraDB RDS, com validade permanente e criada automaticamente quando você seleciona Default Service CMK no console. A especificação da chave é Aliyun_AES_256. A rotação de chaves vem desativada por padrão. Para ativá-la, adquira o recurso de rotação de chaves no console do Key Management Service (KMS). Consulte Configurar rotação de chaves.

Para instâncias do MariaDB 10,6, utilize a chave de serviço gerenciada pelo ApsaraDB RDS. Ela possui validade permanente e elimina o risco de bloqueio da instância devido à exclusão acidental da chave.

Ativar a criptografia de disco em nuvem

Ao criar uma instância RDS, configure o parâmetro Storage Type, selecione Disk Encryption e configure o parâmetro Key. Para obter todas as etapas de criação, consulte Criar uma instância do ApsaraDB RDS for MariaDB.

Após criar a instância, visualize a chave usada para criptografia de disco na página Basic Information da instância.

Verificar a criptografia

  1. Acesse a página Instances. Na barra de navegação superior, selecione a região onde a instância está localizada. Encontre a instância e clique em seu ID.

  2. Na seção Basic Information, verifique se o parâmetro AccessKey Pair está visível. Em caso afirmativo, a criptografia de disco em nuvem está ativada.

image.png

Limitações

  • Não é possível desativar a criptografia de disco em nuvem após a ativação.

  • A criptografia de disco em nuvem não interrompe seus serviços e não exige alterações na aplicação.

  • Ao criar uma nova instância a partir de um snapshot criptografado usando discos em nuvem, o sistema ativa automaticamente a criptografia de disco em nuvem para a nova instância.

  • Se sua conta do Alibaba Cloud KMS ficar inadimplente, não será possível descriptografar os discos em nuvem. Mantenha sua conta do KMS regularizada. Consulte O que é o KMS?

  • Caso a chave do KMS usada para criptografia seja desativada ou excluída, a instância RDS será bloqueada e ficará inacessível. As seguintes operações serão impedidas: backups, alterações de especificação da instância, clonagem, reinicialização, failover de alta disponibilidade e modificações de parâmetros.

Visualizar chaves de serviço no KMS

No console do KMS, acesse Keys no painel de navegação à esquerda e clique em na aba Default Key. Se a coluna Key Usage exibir Service Key, a chave é gerenciada por um serviço da Alibaba Cloud. O alias da chave de serviço gerenciada pelo ApsaraDB RDS é alias/acs/rds. Caso nenhuma chave apareça na lista, significa que ainda não existe uma chave de serviço nessa região. O sistema cria a chave automaticamente quando você ativa a criptografia de disco em nuvem e seleciona Default Service CMK durante a criação da instância.

Referência da API

Operação

Descrição

CreateDBInstance

Cria uma instância