A criptografia de disco em nuvem protege os dados nas instâncias do ApsaraDB RDS for MariaDB ao criptografar cada disco de dados no nível de armazenamento em bloco. Mesmo que haja vazamento dos dados de backup, a descriptografia só é possível com a chave correspondente. Os snapshots criados para uma instância criptografada são automaticamente criptografados, sem necessidade de alterações na aplicação.
Esse recurso é gratuito. As operações de leitura e gravação em discos criptografados não geram custos adicionais.
Pré-requisitos
Antes de começar, verifique se você tem:
Uma instância RDS em criação — não é possível ativar a criptografia de disco em nuvem após a criação da instância
Uma instância criada no modo padrão
Uma chave criada com base na versão do MariaDB da instância — consulte Criar uma CMK
Escolha um tipo de chave
O tipo de chave disponível depende da versão do MariaDB e do tipo de instância.
|
Versão do MariaDB |
Tipo de instância |
Tipos de chave suportados |
|
10,3 |
Qualquer |
Apenas Customer master key (CMK) |
|
10,6 |
Uso geral |
Apenas chave de serviço gerenciada pelo ApsaraDB RDS |
|
10,6 |
Dedicada |
Chave de serviço gerenciada pelo ApsaraDB RDS ou uma CMK |
Service key: Gerenciada pelo ApsaraDB RDS, com validade permanente e criada automaticamente quando você seleciona Default Service CMK no console. A especificação da chave é Aliyun_AES_256. A rotação de chaves vem desativada por padrão. Para ativá-la, adquira o recurso de rotação de chaves no console do Key Management Service (KMS). Consulte Configurar rotação de chaves.
Para instâncias do MariaDB 10,6, utilize a chave de serviço gerenciada pelo ApsaraDB RDS. Ela possui validade permanente e elimina o risco de bloqueio da instância devido à exclusão acidental da chave.
Ativar a criptografia de disco em nuvem
Ao criar uma instância RDS, configure o parâmetro Storage Type, selecione Disk Encryption e configure o parâmetro Key. Para obter todas as etapas de criação, consulte Criar uma instância do ApsaraDB RDS for MariaDB.
Após criar a instância, visualize a chave usada para criptografia de disco na página Basic Information da instância.
Verificar a criptografia
Acesse a página Instances. Na barra de navegação superior, selecione a região onde a instância está localizada. Encontre a instância e clique em seu ID.
Na seção Basic Information, verifique se o parâmetro AccessKey Pair está visível. Em caso afirmativo, a criptografia de disco em nuvem está ativada.

Limitações
Não é possível desativar a criptografia de disco em nuvem após a ativação.
A criptografia de disco em nuvem não interrompe seus serviços e não exige alterações na aplicação.
Ao criar uma nova instância a partir de um snapshot criptografado usando discos em nuvem, o sistema ativa automaticamente a criptografia de disco em nuvem para a nova instância.
Se sua conta do Alibaba Cloud KMS ficar inadimplente, não será possível descriptografar os discos em nuvem. Mantenha sua conta do KMS regularizada. Consulte O que é o KMS?
Caso a chave do KMS usada para criptografia seja desativada ou excluída, a instância RDS será bloqueada e ficará inacessível. As seguintes operações serão impedidas: backups, alterações de especificação da instância, clonagem, reinicialização, failover de alta disponibilidade e modificações de parâmetros.
Visualizar chaves de serviço no KMS
No console do KMS, acesse Keys no painel de navegação à esquerda e clique em na aba Default Key. Se a coluna Key Usage exibir Service Key, a chave é gerenciada por um serviço da Alibaba Cloud. O alias da chave de serviço gerenciada pelo ApsaraDB RDS é alias/acs/rds. Caso nenhuma chave apareça na lista, significa que ainda não existe uma chave de serviço nessa região. O sistema cria a chave automaticamente quando você ativa a criptografia de disco em nuvem e seleciona Default Service CMK durante a criação da instância.
Referência da API
|
Operação |
Descrição |
|
Cria uma instância |