Todos os produtos
Search
Central de documentação

ApsaraDB RDS:Disk encryption

Última atualização: Aug 21, 2026

Para aumentar a segurança dos seus dados em repouso, ative a criptografia de disco (gratuita). Isso garante que seus dados permaneçam ilegíveis mesmo se os discos de armazenamento ou backups forem comprometidos. A ativação da criptografia de disco não exige alterações no código da sua aplicação, tem impacto insignificante no desempenho da instância e todos os backups de snapshot herdam automaticamente essa criptografia.

Visão geral da criptografia de disco

Como funciona

A criptografia de disco utiliza o algoritmo padrão do setor AES-256 para criptografar todo o disco de dados. Quando ativado, esse recurso criptografa automaticamente os dados antes de gravá-los no disco e os armazena como texto cifrado. Isso aumenta a segurança dos dados, tornando-os ilegíveis caso os discos de armazenamento ou backups sejam comprometidos. Quando um usuário autorizado lê os dados, o disco os descriptografa automaticamente. Todo o processo é transparente para suas aplicações e não exige alterações no código da aplicação. Para mais informações, consulte Encrypted disks.

Chaves de criptografia

O Key Management Service (KMS) fornece as chaves necessárias para a criptografia de disco. É possível usar vários tipos de chaves do KMS para criptografar seus discos, incluindo chaves padrão (service keys e Customer Master Keys), chaves protegidas por software e chaves protegidas por hardware. A tabela a seguir descreve as diferenças entre esses tipos de chave.

Tipo de chave

Algoritmo de criptografia

Custo

Criador

Origem do material da chave

Descrição

Chave padrão

Service key

AES_256

Gratuito

O service de cloud cria e gerencia a chave em seu nome.

Não é possível excluir ou desativar a chave. Cada usuário pode ter apenas uma service key dedicada ao RDS na mesma região.

Customer Master Key (CMK)

Usuário

Gerada pelo KMS ou importada pelo usuário.

Você controla o ciclo de vida da chave. Cada usuário pode ter apenas uma CMK por região.

Chaves protegidas por software e chaves protegidas por hardware

Multiple algorithms

Pago

Usuário

Gerada pelo KMS ou importada pelo usuário.

Você gerencia o ciclo de vida das chaves e pode criar múltiplas chaves.

  • Caso sua empresa não exija isolamento de chaves entre instâncias e você queira reduzir custos, utilize uma chave padrão (uma service key ou uma Customer Master Key). Esses tipos de chave são gratuitos, mas possuem limites de quantidade. Cada usuário pode ter apenas uma Customer Master Key e uma service key dedicada ao RDS na mesma região.

  • Se for necessário usar chaves diferentes para criptografar instâncias distintas do RDS ou se você precisar de mais recursos, como gerenciamento de credenciais e assinaturas digitais, purchase a software or hardware key instance e crie as chaves correspondentes. Para mais informações, consulte Select a KMS instance type.

Aplicabilidade

  • Não é possível ativar manualmente a criptografia de disco para uma instância somente leitura do ApsaraDB RDS for MySQL.

  • Para ativar a criptografia de disco em uma instância primária do ApsaraDB RDS for MySQL, é necessário atender às seguintes condições:

    • O tipo de armazenamento deve ser ESSD ou standard SSD.

    • A instância primária não possui instâncias somente leitura anexadas. Se houver instâncias somente leitura anexadas, primeiro release them antes de ativar a criptografia de disco. Após a ativação da criptografia de disco, quaisquer novas instâncias somente leitura criadas para esta instância primária usarão discos criptografados por padrão.

  • Você já authorized ApsaraDB RDS to access Key Management Service (KMS).

Faturamento

  • O recurso de criptografia de disco é gratuito. Não há cobrança de taxas adicionais para operações de leitura ou gravação no disco.

  • O KMS gerencia as chaves de criptografia. As chaves padrão (service keys e Customer Master Keys) são gratuitas. O KMS charges pelo uso de chaves protegidas por software e chaves protegidas por hardware.

Precauções

  • Não é possível desativar a criptografia de disco após a ativação.

  • Interrupção de service: Enabling disk encryption for an existing instance ou changing the encryption key causa uma breve interrupção de service de aproximadamente 30 segundos. Certifique-se de que sua aplicação possua um mecanismo de reconexão automática.

  • Backup e recuperação: Após a ativação da criptografia de disco, a instância não oferece suporte a backup point-in-time nem permite download backup files. Os backups de snapshot gerados pela instância e as instâncias criadas a partir desses backups herdam automaticamente o atributo de criptografia.

  • Limitações de chave: Os tipos de instância disponíveis restringem quais chaves do KMS podem ser usadas. Pagamentos atrasados do KMS, ou a desativação/exclusão de uma chave, podem afetar as instâncias com criptografia de disco ativada.

    • Restrições de seleção de chave: Uma instância de tipo de uso geral suporta apenas a service key. Já uma instância de tipo dedicado pode usar a service key ou outros tipos de chaves definidas pelo usuário.

    • Impacto de pagamentos atrasados do KMS: Se você utilizar um tipo de chave paga, como uma chave protegida por software ou por hardware, um pagamento atrasado da sua instância do KMS impede a descriptografia do disco e torna a instância do RDS indisponível. Renove sua instância do KMS dentro do prazo.

    • Impacto da desativação ou exclusão de uma chave: Para chaves cujo ciclo de vida você gerencia, como uma Customer Master Key (CMK), uma chave protegida por software ou uma chave protegida por hardware, desativar ou excluir a chave bloqueará a instância do RDS associada. A instância ficará inacessível e parará de funcionar. Todas as operações de O&M, como backups, alterações de configuração, reinicializações e failovers de HA, falharão.

Ativar criptografia de disco

Para novas instâncias

  1. Acesse a página de compra do ApsaraDB RDS for MySQL e clique na aba Standard Creation no canto superior esquerdo.

  2. Na seção Storage Type, selecione um tipo de armazenamento em disco e marque a caixa de seleção Cloud Disk Encryption à direita.

  3. Selecione uma chave.

    • Para usar uma service key (gratuita), selecione Default Service CMK. Essa opção está disponível independentemente de já existir uma service key na região atual.

    • Para usar uma Customer Master Key (gratuita), chave protegida por software (paga) ou chave protegida por hardware (paga), selecione a chave na lista suspensa se ela já existir. Caso a chave não exista, clique em Create Now para create a key in the KMS console.

      Nota
      • Se não houver uma service key na região atual, selecionar Default Service CMK cria automaticamente uma service key com o alias alias/acs/rds.

      • Se já existir uma service key, selecionar Default Service CMK não cria uma nova. Em vez disso, a service key existente com o alias alias/acs/rds é usada para criptografia por padrão. Cada service da Alibaba Cloud possui apenas uma service key por região.

  4. Configure os demais parâmetros conforme as necessidades do seu negócio. Após concluir o pagamento, acesse a página Instances, clique no ID da instância desejada e confirme se as informações da chave aparecem na seção Basic Information. Isso indica que a criptografia de disco está ativada.

Para instâncias existentes

Importante

Ativar a criptografia de disco em uma instância existente causa uma breve interrupção de service de aproximadamente 30 segundos. Certifique-se de que sua aplicação possua um mecanismo de reconexão automática.

  1. Acesse a página Instances. Na barra de navegação superior, selecione a região onde a instância está localizada. Em seguida, clique no ID da instância.

  2. No painel de navegação à esquerda, clique em Data Security.

  3. Clique na aba Data Encryption e, em seguida, clique em Enable Disk Encryption.

  4. Na caixa de diálogo exibida, selecione uma chave e clique em OK. O status da instância muda imediatamente para Modifying Parameters.

  5. Aguarde a conclusão do processo. Quando o status da instância mudar para Running e as informações de criptografia forem exibidas na aba Data Encryption, a criptografia de disco estará ativada.

Alterar chave de criptografia

É possível alterar a chave de criptografia de uma instância do ApsaraDB RDS for MySQL de tipo de instância dedicado se a criptografia de disco estiver ativada. Instâncias de tipo de uso geral utilizam apenas a service key, e essa chave não pode ser alterada.

Importante

Alterar uma chave de criptografia causa uma breve interrupção de service de aproximadamente 30 segundos. Certifique-se de que sua aplicação possua um mecanismo de reconexão automática.

  1. Acesse a página Instances. Na barra de navegação superior, selecione a região onde a instância está localizada. Em seguida, clique no ID da instância.

  2. No painel de navegação à esquerda, clique em Data Security.

  3. Na aba Data Encryption, clique em Change Key.

  4. Na caixa de diálogo Change Data Disk Encryption Key, selecione uma chave e clique em OK.

Tópicos relacionados