A criptografia de disco em nuvem protege dados em repouso na sua instância do ApsaraDB RDS for PostgreSQL, sem custo adicional e sem exigir alterações na aplicação.
Ao ativar a criptografia de disco em nuvem, todos os dados gravados no disco criptografado são automaticamente protegidos. Os snapshots do disco usam a mesma chave de criptografia, e qualquer nova instância criada a partir de um snapshot criptografado também tem a criptografia ativada automaticamente.
Pré-requisitos
Antes de começar, verifique se:
Sua instância rds executa o rds Basic Edition, rds High-availability Edition ou rds Cluster Edition e usa Enterprise SSDs (ESSDs) ou Premium ESSDs
O Key Management Service (KMS) está ativado — consulte Comprar e ativar uma instância do KMS
Instâncias rds serverless não oferecem suporte à criptografia de disco em nuvem.
Escolher um tipo de chave
Antes de ativar a criptografia, decida qual tipo de chave usar. O tipo de chave disponível depende do tipo da sua instância.
|
Tipo de instância |
Tipos de chave suportados |
|
Uso geral |
Apenas chave de serviço (gerenciada pelo ApsaraDB RDS) |
|
Dedicada |
Chave de serviço ou chave mestra do cliente (CMK) |
Chave de serviço (recomendada)
O Alibaba Cloud gera automaticamente a chave de serviço, gerenciada pelo ApsaraDB RDS. Seu alias no KMS é alias/acs/rds, e a especificação da chave é Aliyun_AES_256. A rotação de chaves vem desativada por padrão. Para ativá-la, adquira o recurso de rotação de chaves no console do KMS. Consulte Configurar rotação de chaves.
Chave mestra do cliente (CMK)
Uma CMK é uma chave que você cria e gerencia no KMS. Apenas instâncias dedicadas oferecem suporte à criptografia baseada em CMK.
Se você desativar ou excluir a chave do KMS usada para criptografia, sua instância rds será bloqueada imediatamente e ficará inacessível. Além disso, não será possível executar operações de O&M, incluindo backups, alterações de especificação, clonagem, reinicializações, failovers de alta disponibilidade ou modificações de parâmetros. Para evitar esse risco, use a chave de serviço.
Ativar a criptografia de disco em nuvem
Ativar criptografia para uma nova instância
Durante a criação da instância, ao lado de Storage Type, selecione Cloud Disk Encryption e escolha uma chave. A seleção padrão é Default Service CMK. Ao selecionar Default Service CMK, o sistema cria automaticamente uma chave de serviço.
Para obter o procedimento completo de criação, consulte Criar uma instância do ApsaraDB RDS for PostgreSQL.
Ativar criptografia para uma instância existente
Acesse a página Instances. Na barra de navegação superior, selecione a região onde sua instância está localizada e clique em ID da instância.
No painel de navegação à esquerda, clique em Data Security.
Na aba Data Encryption, clique em Enable Encryption.
Na caixa de diálogo, selecione uma chave e clique em OK. Recomendamos selecionar Use Automatically Generated Key, que especifica a chave de serviço gerada automaticamente pelo Alibaba Cloud e gerenciada pelo ApsaraDB RDS.
A instância será reiniciada e ocorrerá uma interrupção momentânea de conexão. Após o status da instância mudar para Running, a criptografia estará ativada.
Certifique-se de que sua aplicação esteja configurada para reconectar-se automaticamente à instância.
Verificar o status da criptografia
Após ativar a criptografia, confirme se ela está ativa:
Acesse a página Basic Information da instância ou clique em Data Security no painel de navegação à esquerda e abra a aba Data Encryption.
Verifique se a chave de criptografia está exibida.
Para visualizar todas as chaves do KMS na conta atual, abra o console do KMS, clique em Keys no painel de navegação à esquerda e selecione a aba Default Key. As chaves com Service Key na coluna Key Usage são gerenciadas pelos serviços do Alibaba Cloud.
Alterar a chave de criptografia
Acesse a página Instances. Selecione a região e clique em ID da instância.
No painel de navegação à esquerda, clique em Data Security.
Na aba Data Encryption, clique em Replace Key.
Na caixa de diálogo, selecione uma nova chave e clique em OK.
A instância será reiniciada e ocorrerá uma interrupção momentânea de conexão.
Desativar a criptografia de disco em nuvem
Acesse a página Instances. Selecione a região e clique em ID da instância.
No painel de navegação à esquerda, clique em Data Security.
Na aba Data Encryption, clique em Replace Key.
Na caixa de diálogo, selecione Disable Key e clique em OK.
A instância será reiniciada e ocorrerá uma interrupção momentânea de conexão.
Limitações
Instâncias rds serverless não oferecem suporte à criptografia de disco em nuvem.
Instâncias de uso geral podem usar apenas a chave de serviço gerenciada pelo ApsaraDB RDS. A criptografia baseada em CMK exige uma instância dedicada.
Ativar, desativar ou alterar a chave de criptografia sempre reinicia a instância e causa uma interrupção momentânea de conexão.
Caso sua instância do KMS fique inadimplente, os discos em nuvem não poderão ser descriptografados. Mantenha sua instância do KMS em estado normal.
Os processos de criptografia e descriptografia são transparentes — operações de leitura e escrita em discos criptografados não geram cobranças separadas.
Snapshots de uma instância criptografada são automaticamente protegidos com a mesma chave.
Ao criar uma instância a partir de um snapshot criptografado usando discos em nuvem, a criptografia de disco em nuvem é ativada automaticamente na nova instância.
Referência da API REST
Chame a API REST ModifyDBInstanceConfig para ativar, substituir ou desativar a criptografia de disco em nuvem programaticamente.