[New Feature]阿里云云盘支持BYOK加密
1.云盘加密介绍
当前阿里云云盘提供KMS加密方案,您除了可以使用默认服务密钥外,还可以使用事先在KMS服务中创建好的CMK进行加密。整个云盘加密过程都是在ECS端完成,可确保静态数据安全以及ECS实例与后端块存储集群之间传输数据的安全性。
2.加密原理
云盘加密采用AES256机制,授权的用户在控制台选择指定CMK ID时,ECS服务通过角色扮演方式,向KMS请求一对明文密钥以及密文密钥,ECS服务在获取密钥对后,将密文密钥保存至云盘meta信息中。此后,每次挂载云盘或者重启ECS实例时,ECS服务向kms服务获取明文密钥,并将该密钥用于每个I/O加密操作。
当前阿里云云盘服务仅支持AES256加密机制。后续我们也会逐步演进并支持更多国密算法。
3.使用限制
• 当前所有的云盘类型均支持加密
• 目前不直接支持系统盘加密,如果要针对系统盘加密,则需要通过镜像加密方式完成
• 加密会影响云盘的IO性能,IO密集型场景请根据实际情况评估是否开启云盘加密功能
• 针对加密云盘创建的快照,默认也是加密状态,并且使用与云盘相同的加密密钥
4.控制台操作
云盘服务默认会在每个region创建1个阿里云托管的KM密钥(Default Service CMK),您可以使用该默认托管的密钥进行加密,也可以选择事先在KMS服务中创建的CMK ID。我们建议您使用指定的CMK 进行加密,这样更加灵活以及便于管理(包括密钥轮转,密钥激活等)
如下图所示,授权的 用户在创建云盘时,可以选择指定的CMK 进行加密。
低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
阿里云ECS服务器华南2广东河源地域好不好/速度快不快?
阿里云ECS服务器添加了华南2地域的广东河源节点,原来有华南1的广东深圳地域。通过本文详细介绍河源节点数据中心的详细情况。主要看运行速度及性能。 一、阿里云华南2广东河源数据中心怎么样 阿里云华南2河源数据中心是华南地区规模最大的绿色数据中心,容纳超过30万台服务器,目前为华南地区百万客户提供优质的云计算、人工智能、物联网等服务。 阿里云河源数据中心是阿里云自建自维基地,目前有2个可用区。使用自研开发的飞天操作系统、第三代神龙架构、盘古存储等云计算技术,轻松应对金融企业的扩容需求。也可以根据紧急需要提供小时级交付几十万core计算资源的能力,极速扩展能力可从容应对紧急需求和大流量业务需要。独有优势:可用区内时延仅为其他数据中心的40%左右。 二、阿里云华南2 河源数据中心已开通实例规格 河源数据中心在实例规格、性能上增强了不少。以下是当前在河源数据中心开通的ECS服务器机型。 突发性能型 t6通用型 g6计算型 c6内存型 r6本地SSD型 i2g、i2计算型弹性裸金属服务器 ebmc6 后期会增加更多实例规格。 三、阿里云河源服务器测试 测试机使用阿里云ECS服务器计算型c6 2核4...
- 下一篇
Kubernetes - 5.1 Discovery and Load Balancing - Service
什么是Service Service是为一组Pod提供入口调度服务,并可以在Pod之间实现负载均衡。由于Pod是有生命周期的,每当Pod进行销毁而启动时IP地址也会随之改变,这将无法被调用者发现到,而Service出新就是为了解决服务发现这个问题,提供一个稳定的入口已便于服务调用者,而不用去关心Pod的IP地址变化。 什么是EndPoint Service会根据资源定义清单中的选择器选择与之绑定的Pod成员,EndPoint就是存储这些Pod成员的IP及端口信息。 Service类型 ClusterIP 将Service提供一个稳定的IP地址供Kubernetes内部的资源对象访问kubectl apply -f service-clusterip.yaml apiVersion: v1 kind: Service metadata: name: nginx-service spec: selector: app: nginx type: ClusterIP ports: - protocol: TCP port: 80 targetPort: 80 查看service详细信息kube...
相关文章
文章评论
共有0条评论来说两句吧...