tencent cloud

Enkripsi Disk Cloud

Download
Mode fokus
Ukuran font
Terakhir diperbarui: 2026-08-21 15:47:03
Diterjemahkan oleh AI
Ketika bisnis Anda memerlukan perlindungan enkripsi untuk data yang tersimpan di disk cloud karena alasan keamanan atau kepatuhan, Anda dapat mengaktifkan fitur enkripsi disk cloud. Kemampuan enkripsi disk cloud secara efektif melindungi privasi data melalui infrastruktur yang disediakan oleh Tencent Cloud Key Management Service (KMS).

Manajemen Kunci

Tencent Cloud menggunakan algoritma AES-256 standar industri untuk mengenkripsi data disk cloud Anda dengan kunci data yang disediakan oleh Tencent Cloud Key Management Service (KMS). Saat pertama kali menggunakan disk cloud terenkripsi, sistem akan secara otomatis membuat kunci master pengguna (CMK) yang khusus digunakan untuk enkripsi disk cloud di wilayah yang sesuai dalam KMS. Kunci yang dibuat secara otomatis hanya ada satu dan disimpan di layanan manajemen kunci yang dilindungi oleh kontrol keamanan fisik dan logis yang ketat.
Setiap disk cloud terenkripsi di setiap wilayah dienkripsi menggunakan kunci data (DK) 256-bit yang unik di wilayah terkait. Snapshot yang dibuat melalui disk cloud terenkripsi serta disk cloud terenkripsi yang dibuat menggunakan snapshot terenkripsi semuanya terkait dengan kunci tersebut. Kunci tersebut dilindungi oleh infrastruktur manajemen kunci yang disediakan oleh KMS sehingga dapat secara efektif mencegah akses tanpa izin. Kunci data (DK) disk cloud hanya digunakan di memori host tempat instance berada dan tidak akan disimpan dalam bentuk teks biasa di media persisten mana pun, bahkan pada disk cloud itu sendiri.

Prinsip Operasi

Ketika Anda mengatur disk cloud sebagai disk cloud terenkripsi, produk Tencent Cloud CBS menggunakan kunci data (DK) unik yang disediakan oleh KMS untuk mengenkripsi data dan mendekripsinya secara otomatis saat data dibaca. Proses enkripsi dan dekripsi berjalan di host tempat instans CVM berada, sehingga hampir tidak memengaruhi performa baca-tulis disk cloud pada beban rendah, tetapi akan memberikan dampak tertentu pada performa baca-tulis disk cloud dalam bisnis intensif I/O dengan beban tinggi. Anda dapat merujuk ke Cara Mengukur Performa Disk Cloud untuk melakukan pengujian performa disk cloud.
Setelah membuat disk cloud terenkripsi dan melampirkannya ke instance, sistem akan mengenkripsi data berikut:
Data statis di disk cloud.
Data yang ditransmisikan antara disk cloud dan instance (data dalam sistem operasi instance tidak dienkripsi).
Semua snapshot yang dibuat melalui disk cloud terenkripsi.

Jenis Enkripsi

Saat ini, disk cloud Tencent Cloud mendukung dua jenis enkripsi:
Jenis Enkripsi
Tipe Instans Yang Berlaku
Kompatibilitas
Enkripsi Generasi Pertama (V1)
General-purpose S1-S4
General-purpose SA1
Memory-optimized M1-M4
Compute C1-C4
Sedikit tipe general-purpose S5/M5, SA2/MA2
Tidak kompatibel dengan model yang hanya mendukung enkripsi generasi kedua.
Enkripsi Generasi Kedua (V2)
Tipe instance general-purpose S5 dan yang lebih baru
Tipe instance general-purpose SA2 dan yang lebih baru
Tipe instance memory-optimized M5 dan yang lebih baru
Tipe instance compute C5 dan yang lebih baru
Sebagian besar jenis instans GPU yang mendukung disk cloud
Tidak kompatibel dengan model yang hanya mendukung enkripsi generasi pertama.
Keterangan:
Saat membuat disk cloud terenkripsi bersama dengan instance, jenis enkripsi disk cloud akan dipilih secara otomatis berdasarkan jenis instance, sehingga Anda tidak perlu menentukannya secara manual.
Saat membuat disk cloud terenkripsi secara terpisah, kami sangat menyarankan Anda untuk memilih membuat dan melampirkannya ke instance yang sudah ada. Setelah itu, jenis enkripsi disk cloud akan dipilih secara otomatis berdasarkan jenis instance, sehingga Anda tidak perlu menentukannya secara manual. Jika Anda memilih untuk membuat disk cloud tanpa melampirkannya ke instance, Anda perlu menentukan sendiri jenis enkripsi disk cloud. Setelah ditentukan, disk cloud tersebut hanya dapat dilampirkan ke generasi instance yang sesuai.

Batas Penggunaan

Fitur enkripsi disk cloud tunduk pada batasan berikut:
Batasan
Deskripsi
Batasan Wilayah
Hanya wilayah Beijing, Shanghai, Guangzhou, Hong Kong (Tiongkok), Singapura, Seoul, Tokyo, Jakarta, dan Frankfurt yang mendukung kemampuan enkripsi Cloud Disk.
Batasan disk cloud
Enkripsi disk cloud mendukung semua jenis disk cloud dan jenis instance.
Hanya disk cloud yang dapat dienkripsi, bukan disk lokal.
Hanya disk data yang dapat dienkripsi, sedangkan disk sistem tidak dapat dienkripsi secara langsung. Anda dapat mengenkripsi disk sistem dengan menyalin image terenkripsi lalu membuat instans CVM melalui image terenkripsi tersebut.
Disk cloud yang sudah ada dan tidak terenkripsi tidak dapat langsung dikonversi menjadi disk cloud terenkripsi.
Disk cloud terenkripsi tidak dapat dikonversi ke disk cloud yang tidak terenkripsi.
Disk cloud terenkripsi generasi pertama tidak dapat dipasang ke jenis instans yang hanya mendukung enkripsi generasi kedua, begitu pula sebaliknya.
Batasan snapshot dan image
Snapshot yang dihasilkan oleh disk tidak terenkripsi yang ada tidak dapat langsung dikonversi ke snapshot terenkripsi.
Snapshot terenkripsi tidak dapat dikonversi ke snapshot yang tidak dienkripsi.
Image dengan snapshot terenkripsi tidak dapat dibagikan.
Snapshot terenkripsi dan image yang dibuat olehnya tidak dapat direplikasi di seluruh wilayah.
Penjelasan Izin
Untuk menggunakan fitur enkripsi Cloud Disk, Anda perlu memberikan peran layanan CBS untuk memanggil layanan KMS milik pengguna. Nama perannya adalah: CVM_QcsRole.
Batasan Lainnya
Fitur enkripsi disk cloud bergantung pada KMS di region yang sama, sehingga Anda tidak perlu melakukan operasi tambahan di konsol KMS jika tidak ada permintaan operasi lainnya.
Saat Anda menggunakan fitur enkripsi disk cloud untuk pertama kalinya, Anda harus mengaktifkan KMS seperti yang diinstruksikan di halaman tersebut.Jika tidak, Anda tidak dapat membeli disk cloud terenkripsi.
Anda dapat mengueri CMK yang dibuat khusus oleh sistem untuk enkripsi disk cloud di konsol KMS, tetapi Anda tidak dapat menentukan, menghapus, atau mengubah CMK.

Penjelasan Biaya

Fitur enkripsi disk cloud tidak menimbulkan biaya tambahan, begitu pula dengan operasi baca dan tulis pada data di dalam disk cloud. Namun, setiap operasi manajemen yang melibatkan disk cloud terenkripsi, baik melalui konsol maupun API, akan menggunakan KMS dalam bentuk API. Penggunaan KMS akan menimbulkan biaya. Untuk detail penagihan KMS, lihat Ikhtisar Penagihan Key Management Service.
Operasi Manajemen pada disk cloud terenkripsi meliputi:
Buat disk cloud terenkripsi
Pasang disk cloud
Lepas disk cloud
Buat Snapshot
Kembalikan Snapshot
Keterangan:
Pastikan Anda memiliki saldo akun yang cukup, jika tidak, operasi akan gagal.

Membuat disk cloud terenkripsi

Anda dapat membuat disk cloud terenkripsi melalui tiga metode berikut:
Membuat disk cloud terenkripsi di konsol
Membuat disk cloud terenkripsi dari snapshot
Membuat disk cloud terenkripsi melalui API
1. Masuk ke Konsol CBS, pilih wilayah, dan klik Create (Buat).
2. Di kotak dialog Purchase Data Disk (Beli Disk Data), pilih Enable disk encryption (Aktifkan enkripsi disk).
Keterangan:
Jika ini adalah pertama kalinya Anda menggunakan disk cloud terenkripsi di wilayah ini, Anda harus menyelesaikan otorisasi peran layanan terlebih dahulu untuk mengizinkan layanan disk cloud memanggil Key Management Service (KMS) guna melakukan enkripsi dan dekripsi data. Langkah-langkahnya adalah sebagai berikut:
1. Setelah mencentang opsi enkripsi disk, halaman akan menampilkan pesan bahwa kemampuan enkripsi bergantung pada Key Management Service (KMS) dan Anda perlu memberikan otorisasi di Access Management. Klik tautan Access Management.
2. Masuk ke halaman Role Management > Service Authorization, lalu konfirmasi informasi berikut:
Nama peran: CVM_QcsRole
Jenis peran: Peran layanan
Kebijakan otorisasi: QcloudKMSAccessForCVMRole (mengizinkan layanan CVM/CBS mengakses KMS lintas layanan)
3. Klik untuk menyetujui otorisasi. Operasi otorisasi ini harus dilakukan oleh akun utama atau sub-akun yang memiliki izin manajemen peran CAM.
4. Setelah otorisasi selesai, kembali ke halaman pembelian disk cloud, lalu centang kembali opsi enkripsi untuk dapat menggunakannya secara normal.
3. Pilih konfigurasi disk cloud berdasarkan kebutuhan aktual Anda dan klik Submit (Kirim).
4. Setelah pembelian selesai, Anda dapat melihat disk cloud terenkripsi yang telah dibuat di halaman Daftar Disk Cloud.
Disk cloud terenkripsi yang baru dibuat akan berstatus "Menunggu Pemasangan". Lihat Memasang Disk Cloud untuk memasang disk cloud ke server cloud di zona ketersediaan yang sama.
Lihat Membuat disk cloud menggunakan snapshot. Dengan memilih snapshot terenkripsi untuk membuat disk cloud, Anda dapat membuat disk cloud yang berisi data yang relevan dan terenkripsi.
Anda dapat membuat disk cloud terenkripsi menggunakan API CreateDisks dengan dua metode berikut:
Konfigurasikan Encrypt sebagai true.
Tentukan SnapshotId untuk snapshot terenkripsi.

Melihat jenis enkripsi dari disk cloud terenkripsi

Melihat jenis enkripsi di konsol disk cloud
Melihat jenis enkripsi melalui API
1. Masuk ke Konsol Disk Cloud, lalu pilih wilayah yang sesuai untuk melihat disk cloud.
2. Pada daftar disk cloud, klik tombol Atur Kolom Daftar di sisi kanan. Kemudian, di kotak dialog Kolom Daftar Kustom yang muncul, centang opsi Enkripsi, lalu klik OK.
3. Status enkripsi disk cloud akan ditampilkan di daftar disk cloud. Jika disk cloud terenkripsi, generasi enkripsi yang sesuai juga akan ditampilkan.
Anda dapat menggunakan API DescribeDisks untuk memeriksa apakah disk cloud terenkripsi beserta generasi enkripsinya. Periksa kolom Encrypt dan EncryptType pada struktur data Disk yang ditampilkan.

Mengubah status enkripsi data

Jika Anda perlu mengubah status data yang ada di disk cloud dari tidak terenkripsi menjadi terenkripsi, kami sarankan Anda menggunakan perintah rsync di Linux atau perintah robocopy di Windows untuk menyalin data dari disk tidak terenkripsi ke disk terenkripsi yang baru.
Jika Anda perlu mengubah status data yang ada di disk cloud dari terenkripsi menjadi tidak terenkripsi, kami sarankan Anda menjalankan perintah yang sama untuk menyalin data dari disk terenkripsi ke disk tidak terenkripsi yang baru.

Bantuan dan Dukungan

Apakah halaman ini membantu?

masukan