Ketika bisnis Anda memerlukan perlindungan enkripsi untuk data yang tersimpan di disk cloud karena alasan keamanan atau kepatuhan, Anda dapat mengaktifkan fitur enkripsi disk cloud. Kemampuan enkripsi disk cloud secara efektif melindungi privasi data melalui infrastruktur yang disediakan oleh Tencent Cloud Key Management Service (KMS). Manajemen Kunci
Tencent Cloud menggunakan algoritma AES-256 standar industri untuk mengenkripsi data disk cloud Anda dengan kunci data yang disediakan oleh Tencent Cloud Key Management Service (KMS). Saat pertama kali menggunakan disk cloud terenkripsi, sistem akan secara otomatis membuat kunci master pengguna (CMK) yang khusus digunakan untuk enkripsi disk cloud di wilayah yang sesuai dalam KMS. Kunci yang dibuat secara otomatis hanya ada satu dan disimpan di layanan manajemen kunci yang dilindungi oleh kontrol keamanan fisik dan logis yang ketat. Setiap disk cloud terenkripsi di setiap wilayah dienkripsi menggunakan kunci data (DK) 256-bit yang unik di wilayah terkait. Snapshot yang dibuat melalui disk cloud terenkripsi serta disk cloud terenkripsi yang dibuat menggunakan snapshot terenkripsi semuanya terkait dengan kunci tersebut. Kunci tersebut dilindungi oleh infrastruktur manajemen kunci yang disediakan oleh KMS sehingga dapat secara efektif mencegah akses tanpa izin. Kunci data (DK) disk cloud hanya digunakan di memori host tempat instance berada dan tidak akan disimpan dalam bentuk teks biasa di media persisten mana pun, bahkan pada disk cloud itu sendiri.
Prinsip Operasi
Ketika Anda mengatur disk cloud sebagai disk cloud terenkripsi, produk Tencent Cloud CBS menggunakan kunci data (DK) unik yang disediakan oleh KMS untuk mengenkripsi data dan mendekripsinya secara otomatis saat data dibaca. Proses enkripsi dan dekripsi berjalan di host tempat instans CVM berada, sehingga hampir tidak memengaruhi performa baca-tulis disk cloud pada beban rendah, tetapi akan memberikan dampak tertentu pada performa baca-tulis disk cloud dalam bisnis intensif I/O dengan beban tinggi. Anda dapat merujuk ke Cara Mengukur Performa Disk Cloud untuk melakukan pengujian performa disk cloud. Setelah membuat disk cloud terenkripsi dan melampirkannya ke instance, sistem akan mengenkripsi data berikut:
Data statis di disk cloud.
Data yang ditransmisikan antara disk cloud dan instance (data dalam sistem operasi instance tidak dienkripsi).
Semua snapshot yang dibuat melalui disk cloud terenkripsi.
Jenis Enkripsi
Saat ini, disk cloud Tencent Cloud mendukung dua jenis enkripsi:
|
Enkripsi Generasi Pertama (V1) | General-purpose S1-S4 General-purpose SA1 Memory-optimized M1-M4 Compute C1-C4 Sedikit tipe general-purpose S5/M5, SA2/MA2 | Tidak kompatibel dengan model yang hanya mendukung enkripsi generasi kedua. |
Enkripsi Generasi Kedua (V2) | Tipe instance general-purpose S5 dan yang lebih baru Tipe instance general-purpose SA2 dan yang lebih baru Tipe instance memory-optimized M5 dan yang lebih baru Tipe instance compute C5 dan yang lebih baru Sebagian besar jenis instans GPU yang mendukung disk cloud | Tidak kompatibel dengan model yang hanya mendukung enkripsi generasi pertama. |
Keterangan:
Saat membuat disk cloud terenkripsi bersama dengan instance, jenis enkripsi disk cloud akan dipilih secara otomatis berdasarkan jenis instance, sehingga Anda tidak perlu menentukannya secara manual.
Saat membuat disk cloud terenkripsi secara terpisah, kami sangat menyarankan Anda untuk memilih membuat dan melampirkannya ke instance yang sudah ada. Setelah itu, jenis enkripsi disk cloud akan dipilih secara otomatis berdasarkan jenis instance, sehingga Anda tidak perlu menentukannya secara manual. Jika Anda memilih untuk membuat disk cloud tanpa melampirkannya ke instance, Anda perlu menentukan sendiri jenis enkripsi disk cloud. Setelah ditentukan, disk cloud tersebut hanya dapat dilampirkan ke generasi instance yang sesuai.
Batas Penggunaan
Fitur enkripsi disk cloud tunduk pada batasan berikut:
|
Batasan Wilayah | Hanya wilayah Beijing, Shanghai, Guangzhou, Hong Kong (Tiongkok), Singapura, Seoul, Tokyo, Jakarta, dan Frankfurt yang mendukung kemampuan enkripsi Cloud Disk. |
Batasan disk cloud | Enkripsi disk cloud mendukung semua jenis disk cloud dan jenis instance. Hanya disk cloud yang dapat dienkripsi, bukan disk lokal. Hanya disk data yang dapat dienkripsi, sedangkan disk sistem tidak dapat dienkripsi secara langsung. Anda dapat mengenkripsi disk sistem dengan menyalin image terenkripsi lalu membuat instans CVM melalui image terenkripsi tersebut. Disk cloud yang sudah ada dan tidak terenkripsi tidak dapat langsung dikonversi menjadi disk cloud terenkripsi. Disk cloud terenkripsi tidak dapat dikonversi ke disk cloud yang tidak terenkripsi. Disk cloud terenkripsi generasi pertama tidak dapat dipasang ke jenis instans yang hanya mendukung enkripsi generasi kedua, begitu pula sebaliknya. |
Batasan snapshot dan image | Snapshot yang dihasilkan oleh disk tidak terenkripsi yang ada tidak dapat langsung dikonversi ke snapshot terenkripsi. Snapshot terenkripsi tidak dapat dikonversi ke snapshot yang tidak dienkripsi. Image dengan snapshot terenkripsi tidak dapat dibagikan. Snapshot terenkripsi dan image yang dibuat olehnya tidak dapat direplikasi di seluruh wilayah. |
Penjelasan Izin | Untuk menggunakan fitur enkripsi Cloud Disk, Anda perlu memberikan peran layanan CBS untuk memanggil layanan KMS milik pengguna. Nama perannya adalah: CVM_QcsRole. |
Batasan Lainnya | Fitur enkripsi disk cloud bergantung pada KMS di region yang sama, sehingga Anda tidak perlu melakukan operasi tambahan di konsol KMS jika tidak ada permintaan operasi lainnya. Saat Anda menggunakan fitur enkripsi disk cloud untuk pertama kalinya, Anda harus mengaktifkan KMS seperti yang diinstruksikan di halaman tersebut.Jika tidak, Anda tidak dapat membeli disk cloud terenkripsi. Anda dapat mengueri CMK yang dibuat khusus oleh sistem untuk enkripsi disk cloud di konsol KMS, tetapi Anda tidak dapat menentukan, menghapus, atau mengubah CMK. |
Penjelasan Biaya
Fitur enkripsi disk cloud tidak menimbulkan biaya tambahan, begitu pula dengan operasi baca dan tulis pada data di dalam disk cloud. Namun, setiap operasi manajemen yang melibatkan disk cloud terenkripsi, baik melalui konsol maupun API, akan menggunakan KMS dalam bentuk API. Penggunaan KMS akan menimbulkan biaya. Untuk detail penagihan KMS, lihat Ikhtisar Penagihan Key Management Service. Operasi Manajemen pada disk cloud terenkripsi meliputi:
Buat disk cloud terenkripsi
Pasang disk cloud
Lepas disk cloud
Buat Snapshot
Kembalikan Snapshot
Keterangan:
Pastikan Anda memiliki saldo akun yang cukup, jika tidak, operasi akan gagal.
Membuat disk cloud terenkripsi
Anda dapat membuat disk cloud terenkripsi melalui tiga metode berikut:
Membuat disk cloud terenkripsi di konsol
Membuat disk cloud terenkripsi dari snapshot
Membuat disk cloud terenkripsi melalui API
1. Masuk ke Konsol CBS, pilih wilayah, dan klik Create (Buat). 2. Di kotak dialog Purchase Data Disk (Beli Disk Data), pilih Enable disk encryption (Aktifkan enkripsi disk).
Keterangan:
Jika ini adalah pertama kalinya Anda menggunakan disk cloud terenkripsi di wilayah ini, Anda harus menyelesaikan otorisasi peran layanan terlebih dahulu untuk mengizinkan layanan disk cloud memanggil Key Management Service (KMS) guna melakukan enkripsi dan dekripsi data. Langkah-langkahnya adalah sebagai berikut:
1. Setelah mencentang opsi enkripsi disk, halaman akan menampilkan pesan bahwa kemampuan enkripsi bergantung pada Key Management Service (KMS) dan Anda perlu memberikan otorisasi di Access Management. Klik tautan Access Management.
2. Masuk ke halaman Role Management > Service Authorization, lalu konfirmasi informasi berikut:
Nama peran: CVM_QcsRole
Jenis peran: Peran layanan
Kebijakan otorisasi: QcloudKMSAccessForCVMRole (mengizinkan layanan CVM/CBS mengakses KMS lintas layanan)
3. Klik untuk menyetujui otorisasi. Operasi otorisasi ini harus dilakukan oleh akun utama atau sub-akun yang memiliki izin manajemen peran CAM.
4. Setelah otorisasi selesai, kembali ke halaman pembelian disk cloud, lalu centang kembali opsi enkripsi untuk dapat menggunakannya secara normal.
3. Pilih konfigurasi disk cloud berdasarkan kebutuhan aktual Anda dan klik Submit (Kirim).
4. Setelah pembelian selesai, Anda dapat melihat disk cloud terenkripsi yang telah dibuat di halaman Daftar Disk Cloud. Disk cloud terenkripsi yang baru dibuat akan berstatus "Menunggu Pemasangan". Lihat Memasang Disk Cloud untuk memasang disk cloud ke server cloud di zona ketersediaan yang sama. Anda dapat membuat disk cloud terenkripsi menggunakan API CreateDisks dengan dua metode berikut: Konfigurasikan Encrypt sebagai true.
Tentukan SnapshotId untuk snapshot terenkripsi.
Melihat jenis enkripsi dari disk cloud terenkripsi
Melihat jenis enkripsi di konsol disk cloud
Melihat jenis enkripsi melalui API
1. Masuk ke Konsol Disk Cloud, lalu pilih wilayah yang sesuai untuk melihat disk cloud. 2. Pada daftar disk cloud, klik tombol Atur Kolom Daftar di sisi kanan. Kemudian, di kotak dialog Kolom Daftar Kustom yang muncul, centang opsi Enkripsi, lalu klik OK.
3. Status enkripsi disk cloud akan ditampilkan di daftar disk cloud. Jika disk cloud terenkripsi, generasi enkripsi yang sesuai juga akan ditampilkan.
Anda dapat menggunakan API DescribeDisks untuk memeriksa apakah disk cloud terenkripsi beserta generasi enkripsinya. Periksa kolom Encrypt dan EncryptType pada struktur data Disk yang ditampilkan. Mengubah status enkripsi data
Jika Anda perlu mengubah status data yang ada di disk cloud dari tidak terenkripsi menjadi terenkripsi, kami sarankan Anda menggunakan perintah rsync di Linux atau perintah robocopy di Windows untuk menyalin data dari disk tidak terenkripsi ke disk terenkripsi yang baru.
Jika Anda perlu mengubah status data yang ada di disk cloud dari terenkripsi menjadi tidak terenkripsi, kami sarankan Anda menjalankan perintah yang sama untuk menyalin data dari disk terenkripsi ke disk tidak terenkripsi yang baru.