- 文档首页
云服务器
云服务器ECS
用户指南
弹性块存储
云盘加密
云盘加密
为满足数据安全合规要求,并有效应对物理盗窃、未经授权访问等安全威胁,可使用密钥管理服务(KMS)对 ECS 云盘进行加密,从而全面保障业务数据的机密性与完整性。
- 云盘加密功能处于邀测状态,如需使用,请联系客户经理。
- 本文所描述的云盘均为数据盘,系统盘在创建云服务器时自动创建并挂载,无法独立创建。
- 当前地域仅支持华东2(上海),如有其他地域需求,请联系客户经理。
加密云盘通过两层密钥保障数据安全:
- KMS密钥:由KMS服务保管,用于加密和解密数据密钥。
创建加密云盘时,由KMS密钥加密的数据密钥会被存储在云盘中。实例启动阶段,云服务器ECS会向KMS服务请求解密数据密钥,解密后的数据密钥明文将被加载到内存中,用于加解密数据。
KMS密钥分为以下两种类型。
- 服务密钥:由云产品为 ECS 服务自动创建和管理的密钥,别名为 Default Service Key(managed_ebs_key)。满足基本的数据加密需求,操作简便,无需管理密钥生命周期。
- 用户主密钥:在 KMS 中自行导入/创建的拥有完全控制权的密钥。适用于对数据安全有更高要求,需要自行管理密钥的轮转、禁用、删除等生命周期。
说明
- 如未授权加密服务,请单击“未授权,请先授权访问KMS”。
- 在“跨服务访问请求”页面,请确认您的 IMA 角色,并单击“立即授权”,授权完成后(需等待 3 秒),系统将自动返回“创建云盘”页面。
- 在“创建云盘”页面,请单击“请选择秘钥”下拉列表,选择您所需 KMS 密钥。
- 根据业务需要配置云盘其他参数,各项配置的具体说明,请参见创建云盘。
- 在“订单详情”区域勾选“我已阅读并同意《云服务器服务条款》”,单击“立即购买”,即可完成加密云盘创建。
基于已有的加密快照创建加密云盘时,新创建的加密云盘在初始状态下即包含该快照中的完整数据。具体操作步骤如下:
- 在“创建云盘”页面的“数据源”参数处,单击“用快照创建云盘”。
-
- 在弹出的“选择快照”面板中,勾选您的目标加密快照,单击“确定”。
- 根据您的业务需要配置云盘的其他参数。各项配置的具体说明,请参见创建云盘。
注意
该方法通过禁用密钥进行加密验证,会导致系统盘出现读写异常,建议使用测试实例进行测试。
- 创建ECS测试实例时,使用用户主密钥加密的系统盘。
- 在密钥管理系统的用户主密钥页面,选择您密钥所在地域。
- 在“用户主密钥”页面,找到目标密钥,单击目标密钥右侧“操作”列下是“详情”。
- 在“密钥环详情”页面,单击目标密钥“状态”列下的按钮,在弹出的对话框中单击“确定”。
- 禁用 KMS 密钥后,您可以通过以下表现验证云盘是否已被加密保护:
- 在控制台无法对该 ECS 实例执行停机、重启和删除操作;
- 禁用密钥的一周内,云盘的数据读写不受影响;禁用密钥超过一周后,云盘将无法进行任何读写操作。
加密云盘与非加密云盘的计费规则相同,加密功能本身不收取额外费用。更多信息,请参见云盘计费。 - 自定义密钥(CMK):如果您选择使用自己的 CMK 进行加密,相关的密钥管理与调用费用将由密钥管理服务(KMS)另行收取。
- 服务密钥:使用系统默认的服务密钥进行加密,不会产生任何额外费用。
在加密系统盘或通过快照创建加密数据盘时,仅支持第三代及以上代次的计算实例。
在加密系统盘或通过快照创建加密数据盘时,仅支持加密极速型 ESSD PL0 与 ESSD FlexPL 云盘。
不支持直接更改存量云盘的加密类型。如需转换,您可以在使用快照创建新云盘时,通过选择新的 KMS 密钥来间接实现转换。
最近更新时间:2026.06.02 17:21:54