- 文档首页
容器服务
容器服务 VKE
用户指南
存储
对象存储(TOS)
FSX 访问方式
加密 TOS 存储卷
加密 TOS 存储卷
TOS 存储卷支持数据加密,适用于需要加密存储数据或者合规性要求的应用场景。本文介绍如何配置 TOS 存储卷数据加密。
当您通过 FSX 客户端使用 TOS 存储卷时,支持服务端加密 SSE(Server-Side Encryption)功能,在写入或读取数据时进行加密和解密。
- 写入数据时,系统会将写入 TOS 存储卷的数据自动进行加密,有效保证存储在服务端数据的安全。
- 读取数据时,系统会将服务端加密的数据自动解密,保证体验上与未加密时完全一致。
说明
TOS 存储卷提供了多种加密方式,容器服务支持 SSE-TOS 和 SSE-KMS 加密方式。详情请参见 服务端加密概述。 - 请首先阅读 通过 FSX 客户端使用 TOS 静态存储卷,了解在集群中基于 FSX 客户端使用 TOS 静态卷的配置方法和注意事项。本文仅重点介绍配置 TOS 存储卷加密的注意事项和配置流程,其他通用内容不再重复介绍。
- 已创建 TOS 存储桶,开启 服务端加密,并选择加密方式( SSE-TOS 或 SSE-KMS)。详情请参见 创建存储桶。
- 如需使用 KMS 实现加密,需要提前完成以下操作:
- 挂载参数仅对新挂载的存储卷生效,对已挂载的存储卷不生效。因此,已创建的 PV 不支持修改加密方式。
- 当前仅支持 AES-256 加密算法,暂不支持 SM4 加密算法。
- 当选择 KMS 加密(SSE-KMS)时,数据读取或写入需要额外的 KMS 操作权限。权限说明和示例代码如下:
- 写入并加密数据时,需要具备kms:GenerateDataKey权限。
- 读取加密数据时,需要具备kms:Decrypt权限。
"tos:AbortMultipartUpload"
- 在左侧导航栏中,选择 集群。单击目标集群名称,进入集群管理页面。
- 在集群管理页面左侧导航栏中,选择 存储管理 > 存储卷。
- 单击 创建存储卷,创建 FSX 访问类型的 TOS 存储卷。
-
- 创建 PV 的 Yaml 文件vke-tos-fsx-static-pv.yaml。
支持使用mountOptions挂载参数配置加密方式,使用 SSE-TOS 加密方式时,示例代码如下:
name: vke-tos-fsx-static-pv
driver: fsx.csi.volcengine.com
server: doc-tos-demo.tos-cn-shanghai.ivolces.com
secretNamespace: default
volumeHandle: vke-tos-fsx-static-pv
persistentVolumeReclaimPolicy: Delete
支持使用mountOptions挂载参数配置加密方式,使用 SSE-KMS 加密方式时,示例代码如下:
name: vke-tos-fsx-static-pv
driver: fsx.csi.volcengine.com
server: doc-tos-demo.tos-cn-shanghai.ivolces.com
volumeHandle: vke-tos-fsx-static-pv
persistentVolumeReclaimPolicy: Delete
- tos_sse_kms_key_id=trn:kms:cn-beijing:2100***:keyrings/tos-sse-kms/keys/csi-fsx-tos-sse-kms-key
kubectl create -f vke-tos-fsx-static-pv.yaml
创建工作负载并挂载存储卷后,您可以通过以下方式验证对象存储的挂载、持久化存储和加解密。
- 执行以下命令,查看存储卷是否正确挂载到 Pod 的指定路径。
kubectl exec vke-static-tos-fsx-deploy-5f55*** -- df | grep tmp
/dev/vdc 20466256 24 20449848 1% /tmp
- 查看 Pod 中的挂载路径,即查看存储卷中的数据。
kubectl exec vke-static-tos-fsx-deploy-5f55*** -- ls /tmp
-
kubectl exec vke-static-tos-fsx-deploy-5f55*** -- ls /tmp
- 预期返回如下,可以查看上传的文件,实现了数据卷的挂载、持久化存储和加解密。
最近更新时间:2026.03.04 20:01:41