tencent cloud

Criptografia de disco em nuvem

Download
Modo Foco
Tamanho da Fonte
Última atualização: 2026-08-21 15:46:51
Traduzido por IA
Quando sua empresa precisa de proteção criptográfica para dados armazenados em discos em nuvem devido a requisitos de segurança ou conformidade, você pode ativar a funcionalidade de criptografia de disco em nuvem. A capacidade de criptografia de disco em nuvem protege efetivamente a privacidade dos dados por meio da infraestrutura fornecida pelo Tencent Cloud Key Management Service (KMS).

Gerenciamento de chaves

O Tencent Cloud utiliza o algoritmo padrão do setor AES-256 para criptografar os dados do seu disco em nuvem por meio de chaves de dados fornecidas pelo Tencent Cloud Key Management Service (KMS). Na primeira utilização de um disco em nuvem criptografado, o sistema criará automaticamente uma Customer Master Key (CMK) específica para criptografia de discos em nuvem na região correspondente do KMS. Essa chave criada automaticamente existe em quantidade única e exclusiva, sendo armazenada em serviços de gerenciamento de chaves protegidos por rigorosos controles de segurança física e lógica.
Os discos em nuvem criptografados em cada região utilizam uma chave de dados (DK) exclusiva de 256 bits correspondente à região para criptografia. Os snapshots criados por meio de discos em nuvem criptografados e os discos em nuvem criptografados criados a partir de snapshots criptografados estão todos associados a essa chave. Protegida pela infraestrutura de gerenciamento de chaves fornecida pelo KMS, essa chave efetivamente previne acessos não autorizados. A chave de dados (DK) do disco em nuvem é utilizada apenas na memória da máquina host à qual a instância pertence, não sendo armazenada em texto claro em qualquer mídia persistente (nem mesmo no próprio disco em nuvem).

Princípios operacionais

Quando você configura um disco em nuvem como criptografado, o produto CBS da Tencent Cloud usa a chave de dados única (DK) fornecida pelo KMS para criptografar os dados e descriptografa automaticamente ao ler os dados. O processo de criptografia/descriptografia é executado no host onde a instância do servidor em nuvem está localizada, tendo quase nenhum impacto no desempenho de leitura/gravação do disco em nuvem sob baixa carga, mas em aplicações intensivas em I/O sob alta carga, terá um certo impacto no desempenho de leitura/gravação do disco em nuvem. Você pode consultar Como medir o desempenho do disco em nuvem para realizar testes de desempenho do disco em nuvem.
Após criar um disco em nuvem criptografado e montá-lo em uma instância, a plataforma criptografará os seguintes dados:
Dados estáticos no disco em nuvem.
Dados transmitidos entre o disco em nuvem e a instância (os dados do sistema operacional da instância não são criptografados).
Todos os snapshots criados por meio de discos em nuvem criptografados.

Tipo de Criptografia

Atualmente, o disco em nuvem da Tencent Cloud suporta dois tipos de criptografia:
Tipo de criptografia
Tipos de instância compatíveis
Compatibilidade
Criptografia de Primeira Geração (V1)
Uso Geral S1-S4
Uso Geral SA1
Memória M1-M4
Computação C1-C4
Baixo Desempenho Uso Geral S5/M5, SA2/MA2
Incompatível com modelos que suportam apenas criptografia de Geração 2
Criptografia de Segunda Geração (V2)
Uso Geral S5 e tipos de instância de gerações superiores
Uso Geral SA2 e tipos de instância de gerações superiores
Memória M5 e tipos de instância de gerações superiores
Computação C5 e tipos de instância de gerações superiores
A grande maioria dos tipos de instância GPU suportam discos em nuvem
Incompatível com modelos que suportam apenas criptografia de Primeira Geração
Nota:
Ao criar um disco em nuvem criptografado junto com uma instância, o tipo de criptografia do disco em nuvem será selecionado automaticamente com base no tipo de instância, sem necessidade de especificação manual.
Ao criar um disco em nuvem criptografado separadamente, recomendamos fortemente que você escolha criar e associá-lo a uma instância existente. Nesse caso, o tipo de criptografia do disco em nuvem será selecionado automaticamente com base no tipo de instância, sem necessidade de especificação manual. Se você optar por criar um disco em nuvem sem associá-lo a uma instância, você precisa especificar manualmente o tipo de criptografia do disco em nuvem. Após a especificação, esse disco em nuvem só poderá ser associado a gerações de instâncias compatíveis.

Limites de uso

A funcionalidade de criptografia de disco em nuvem está sujeita a estas limitações:
Limitação
Descrição
Limitação regional
A capacidade de criptografia de disco em nuvem está disponível apenas nas regiões de: Pequim, Xangai, Cantão, Hong Kong (China), Singapura, Seul, Tóquio, Jacarta e Frankfurt.
Limitações do disco em nuvem
A criptografia de disco em nuvem é compatível com todos os tipos de discos em nuvem e tipos de instâncias.
Só é possível criptografar os discos em nuvem, não os discos locais.
Só é possível criptografar discos de dados, não é possível criptografar diretamente o disco do sistema. Você pode criptografar o disco do sistema criando uma instância de servidor em nuvem por meio da cópia de uma imagem criptografada e usando essa imagem criptografada.
Discos em nuvem não criptografados já existentes não podem ser convertidos diretamente em discos em nuvem criptografados.
Não é possível converter um disco em nuvem criptografado em um disco em nuvem não criptografado.
Discos em nuvem criptografados de 1ª geração não podem ser associados a tipos de instância que suportam apenas criptografia de 2ª geração, e vice-versa.
Limitações de snapshots e imagens
Não é possível converter diretamente um snapshot gerado por um disco não criptografado existente em um snapshot criptografado.
Não é possível converter um snapshot criptografado em um snapshot não criptografado.
Não é possível compartilhar uma imagem com um snapshot criptografado.
Não é possível replicar o snapshot criptografado e as imagens criadas por ele entre regiões.
Descrição de Permissões
Para usar a funcionalidade de criptografia de disco em nuvem, é necessário conceder à função de serviço CBS a permissão para chamar o serviço KMS do usuário. O nome da função é: CVM_QcsRole.
Outras limitações
A funcionalidade de criptografia de disco em nuvem depende do KMS na mesma região. Se você não tiver outras solicitações de operação, não será necessário executar ações adicionais no console do KMS.
Ao usar a funcionalidade de criptografia de disco em nuvem pela primeira vez, é preciso ativar o KMS conforme as instruções da página. Caso contrário, não será possível adquirir o disco em nuvem criptografado.
É possível consultar a CMK criada especificamente pelo sistema para criptografia de disco em nuvem no console do KMS, mas não é possível especificar, excluir ou alterar a CMK.

Descrição de Custos

A funcionalidade de criptografia de disco em nuvem não incorrerá em custos adicionais, e as operações de leitura/gravação de dados no disco em nuvem também não gerarão encargos extras. No entanto, ao realizar operações de gerenciamento de discos em nuvem criptografados, seja por meio do console ou da API, o KMS será utilizado na forma de chamadas de API. O uso do KMS incorrerá em custos. Para detalhes sobre a cobrança do KMS, consulte Visão Geral de Cobrança do Serviço de Gerenciamento de Chaves.
As operações de gerenciamento de um disco em nuvem criptografado incluem:
Criar um disco em nuvem criptografado
Montar um disco em nuvem
Desmontar um disco em nuvem
Criar um snapshot
Reverter um snapshot
Nota:
Certifique-se de ter saldo suficiente na conta, caso contrário, a operação falhará.

Criação de um disco em nuvem criptografado

É possível criar um disco em nuvem criptografado por meio destes três métodos:
Criação de um disco em nuvem criptografado pelo console
Criação de um disco em nuvem criptografado de um snapshot
Criação de um disco em nuvem criptografado por uma API
1. Faça login no Console do CBS, selecione uma região e clique em Create (Criar).
2. Na caixa de diálogo Purchase Data Disk (Adquirir disco de dados), selecione Enable disk encryption (Habilitar a criptografia de disco).
Nota:
Se você estiver usando um disco em nuvem criptografado nesta região pela primeira vez, primeiro é necessário conceder autorização à função de serviço, permitindo que o serviço de disco em nuvem chame o Serviço de Gerenciamento de Chaves (KMS) para criptografia e descriptografia de dados. Siga as etapas abaixo:
1. Marque a opção "Ativar criptografia de disco". Quando aparecer a mensagem "A capacidade de criptografia depende do Serviço de Gerenciamento de Chaves (KMS). É necessário autorizar o uso através do Gerenciamento de Acesso", clique no link do Gerenciamento de Acesso.
2. Acesse a página Gerenciamento de Funções > Autorização de Serviço e confirme as seguintes informações:
Nome da função: CVM_QcsRole
Tipo de função: Função de serviço
Política de autorização: QcloudKMSAccessForCVMRole (permite que os serviços de servidor em nuvem/disco em nuvem acessem o KMS entre serviços)
3. Clique em Concordar e Autorizar. Esta operação de autorização deve ser executada pela conta principal ou por uma subconta com permissões de gerenciamento de funções do CAM.
4. Após a conclusão da autorização, retorne à página de compra de disco em nuvem e marque novamente a opção de criptografia para utilização normal.
3. Selecione a configuração do disco em nuvem com base em suas necessidades reais e clique em Submit (Enviar).
4. Após a compra, você pode ver o disco em nuvem criptografado criado na página Lista de discos em nuvem.
O disco em nuvem criptografado recém-criado estará no estado "A ser montado". Consulte Montar disco em nuvem para montar o disco em nuvem em um servidor em nuvem na mesma zona de disponibilidade.
Consulte Criação de discos em nuvem usando snapshots. Ao selecionar um snapshot criptografado para criar um disco em nuvem, é possível criar um disco em nuvem que contenha dados relevantes e seja criptografado.
É possível criar um disco em nuvem criptografado usando a API CreateDisks por estes dois métodos:
Configure Encrypt como true.
Especifique um SnapshotId para o snapshot criptografado.

Ver o tipo de criptografia do disco em nuvem criptografado

Visualizar o tipo de criptografia no console de disco em nuvem
Verificar o tipo de criptografia via API
1. Faça login no Console do CBS e selecione a região correspondente onde deseja visualizar os discos em nuvem.
2. Na lista de discos em nuvem, clique no botão Definir campos da lista à direita. Na caixa de diálogo Campos personalizados da lista que aparecer, marque a opção Criptografia e clique em OK.
3. A lista de discos em nuvem exibirá se o disco em nuvem está criptografado. Se estiver no estado de criptografia, será exibida a geração de criptografia correspondente.
Você pode usar a interface DescribeDisks para verificar se o disco em nuvem está criptografado e a geração de criptografia correspondente. Verifique os campos Encrypt e EncryptType na estrutura de dados Disk retornada.

Alteração do status da criptografia de dados

Se você precisar converter os dados existentes de um disco em nuvem de um estado não criptografado para criptografado, recomendamos usar o comando rsync no Linux ou o comando robocopy no Windows para copiar os dados do disco não criptografado para o novo disco criptografado criado.
Se você precisar converter os dados existentes de um disco em nuvem de um estado criptografado para não criptografado, recomendamos usar os mesmos comandos para copiar os dados do disco criptografado para o novo disco não criptografado criado.

Ajuda e Suporte

Esta página foi útil?

comentários