【产品技术】加密系列:EVS服务端

举报
懒宅君 发表于 2020/06/27 21:18:33 2020/06/27
【摘要】 由于业务需求需要对存储在云硬盘的数据进行加密时,EVS提供加密功能,可以对新创建的云硬盘进行加密。加密云硬盘使用的密钥由数据加密服务(DEW,Data Encryption Workshop)中的密钥管理(KMS,Key Management Service)功能提供,无需自行构建和维护密钥管理基础设施,安全便捷。磁盘加密针对数据盘加密。系统盘的加密依赖于镜像。哪些用户有权限使用云硬盘加密安...

由于业务需求需要对存储在云硬盘的数据进行加密时,EVS提供加密功能,可以对新创建的云硬盘进行加密。加密云硬盘使用的密钥由数据加密服务(DEW,Data Encryption Workshop)中的密钥管理(KMS,Key Management Service)功能提供,无需自行构建和维护密钥管理基础设施,安全便捷。

磁盘加密针对数据盘加密。系统盘的加密依赖于镜像。

哪些用户有权限使用云硬盘加密

  • 安全管理员(拥有“Security      Administrator”权限)可以直接授权EVS访问KMS,使用加密功能。

  • 普通用户(没有“Security      Administrator”权限)使用加密功能时,根据该普通用户是否为当前区域或者项目内第一个使用加密特性的用户,作如下区分:

    • 是,即该普通用户是当前区域或者项目内第一个使用加密功能的,需先联系安全管理员进行授权,然后再使用加密功能。

    • 否,即区域或者项目内的其他用户已经使用过加密功能,该普通用户可以直接使用加密功能。

对于一个租户而言,同一个区域内只要安全管理员成功授权EVS访问KMS,则该区域内的普通用户都可以直接使用加密功能。

如果当前区域内存在多个项目,则每个项目下都需要安全管理员执行授权操作。

云硬盘加密的密钥

加密云硬盘使用KMS提供的密钥,包括默认主密钥和用户主密钥 (CMK,Customer Master Key):

  • 默认主密钥:由EVS通过KMS自动创建的密钥,名称为“evs/default”。

默认主密钥不支持禁用、计划删除等操作。

  • 用户主密钥:由用户自己创建的密钥,您可以选择已有的密钥或者新创建密钥。

使用用户主密钥加密云硬盘,若对用户主密钥执行禁用、计划删除等操作,将会导致云硬盘不可读写,甚至数据永远无法恢复。

表1 用户主密钥不可用对加密云硬盘的影响

用户主密钥的状态

对加密云硬盘的影响

恢复方法

禁用

  • 若加密云硬盘此时挂载至云服务器,则该云硬盘仍可以正常使用,但不保证一直可以正常读写。

  • 若卸载加密云硬盘后,再重新挂载至云服务器将会失败。

启用用户主密钥。

启用用户主密钥。

计划删除

取消删除用户主密钥。

取消删除用户主密钥。

已经被删除

云硬盘数据永远无法恢复。


用户主密钥为付费使用,若为按需计费的密钥,请及时充值确保帐户余额充足,若为包年/包月的密钥,请及时续费,以避免加密云硬盘不可读写导致业务中断,甚至数据永远无法恢复。

image.png

勾选“加密”,如果当前未授权EVS访问KMS,则会弹出“创建委托”对话框,单击“是”,授权EVS访问KMS,当授权成功后,EVS可以获取KMS密钥用来加解密云硬盘。


当需要使用云硬盘加密功能时,需要授权EVS访问KMS。如果您有授权资格,则可直接授权。如果权限不足,需先联系拥有“Security Administrator”权限的用户授权,然后再重新操作。

image.png

勾选“加密”,若已经授权,会弹出“加密设置”对话框

image.png

密钥名称是密钥的标识,您可以通过“密钥名称”下拉框选择需要使用的密钥。您可以选择使用的密钥如下:

      • 默认主密钥:成功授权EVS访问KMS,系统会创建默认主密钥“evs/default”。

      • 用户主密钥:即您已有的密钥或者新创建密钥。

使用KMS加密云硬盘(API):也可以通过调用EVS API接口购买加密磁盘。



【版权声明】本文为华为云社区用户原创内容,转载时必须标注文章的来源(华为云社区)、文章链接、文章作者等基本信息, 否则作者和本社区有权追究责任。如果您发现本社区中有涉嫌抄袭的内容,欢迎发送邮件进行举报,并提供相关证据,一经查实,本社区将立刻删除涉嫌侵权内容,举报邮箱: cloudbbs@huaweicloud.com
  • 点赞
  • 收藏
  • 关注作者

评论(0

0/1000
抱歉,系统识别当前为高风险访问,暂不支持该操作

全部回复

上滑加载中

设置昵称

在此一键设置昵称,即可参与社区互动!

*长度不超过10个汉字或20个英文字符,设置后3个月内不可修改。

*长度不超过10个汉字或20个英文字符,设置后3个月内不可修改。