Облачная платформаAdvanced

Использование KMS для шифрования

Язык статьи: Русский
Показать оригинал
Страница переведена автоматически и может содержать неточности. Рекомендуем сверяться с английской версией.

Взаимодействие с облачными сервисами

Облачные сервисы используют технологию шифрования конверта и вызывают KMS API для шифрования ресурсов сервиса. Ваши CMK находятся под вашим управлением. С вашим разрешением облачные сервисы используют конкретный пользовательский ключ для шифрования данных.

Процесс шифрования выглядит следующим образом:

  1. Создайте пользовательский ключ в KMS.
  2. Облачные сервисы вызывают create-datakey API KMS для создания DEK. Затем вы получаете открытый DEK и зашифрованный DEK.
    Note

    Зашифрованные DEK генерируются, когда вы используете CMK для шифрования открытых DEK.

  3. Облачные сервисы используют открытый DEK для шифрования открытого файла, создавая зашифрованный файл.
  4. Облачные сервисы сохраняют зашифрованный DEK и зашифрованный файл в постоянном устройстве хранения или в сервисе хранения.

Note

Когда пользователи загружают данные из облачного сервиса, сервис использует пользовательский ключ, указанный KMS, для расшифровки зашифрованного DEK, использует расшифрованный DEK для расшифровки данных и затем предоставляет расшифрованные данные для загрузки пользователями.

Table 1 Облачные сервисы, поддерживаемые KMS

Сервис

Как использовать

Ссылка

Object Storage Service (OBS)

Вы можете загружать объекты в OBS и загружать их из OBS в обычном режиме или режиме шифрования на стороне сервера. При загрузке объектов в режиме шифрования данные шифруются на стороне сервера и затем безопасно сохраняются в OBS в виде шифротекста. При загрузке зашифрованных объектов данные в шифротексте расшифровываются на стороне сервера и затем предоставляются вам в виде открытого текста. OBS поддерживает шифрование на стороне сервера с ключами, управляемыми KMS (SSE-KMS). В этом режиме OBS использует ключи, предоставленные KMS, для шифрования на стороне сервера.

Object Storage Service Console Operation Guide

Elastic Volume Service (EVS)

Если вы включите функцию шифрования при создании EVS disk, диск будет зашифрован DEK, сгенерированным с использованием вашего CMK. Данные, хранящиеся на EVS disk, будут автоматически зашифрованы.

Elastic Volume Service User Guide

Image Management Service (IMS)

При создании private image с использованием внешнего файла образа вы можете включить функцию шифрования private image и выбрать CMK, предоставленный KMS, для шифрования образа.

Image Management Service User Guide

Scalable File Service (SFS)

При создании файловой системы в SFS можно выбрать CMK, предоставленный KMS, для шифрования файловой системы, чтобы файлы, хранящиеся в файловой системе, автоматически шифровались.

Scalable File Service User Guide

Relational Database Service (RDS)

При покупке database instance вы можете включить функцию шифрования диска database instance и выбрать CMK, созданный в KMS, для шифрования диска database instance. Включение функции шифрования диска повысит безопасность данных.

Relational Database Service User Guide

Document Database Service (DDS)

При покупке DDS instance вы можете включить функцию шифрования диска instance и выбрать CMK, созданный в KMS, для шифрования диска instance. Включение функции шифрования диска повысит безопасность данных.

Document Database Service Руководство пользователя

Работа с пользовательскими приложениями

Для шифрования открытых данных пользовательское приложение может вызвать необходимый API KMS для создания DEK. Затем DEK может быть использован для шифрования открытых данных. После этого приложение может сохранить зашифрованные данные. Кроме того, пользовательское приложение может вызвать API KMS для создания CMK. DEK могут храниться в виде зашифрованного текста после шифрования с помощью CMK.

Реализовано шифрование конвертом, при котором CMK хранятся в KMS, а зашифрованные DEK — в пользовательских приложениях. KMS вызывается для расшифровки зашифрованного DEK только при необходимости.

Процесс шифрования выглядит следующим образом:

  1. Приложение вызывает API create-key KMS для создания пользовательского ключа.
  2. Приложение вызывает API create-datakey KMS для создания DEK. Генерируются открытый DEK и зашифрованный DEK.
    Note

    Зашифрованные DEK генерируются, когда вы используете CMK для шифрования открытых DEK в 1.

  3. Приложение использует открытый DEK для шифрования открытого файла. Генерируется зашифрованный файл.
  4. Приложение сохраняет зашифрованный DEK и зашифрованный файл вместе в постоянном устройстве хранения или в сервисе хранения.

Для получения подробной информации см. Data Encryption Workshop (DEW) API Reference.