Шифрование дисков, образов и резервных копий дисков
Compute обеспечивает шифрование сетевых и локальных дисков, резервных копий дисков и образов для защиты данных. Шифрование выполняется с использованием алгоритма AES.
Применяется метод симметричного шифрования: для зашифрования и расшифрования используется один и тот же ключ. Шифрование выполняется блоками одинакового размера, что обеспечивает эффективную защиту данных, хранящихся на физических носителях.
Ресурсы могут быть зашифрованы системным или пользовательским ключом. Ключ шифрования определяется при создании ресурса, изменить его для существующего ресурса нельзя.
При создании нового ресурса применяется новый системный ключ или любой ключ, унаследованный от ресурса-источника. Локальный диск всегда шифруется системным ключом. Остальные ресурсы могут унаследовать как системный, так и пользовательский ключ. Новый пользовательский ключ при создании можно указать только для сетевого диска или образа.
| Операция | Ключ по умолчанию | Можно указать новый пользовательский ключ |
|---|---|---|
| Создание пустого сетевого диска | Новый системный ключ | Да |
| Создание локального диска | Новый системный ключ | Нет |
| Создание сетевого диска из резервной копии | Ключ резервной копии-источника | Да |
| Создание сетевого диска из образа | Ключ образа-источника | Да |
| Создание резервной копии сетевого диска | Ключ диска-источника | Нет |
| Создание образа из сетевого диска | Ключ диска-источника | Да |
| Создание образа из внешнего источника | Новый системный ключ | Да |
Системный ключ
Заголовок раздела «Системный ключ»Ресурсы автоматически шифруются новым системным ключом, если при создании ресурса не унаследован и не указан другой ключ шифрования. Локальные диски всегда шифруются системным ключом. При шифровании системным ключом используется алгоритм AES-256. Все управление системными ключами автоматизировано на стороне сервиса.
Пользовательский ключ
Заголовок раздела «Пользовательский ключ»Пользовательский ключ — ключ, созданный в сервисе KMS. Для шифрования пользовательским ключом укажите нужный ключ при создании ресурса. Алгоритм шифрования для пользовательского ключа выбирается в момент его создания.
Шифрование пользовательским ключом доступно только для сетевых дисков и образов. Резервная копия диска всегда шифруется тем же пользовательским ключом, которым зашифрован диск-источник.
Указать пользовательский ключ можно через API. Для этого передайте идентификатор ключа в параметре spec.encryption.cryptoKeyId:
spec: encryption: cryptoKeyId: <идентификатор ключа KMS>Статус шифрования и доступность данных
Заголовок раздела «Статус шифрования и доступность данных»Информация об используемом пользовательском ключе возвращается в статусе ресурса:
status: encryption: cryptoKeyId: <идентификатор ключа KMS> version: <идентификатор версии ключа> keyActivity: <состояние ключа или его версии>Состояние ключа или версии ключа, которой зашифрован ресурс, влияет на доступность данных ресурса. Возможны следующие состояния ключа keyActivity:
ACTIVE— ключ и версия ключа активны. Данные доступны.DISABLED— ключ или версия ключа деактивированы. Данные временно недоступны.DESTROYED— ключ или версия ключа уничтожены. Доступ к данным потерян без возможности восстановления.
Доступность данных при деактивации ключа
Заголовок раздела «Доступность данных при деактивации ключа»При деактивации ключа или его версии зашифрованный ресурс останется доступен для изменения параметров (например, имени или размера) и будет недоступен для чтения и записи данных. Резервная копия диска будет недоступна для восстановления диска, а образ — недоступен для создания диска. Не подключенный к ВМ диск будет недоступен, и диск будет невозможно подключить. Если диск подключен к ВМ, доступность данных этого диска зависит от состояния ВМ.
Если деактивирован ключ шифрования у загрузочного диска ВМ:
- работающая ВМ может продолжить работу до перезапуска;
- доступ к данным работающей ВМ не гарантируется, если потребуется чтение не закешированных ранее данных;
- после остановки или перезапуска виртуальная машина запустится только после повторной активации ключа.
Если деактивирован ключ шифрования у дополнительного диска ВМ:
- подключенный диск может оставаться доступным до перезапуска ВМ или повторного подключения;
- доступ к данным подключенного диска не гарантируется, если потребуется чтение незакешированных ранее данных;
- диск будет невозможно подключить к другой ВМ до повторной активации ключа.
Если ключ или его версия деактивированы во время создания ресурса или выполнения другой операции, при которой системе потребуется расшифровать ключ, операция завершится с ошибкой. Операцию можно будет запустить повторно после активации ключа.
Доступность данных при уничтожении ключа
Заголовок раздела «Доступность данных при уничтожении ключа»При уничтожении ключа или его версии зашифрованный ресурс будет недоступен для чтения и записи данных. Восстановить доступ к данным ресурса будет невозможно. Резервная копия диска будет недоступна для восстановления диска, а образ — недоступен для создания диска. Не подключенный к ВМ диск будет недоступен, и диск будет невозможно подключить. Если диск подключен к ВМ, доступность данных этого диска зависит от состояния ВМ.
Если уничтожен ключ шифрования у загрузочного диска ВМ:
- работающая ВМ может продолжить работу до перезапуска;
- доступ к данным работающей ВМ не гарантируется, если потребуется чтение не закешированных ранее данных;
- после остановки или перезапуска ВМ не запустится.
Если уничтожен ключ шифрования у дополнительного диска ВМ:
- подключенный диск может оставаться доступным до перезапуска ВМ или его отключения;
- доступ к данным подключенного диска не гарантируется, если потребуется чтение не закешированных ранее данных;
- после перезапуска ВМ или отключения диска восстановить его данные будет невозможно.
Диск, резервная копия диска или образ с уничтоженным ключом или версией продолжит отображаться в списке, но данные ресурса будут недоступны.
Если ключ или его версия уничтожены во время создания ресурса или выполнения другой операции, при которой системе потребуется расшифровать ключ, операция завершится с ошибкой.