极速型NAS加密文件系统创建步骤

本文涉及的产品
密钥管理服务KMS,1000个密钥,100个凭据,1个月
文件存储 NAS,50GB 3个月
简介: 阿里云NAS是云上的共享文件存储服务。用户可以把NAS文件系统可以挂载到多个ECS,实现数据共享。文件系统挂载后即可使用,体验和操作本地文件完全一致https://nas.console.aliyun.com。

9月份文件存储服务极速型这块产品发布了加密文件系统。对于加密文件系统,用户数据写到物理存储介质之前,NAS服务会对数据进行加密;用户读取数据的时候,NAS服务会对介质中密文数据进行解密。因此整个加解密过程对用户是透明的,但是落盘持久化的数据都是密文。加密文件系统能够有效增强用户数据的安全性。本文会简单介绍一下加密文件系统的原理以及创建方法。
# 原理
image

                       图1 加密文件系统的读写流程

如上图所示,NAS服务本身并不持有加密用户数据的秘钥,秘钥统一托管在用户的秘钥管理服务(KMS)中。数据写入的时候,NAS服务凭CMK向KMS获取加密数据的秘钥对数据进行加密然后写盘。读数据的时候,NAS从磁盘中获取的密文数据,NAS服务凭CMK向KMS获取解密数据的秘钥对数据进行解密然后将明文返回给客户端。本次文件存储提供的是“服务秘钥”加密方式,CMK由NAS服务创建,不需要用户额外操作。用户可以看到该CMK,只是不能删除。

# 创建加密文件系统
1、确认KMS已经开通
文件存储服务的数据加密依赖KMS,因此用户先要确认自己是否已经开通KMS服务。登陆“密钥管理服务控制台”,如果未开通KMS就会弹出如下提示框,此时用户只要点击“去开通”按钮,并按照默认的向导就可以完成服务的开通。没有弹出提示框说明服务已经开通。
image

2、创建文件系统
极速NAS“包年包月”和“按量付费”的购买页面都已经增加了“数据加密”选项。选择“静态数据加密”,再根据向导执行以往的文件系统购买流程,这样创建的文件系统既是数据落盘加密的文件系统。如下图
image

3、加密文件系统展示
管理控制台的文件系统列表会显示文件系统是否启用加密。
image
同样在详情页中我们也增加了相应的描述信息
image

4、NAS服务创建的CMK
创建加密文件系统,NAS服务会在用户的KMS创建NAS服务专用的CMK,用户可以登陆密钥管理服务控制台看到。
image

# 总结
加密文件系统确保所有落盘的用户数据都是以密文形式存在,明文数据只可能会在易失的内存、网络通信中存在,这将极大的提高用户数据的安全性。经过我们测试加密功能对的文件系统的性能几乎没有影响。
当前我们只支持新建文件系统启用存储加密,不支持非加密文件系统转成加密文件系统。存量文件系统如果要启用存储加密,需要创建新的加密文件系统并把数据复制过去。

目录
相关文章
|
存储 弹性计算 文件存储
Windows容器使用阿里云NAS SMB文件系统做持久化存储目录
随着Windows容器逐渐普及和发展,Windows容器持久化存储以及容器间共享的需求越来越高涨。 本文介绍如何让Windows主机正确配置NAS SMB文件系统,支持Windows容器让Docker镜像使用挂载NAS SMB文件系统的子目录作为持久化存储目录。
6632 0
Windows容器使用阿里云NAS SMB文件系统做持久化存储目录
|
网络协议 安全 Linux
通过NAT网关实现本地客户端访问NAS SMB文件系统
通过NAT网关实现本地客户端访问NAS SMB文件系统。帮助用户使用本地的MacOS、iPad、Linux、Windows等客户端连接阿里云上的NAS SMB文件系统,实现文件跨机器共享和永久存储。 虽然NAT网关可以将NAS SMB挂载点开放到公网方便用户本地客户端进行访问,但是直接暴露NAS SMB文件系统到公网有安全风险,任何人拿到公网地址和端口都可以进行访问。 推荐使用VPN或者专线方案将连接保护起来。VPN + SSL的方案可以参考MacOS客户端连接阿里云NAS SMB文件系统,以及通过VPN网关实现本地数据中心访问阿里云NAS。
3474 0
通过NAT网关实现本地客户端访问NAS SMB文件系统
|
13天前
|
安全 网络安全 数据安全/隐私保护
网络安全与信息安全:从漏洞到加密,保护数据的关键步骤
【10月更文挑战第24天】在数字化时代,网络安全和信息安全是维护个人隐私和企业资产的前线防线。本文将探讨网络安全中的常见漏洞、加密技术的重要性以及如何通过提高安全意识来防范潜在的网络威胁。我们将深入理解网络安全的基本概念,学习如何识别和应对安全威胁,并掌握保护信息不被非法访问的策略。无论你是IT专业人士还是日常互联网用户,这篇文章都将为你提供宝贵的知识和技能,帮助你在网络世界中更安全地航行。
|
3月前
|
SQL 安全 网络安全
网络安全漏洞与加密技术:提升安全意识的关键步骤
【8月更文挑战第31天】在数字时代的浪潮中,网络安全已成为保护个人信息和企业资产的前沿防线。本文将深入探讨网络安全的重要性,分析常见的安全漏洞,介绍加密技术如何加固这道防线,并强调提升个人和组织的安全意识的必要性。通过实例和代码演示,我们将一窥网络防御的艺术,旨在启发读者构建更安全的网络环境。
|
4月前
|
存储 运维 监控
函数计算产品使用问题之NAS里面没有文件系统,为什么会产生费用
函数计算产品作为一种事件驱动的全托管计算服务,让用户能够专注于业务逻辑的编写,而无需关心底层服务器的管理与运维。你可以有效地利用函数计算产品来支撑各类应用场景,从简单的数据处理到复杂的业务逻辑,实现快速、高效、低成本的云上部署与运维。以下是一些关于使用函数计算产品的合集和要点,帮助你更好地理解和应用这一服务。
|
安全 Linux 数据安全/隐私保护
如何在 Linux 上加密根文件系统?
如何在 Linux 上加密根文件系统?
185 1
如何在 Linux 上加密根文件系统?
|
5月前
|
缓存 运维 Serverless
Serverless 应用引擎产品使用合集之如何配置NAS文件系统
阿里云Serverless 应用引擎(SAE)提供了完整的微服务应用生命周期管理能力,包括应用部署、服务治理、开发运维、资源管理等功能,并通过扩展功能支持多环境管理、API Gateway、事件驱动等高级应用场景,帮助企业快速构建、部署、运维和扩展微服务架构,实现Serverless化的应用部署与运维模式。以下是对SAE产品使用合集的概述,包括应用管理、服务治理、开发运维、资源管理等方面。
|
6月前
|
Linux 文件存储 数据安全/隐私保护
要在文件存储NAS中实现AD域(Active Directory域)的集成,您需要执行以下步骤:
要在文件存储NAS中实现AD域(Active Directory域)的集成,您需要执行以下步骤:
175 7
|
数据采集 JavaScript API
Python爬虫抓取经过JS加密的API数据的实现步骤
Python爬虫抓取经过JS加密的API数据的实现步骤
|
弹性计算 Linux 文件存储
如何通过ECS挂载NAS文件系统
本实验提供CentOS系统ECS一台和NAS文件服务,带您体验如何通过ECS挂载NAS文件系统。
下一篇
无影云桌面