加密数据盘及快照
更新时间:2026-07-20
概述
本文档介绍为 CDS 数据盘开启磁盘加密的方法。加密数据盘后,数据盘中的动态传输数据以及静态数据都会被加密,且数据盘创建的快照、由快照生成的新的 CDS 云磁盘都将被加密。
前提条件
- 已开通 KMS 服务。若未开通,开启磁盘加密时需先开通 KMS 服务。
- 已在目标地域创建可用于磁盘加密的 KMS 主密钥。支持的密钥类型为 BAIDU_AES_256、AES_128 或 AES_256。
创建云服务器 BCC 时为数据盘加密
- 登录百度智能云官网,并进入云管理控制台。
- 选择“产品导览 > 计算 > 云服务器 BCC 控制台 > 实例”,进入 BCC 实例列表页面。
- 点击创建实例进入 进入 创建云服务器 BCC 实例 页面,在存储区域,在数据盘配置项中点击 创建数据盘,为即将创建的 BCC 实例新增 CDS 数据盘。
-
根据业务需求完成数据盘配置。在数据盘设置列勾选 加密,开启该数据盘的磁盘加密能力。开启后页面会展示KMS 密钥下拉框,用于选择当前地域下可用于磁盘加密的 KMS 密钥。
注意:
- 首次开启磁盘加密时,页面弹出 授权确认 窗口,提示磁盘加密需要调用百度智能云 密钥管理服务 KMS,即 CDS 会调用存储在 KMS 中的密钥。
- 若您首次开启 CDS 磁盘加密,您需要同意授权 CDS 访问和调用您已创建的 KMS 主密钥,并查看 KMS 计费说明。若您还未开启 KMS 服务,您需要先开启 KMS 服务。
-
授权成功后,数据盘加密复选框保持选中状态,KMS 密钥下拉框变为可用。点击 KMS 密钥 下拉框,选择当前地域下已创建且支持磁盘加密的主密钥。
注意:
若下拉框未显示可选主密钥,可能的原因如下:
- 尚未创建 KMS 密钥,请前往 KMS 控制台创建。
- 尚未在目标地域创建 KMS 密钥。KMS 具有地域属性,请前往 KMS 控制台在目标地域创建。
- 目标地域中已有的 KMS 密钥类型不支持关联磁盘加密,请创建 BAIDU_AES_256、AES_128 或 AES_256 类型密钥。
- 完成 KMS 密钥选择并提交创建 BCC 实例后,随实例创建的数据盘将自动加密。后续使用该云磁盘时,系统会自动完成解密,无需手动操作。该磁盘创建的全部快照都会自动加密,使用该快照创建的新 CDS 云磁盘也会自动加密,并沿用同一密钥。详细的使用限制请查看加密概述。
创建 CDS 云磁盘时为数据盘加密
- 登录百度智能云官网,并进入云管理控制台。
- 选择“产品导览 > 计算 > 云服务器 BCC 控制台 > 云磁盘CDS”,进入 BCC 实例列表页面。
- 点击创建云磁盘CDS进入 进入 创建云磁盘CDS 页面,
-
在磁盘配置区域,数据盘设置列勾选 加密,开启该数据盘的磁盘加密能力。开启后页面会展示KMS 密钥下拉框,用于选择当前地域下可用于磁盘加密的 KMS 密钥。
注意:
- 首次开启磁盘加密时,页面弹出 授权确认 窗口,提示磁盘加密需要调用百度智能云 密钥管理服务 KMS,即 CDS 会调用存储在 KMS 中的密钥。
- 若您首次开启 CDS 磁盘加密,您需要同意授权 CDS 访问和调用您已创建的 KMS 主密钥,并查看 KMS 计费说明。若您还未开启 KMS 服务,您需要先开启 KMS 服务。
-
授权成功后,数据盘加密复选框保持选中状态,KMS 密钥下拉框变为可用。点击 KMS 密钥 下拉框,选择当前地域下已创建且支持磁盘加密的主密钥。
注意:
若下拉框未显示可选主密钥,可能的原因如下:
- 尚未创建 KMS 密钥,请前往 KMS 控制台创建。
- 尚未在目标地域创建 KMS 密钥。KMS 具有地域属性,请前往 KMS 控制台在目标地域创建。
- 目标地域中已有的 KMS 密钥类型不支持关联磁盘加密,请创建 BAIDU_AES_256、AES_128 或 AES_256 类型密钥。
- 完成 KMS 密钥选择并提交创建 CDS 云磁盘后,您可以使用该加密的 CDS 云磁盘。使用该云磁盘时,系统会自动完成解密,无需手动操作。该磁盘创建的全部快照都会自动加密,使用该快照创建的新 CDS 云磁盘也会自动加密,并沿用同一密钥。详细的使用限制请查看加密概述。
评价此篇文章
