极速型NAS加密文件系统创建步骤

本文涉及的产品
文件存储 NAS,50GB 3个月
简介: 阿里云NAS是云上的共享文件存储服务。用户可以把NAS文件系统可以挂载到多个ECS,实现数据共享。文件系统挂载后即可使用,体验和操作本地文件完全一致https://nas.console.aliyun.com。

9月份文件存储服务极速型这块产品发布了加密文件系统。对于加密文件系统,用户数据写到物理存储介质之前,NAS服务会对数据进行加密;用户读取数据的时候,NAS服务会对介质中密文数据进行解密。因此整个加解密过程对用户是透明的,但是落盘持久化的数据都是密文。加密文件系统能够有效增强用户数据的安全性。本文会简单介绍一下加密文件系统的原理以及创建方法。
# 原理
image

                       图1 加密文件系统的读写流程

如上图所示,NAS服务本身并不持有加密用户数据的秘钥,秘钥统一托管在用户的秘钥管理服务(KMS)中。数据写入的时候,NAS服务凭CMK向KMS获取加密数据的秘钥对数据进行加密然后写盘。读数据的时候,NAS从磁盘中获取的密文数据,NAS服务凭CMK向KMS获取解密数据的秘钥对数据进行解密然后将明文返回给客户端。本次文件存储提供的是“服务秘钥”加密方式,CMK由NAS服务创建,不需要用户额外操作。用户可以看到该CMK,只是不能删除。

# 创建加密文件系统
1、确认KMS已经开通
文件存储服务的数据加密依赖KMS,因此用户先要确认自己是否已经开通KMS服务。登陆“密钥管理服务控制台”,如果未开通KMS就会弹出如下提示框,此时用户只要点击“去开通”按钮,并按照默认的向导就可以完成服务的开通。没有弹出提示框说明服务已经开通。
image

2、创建文件系统
极速NAS“包年包月”和“按量付费”的购买页面都已经增加了“数据加密”选项。选择“静态数据加密”,再根据向导执行以往的文件系统购买流程,这样创建的文件系统既是数据落盘加密的文件系统。如下图
image

3、加密文件系统展示
管理控制台的文件系统列表会显示文件系统是否启用加密。
image
同样在详情页中我们也增加了相应的描述信息
image

4、NAS服务创建的CMK
创建加密文件系统,NAS服务会在用户的KMS创建NAS服务专用的CMK,用户可以登陆密钥管理服务控制台看到。
image

# 总结
加密文件系统确保所有落盘的用户数据都是以密文形式存在,明文数据只可能会在易失的内存、网络通信中存在,这将极大的提高用户数据的安全性。经过我们测试加密功能对的文件系统的性能几乎没有影响。
当前我们只支持新建文件系统启用存储加密,不支持非加密文件系统转成加密文件系统。存量文件系统如果要启用存储加密,需要创建新的加密文件系统并把数据复制过去。

目录
相关文章
|
存储 弹性计算 文件存储
Windows容器使用阿里云NAS SMB文件系统做持久化存储目录
随着Windows容器逐渐普及和发展,Windows容器持久化存储以及容器间共享的需求越来越高涨。 本文介绍如何让Windows主机正确配置NAS SMB文件系统,支持Windows容器让Docker镜像使用挂载NAS SMB文件系统的子目录作为持久化存储目录。
6109 0
Windows容器使用阿里云NAS SMB文件系统做持久化存储目录
|
网络协议 安全 Linux
通过NAT网关实现本地客户端访问NAS SMB文件系统
通过NAT网关实现本地客户端访问NAS SMB文件系统。帮助用户使用本地的MacOS、iPad、Linux、Windows等客户端连接阿里云上的NAS SMB文件系统,实现文件跨机器共享和永久存储。 虽然NAT网关可以将NAS SMB挂载点开放到公网方便用户本地客户端进行访问,但是直接暴露NAS SMB文件系统到公网有安全风险,任何人拿到公网地址和端口都可以进行访问。 推荐使用VPN或者专线方案将连接保护起来。VPN + SSL的方案可以参考MacOS客户端连接阿里云NAS SMB文件系统,以及通过VPN网关实现本地数据中心访问阿里云NAS。
3146 0
通过NAT网关实现本地客户端访问NAS SMB文件系统
|
22天前
|
Linux 文件存储 数据安全/隐私保护
要在文件存储NAS中实现AD域(Active Directory域)的集成,您需要执行以下步骤:
要在文件存储NAS中实现AD域(Active Directory域)的集成,您需要执行以下步骤:
19 7
|
7月前
|
安全 Linux 数据安全/隐私保护
如何在 Linux 上加密根文件系统?
如何在 Linux 上加密根文件系统?
97 1
如何在 Linux 上加密根文件系统?
|
7月前
|
弹性计算 Linux 文件存储
如何通过ECS挂载NAS文件系统
本实验提供CentOS系统ECS一台和NAS文件服务,带您体验如何通过ECS挂载NAS文件系统。
369 0
|
文件存储 Windows
阿里云文件系统NAS SMB如何修改根目录权限
阿里云文件系统服务SMB文件系统(NAS SMB)在没有打开SMB ACL功能时,只支持只读操作,无法修改根目录权限。 在参考《将阿里云SMB协议文件系统挂载点接入AD域》https://help.aliyun.com/document_detail/154930.html,打开SMB ACL功能之后,用户即可修改根目录权限。
712 0
阿里云文件系统NAS SMB如何修改根目录权限
|
弹性计算 文件存储
云速搭部署NAS文件系统
本篇最佳实践通过云速搭构建一个NAS,并将NAS文件系统挂载到ECS的目录上。
云速搭部署NAS文件系统
|
网络协议 Linux 网络安全
MacOS客户端通过阿里云VPN连接阿里云NAS SMB文件系统
SMB远程文件传输协议在远程文件系统领域具有相当的统治地位。主流客户端厂家,包括微软、苹果以及Linux生态圈都支持SMB协议,并且苹果的MacOS已经将SMB作为其默认的远程文件协议。作为国内云厂商的龙头企业,阿里云NAS SMB文件系统也可以支持MacOS客户端。
5176 0
MacOS客户端通过阿里云VPN连接阿里云NAS SMB文件系统
|
存储 弹性计算 文件存储
阿里云如何创建挂载文件系统NAS?
阿里云如何创建挂载文件系统NAS?
1087 0
阿里云如何创建挂载文件系统NAS?
|
弹性计算 文件存储 存储
如何在ECS中挂载文件系统NAS?
在上一篇文章中,我们创建了一个文件系统NAS,并为它添加了挂载点和存储包。现在我们选择一个云服务器ECS来尝试对它进行访问。 在文件系统列表中,点击管理,进入详情页。 详情页中有文件系统的基本信息、存储包信息和挂载点信息,我们复制以下挂载点地址,以备后面使用。
1458 0