
上云之后,很多安全负责人心里都有一个没说出口的疑问:云厂商管理员,到底能不能看到我的数据?
答案是:在默认配置下,技术上可以。ECS 磁盘在云侧是明文块存储,云厂商运维通道在数据层面具备访问能力。对金融、医疗、地理信息等敏感行业,这意味着数据主权存在隐患。
一、“租户隔离"≠"云看不到”
很多人把"多租户隔离"理解成"云厂商看不到数据",这是误区。隔离防的是其他租户越界,不是防云厂商自己。云管理员拥有的底层权限,足以访问租户磁盘与快照。备份、镜像、快照一旦流出,明文数据一览无余。
二、解法:在 ECS 内部做"落盘加密"
真正能兜住数据主权的,是让磁盘上永远只有密文:
- 在 ECS 操作系统层部署透明加密,数据写入磁盘前自动加密;
- 云厂商即便访问底层磁盘、快照、备份,看到的也只是密文;
- 解密密钥不放在云侧,而由客户本地的密钥管理系统持有。
这样,数据主权回到租户自己手里:云管理员看不懂,磁盘离线/快照泄露也还原不了。
三、密钥为什么要"本地管"
加密的本质是"锁 + 钥匙"。如果锁和钥匙都交给云厂商,那加密只是给云厂商自己看的表演。
正确的架构是:
- 数据在 ECS 内落盘加密(锁在云侧生效);
- 密钥(特别是根密钥)由客户侧 KSP/密钥管理系统托管,甚至由 HSM 硬件加密机保护,永不出硬件;
- 云侧只有密文,没有钥匙,自然解不开。
以安当 TDE 部署在云服务器的场景为例:TDE 对 MySQL 等数据库整库透明加密,密钥由客户本地 KSP 统一管理,云管理员即使访问 ECS 磁盘也只能看到密文——这正是它在阿里云/腾讯云/华为云上 ECS 场景的常用部署形态。
四、选型落地清单
- 加密在实例内部:别只靠云盘服务端加密(钥匙仍在云侧);
- 密钥本地化:根密钥由客户侧 KSP/HSM 保护,做双机热备与离线备份;
- 覆盖备份与快照:备份文件、镜像同样要密文化;
- 性能可控:选支持硬件加速(AES-NI/SM4 加速)的方案,I/O 损耗保持个位数百分比。
方案参考
TDE 类驱动层透明加密产品将"ECS 实例内落盘加密 + 客户本地密钥管理"作为云上数据主权方案:云侧磁盘、快照、备份均为密文,根密钥由独立密钥管理系统(通过国密认证、HSM 保护)托管,实现密钥与数据分离。对关注数据主权、需满足行业监管的云上业务,是可落地的防护组合。
注:本文为技术解析,具体云环境与密钥部署以各产品官方文档为准。

322

被折叠的 条评论
为什么被折叠?



