赛尔校园公共服务平台 Logo
平台使用
阿里云
百度云
移动云
智算服务
教育生态
登录 →
赛尔校园公共服务平台 Logo
平台使用 阿里云 百度云 移动云 智算服务 教育生态
登录
  1. 首页
  2. 阿里云
  3. 文件存储NAS
  4. 安全合规
  5. 数据安全

数据安全

  • 安全合规
  • 发布于 2025-04-22
  • 0 次阅读
文档编辑
文档编辑

文件存储NAS提供服务器端加密和客户端加密,可有效防止数据在云端的潜在安全风险。同时支持数据备份与回收站功能,避免数据丢失。

数据加密

提供服务器端加密和客户端加密,可有效防止数据在云端的潜在安全风险.

数据传输加密

文件存储NAS支持TLS传输链路加密,开启TLS功能后,NAS客户端和服务端之间的通信会进行TLS数据传输加密。

开启TLS功能的介绍,请参见NFS文件系统传输加密或SMB文件系统传输加密。

服务器端加密

文件存储支持如下两种加密类型机制:

  • NAS托管密钥加密

    使用NAS完全托管的密钥加密每个文件系统。该密钥由NAS在KMS(Key Management Service)服务中进行创建和管理,您可以查看密钥并审计密钥的使用权限,但无法删除、禁用该密钥。

  • 用户管理密钥加密

    使用您托管给KMS服务的用户管理密钥对文件系统进行加解密操作。当该密钥被禁用或者删除后,使用该密钥进行加密的NAS文件系统将不可访问。用户管理密钥有以下两种来源:

    • 在KMS服务中创建的密钥:您可以在KMS服务中创建用户主密钥CMK(Customer Master Key),并对CMK进行配置和管理,包括启用、禁用、删除、密钥轮转等操作。

    • 自带密钥BYOK(Bring Your Own Key):为了满足一些特定的安全需求,您可以将本地或其他途径生成的自带密钥BYOK导入KMS,作为用户主密钥CMK。具体操作,请参见导入密钥材料。

具体操作,请参见通过控制台创建通用型NAS文件系统和通过控制台创建极速型NAS文件系统。

数据备份

通过云备份 CloudBackup 保障数据安全。数据备份可用于容灾备份、误删或恶意篡改恢复、数据版本控制、法律合规要求、数据迁移等场景。更多信息,请参见备份和恢复文件。

说明

云备份(Cloud Backup)作为阿里云统一灾备平台,是一种简单易用、敏捷高效、安全可靠的公共云数据管理服务,可以为阿里云ECS整机、ECS数据库、文件系统、NAS、OSS、Tablestore以及自建机房内的文件、数据库、虚拟机、大规模NAS等提供备份、容灾保护以及策略化归档管理。更多信息,请参见什么是云备份。

为了防止由于误删除、数据篡改等导致重要数据不可用,您可以使用文件存储NAS回收站功能或快照功能备份文件系统中的文件或目录,并在数据丢失或受损时及时恢复。更多信息,请参见回收站和快照。

回收站

低成本数据误删保护,避免软件错误、人为误操作等逻辑错误造成的数据丢失。更多信息,请参见回收站。

数据擦除机制

确保用户删除的数据不会被其他用户通过任何途径访问。主要通过以下机制保证数据擦除的完整性:

  • 不同用户的文件存储NAS实例的数据是完全隔离管理的,每个实例数据管理通过各自的元数据进行管理,读取数据根据元数据进行索引和校验,不会发生跨实例访问。

  • 一个文件存储NAS实例的文件被删除,元数据索引会立即更新,保证其对应的物理空间将不会再被索引到,因此数据没法再被读取到。这些物理存储空间被再次分配时,首先会被清零,然后才会被添加到元数据索引中,保证其第一次读取返回全零。

  • 当您释放文件存储NAS实例时,存储系统将立即销毁元数据,确保无法继续访问数据。同时,该文件存储NAS实例对应的物理存储空间会被回收。物理空间再次被分配时,对应的存储空间会被再次清零,之后再被新写入数据覆盖,在没有写入过的地址读取数据,将会返回全零。

相关文章

数据安全 2025-04-22 12:07

文件存储NAS提供服务器端加密和客户端加密,可有效防止数据在云端的潜在安全风险。同时支持数据备份与回收站功能,避免数据丢失。 数据加密 提供服务器端加密和客户端加密,可有效防止数据在云端的潜在安全风险. 数据传输加

监控与日志 2025-04-22 12:07

监控与日志可有效保障您文件存储NAS资源的可用性、业务的正常运行和健康度。您可通过对应的监控能力,持续收集监控数据。阿里云提供了各种监控与日志审计相关的服务,例如云监控、配置审计等,帮助您实时监控云资源的使用情况和业务运行状况,并在收到异常报警时及时响应。 文件系统资源数据监控 通过文件存储NAS控

身份管理 2025-04-22 12:07

为确保您的阿里云账号及云资源使用安全,如非必要都应避免直接使用阿里云账号(即主账号)来访问文件存储NAS。推荐的做法是使用RAM身份(即RAM用户和RAM角色)来访问文件存储NAS。 RAM用户 RAM用户需要由阿里云账号(即主账号)或拥有

文件存储NAS服务关联角色 2025-04-22 12:07

为了完成NAS文件系统的某个功能,NAS将自动创建NAS服务关联角色获取访问云服务器ECS、专有网络VPC等云服务的权限。 背景信息 服务关联角色是一种可信实体为阿里云服务的RAM角色。文件存储NAS使用服务关联角色获取其他云服务或云资源的访问权限。

文件存储NAS系统权限策略参考 2025-04-22 12:07

本文描述文件存储NAS支持的所有系统权限策略及其对应的权限描述,供您授权 RAM 身份时参考。 什么是系统权限策略 权限策略是用语法结构描述的一组权限的集合,可以精确地描述被授权的资源集、操作集以及授权条件。阿里云访问控制(RAM)产品提供了两种类型的权限策略:系统策略和自定义策略。系统策略统一由阿

文件存储NAS自定义权限策略参考 2025-04-22 12:07

如果系统权限策略不能满足您的要求,您可以创建自定义权限策略实现最小授权。使用自定义权限策略有助于实现权限的精细化管控,是提升资源访问安全的有效手段。本文介绍文件存储NAS使用自定义权限策略的场景和策略示例。 什么是自定义权限策略 在基于RAM的访问控制体系中,自定义权限策略是指在系统权限策略之外,您

目录
Copyright © 2025 your company All Rights Reserved. Powered by 赛尔网络.
京ICP备14022346号-15
gongan beian 京公网安备11010802041014号