功能概述
落盘加密(Encryption at Rest)用于保护 CKafka 实例持久化到磁盘中的消息数据。开启后,CKafka 将通过密钥管理服务 KMS 对实例中新写入的数据进行加密存储,降低数据在存储介质侧泄露的风险。
适用场景
对消息数据存储安全有较高要求。
需要满足企业内部安全合规要求。
希望通过 KMS 托管密钥,统一管理云上数据加密能力。
约束与限制
使用落盘加密前,需先开通密钥管理服务 KMS。落盘加密功能仅支持已开通 KMS 服务的地域。未开通 KMS 的地域暂不展示落盘加密入口。
仅 2.8.1_1.1.18 及以上和 3.2.3_1.0.13 及以上版本支持落盘加密,如需使用该能力,请升级到合适的小版本。
一个 CKafka 实例仅支持配置一个 KMS 密钥。密钥启用后暂不支持更换,请根据业务需求谨慎选择。如 KMS 密钥被禁用、删除或授权异常,可能导致加密数据无法正常读写。
落盘加密开启后暂不支持关闭。
开启落盘加密后可能带来一定性能损耗,请结合业务流量和性能要求评估后开启。
前提条件
开启落盘加密前,请确认已满足以下条件:
1. 落盘加密功能依赖密钥管理服务(KMS)管理您的加密密钥,请前往 KMS 控制台开通服务后使用本功能。
2. 实例所在地域和版本支持落盘加密。
3. 已完成 CKafka 访问 KMS 的授权。如需使用自定义密钥,已在 KMS 控制台创建可用密钥。
操作步骤
1. 登录 CKafka 控制台。
2. 在左侧导航栏选择实例列表,选择好地域后,单击目标实例的“ID”,进入实例基本信息页面。

3. 单击落盘加密后的编辑图标,评估并选择开启落盘加密功能。
注意:
落盘加密开启后不支持关闭,加解密过程会消耗额外 CPU 资源,可能导致实例吞吐性能下降,请根据业务需求评估后开启。

4. 选择密钥来源:
云产品默认密钥:由 KMS 为云产品默认创建和管理,无需手动选择密钥。
自定义密钥:使用用户在 KMS 控制台创建的密钥。如选择自定义密钥,需按页面提示完成授权,并选择对应 KMS 密钥。

5. 单击提交。
相关说明
开启实例级落盘加密后:存量 Topic 后续新写入的数据将默认加密存储。新创建 Topic 后续写入的数据将默认加密存储;开启前已写入的历史数据保持原状态,不会重新加密。
落盘存储格式与用户生产消息格式可能不完全一致,不影响客户端正常生产消费。
KMS 主密钥轮转由 KMS 侧自动完成。