核心结论
默认状态:虚拟机虚拟磁盘【不自动加密】,业务数据写入虚拟磁盘是明文存储;加密是可选功能,需要创建磁盘时手动开启。
版本基线 E0786P02H01 ≥ E0760,平台原生支持 LUKS 虚拟磁盘加密。
1、默认场景(绝大多数现有虚拟机)
创建磁盘选择【智能 (qcow2) / 高速 (raw)】
虚拟机内部业务数据写入虚拟磁盘文件时,虚拟化层不做任何加密;
存储池底层 qcow2/raw 文件为明文,拿到存储介质、直接拷贝磁盘文件,可直接提取业务数据。
关键点:不存在 CAS 全局自动加密开关,不会默认开启。
2、开启加密后的工作机制
创建磁盘时存储格式选择【加密(LUKS 加密 qcow2)】
数据流向:虚拟机业务写入 → CAS 虚拟化层 实时加密 → 写入物理存储;
读取:物理存储读出密文 → 虚拟化层解密 → 交付虚拟机;
支持算法:AES256、SM4 国密算法,基于 LUKS 标准框架;
约束:磁盘创建时选定加密属性,已存在的普通 qcow2 磁盘无法事后转为加密磁盘,只能新增加密磁盘。
3、加密磁盘重要限制(业务评估重点)
开启加密后,虚拟机将失去大量常用特性:
✅ 不支持:在线存储迁移、云彩虹迁移、CBT 增量备份、虚拟机克隆、模板转换、外部快照、OVF 导出;
✅ 密钥自行保管,密钥丢失磁盘数据无法恢复。
4、容易混淆的两层加密区分
CAS 虚拟化层磁盘加密(本次讨论):虚拟机 qcow2 磁盘静态加密,保护宿主机存储层面的数据;
虚拟机操作系统内部加密(BitLocker/LUKS):客户操作系统内自行部署,和 CAS 平台无关;
二者互相独立,不要混淆。
5、等保测评常见补充说明
如果测评提问:
CAS 平台虚拟机磁盘数据是否加密?
标准答复:
CAS E0786P02H01 版本虚拟磁盘默认明文存储;平台提供可选 LUKS 磁盘加密功能,可在新建虚拟机 / 新增磁盘时启用 AES256/SM4 加密;存量虚拟机磁盘无法动态加密,如需静态加密保护,需要新建加密磁盘迁移业务数据。
极简一句话总结
不手动选择加密磁盘格式 → 业务数据明文写入虚拟磁盘;新建磁盘时选择【加密】,才会在写入时自动加密;已有普通磁盘不能后期开启加密。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论