:所有产品默认均不开启静态存储加密,加密为可选功能,需要人工配置启用;平台管理通道、虚拟机迁移普遍支持 TLS 传输加密。
1、UIS E0887P02(UIS 超融合,CAS 虚拟化 + ONEStor 分布式存储)
① 计算层(CAS 虚拟机磁盘加密)
- 实现:LUKS 加密 qcow2 虚拟磁盘
- 算法:AES-256 / SM4 国密
- 约束:新建磁盘时选择【加密磁盘】;存量普通 qcow2 磁盘无法动态加密;加密磁盘不支持在线迁移、克隆、CBT 增量备份、云彩虹迁移。
- 数据流:虚拟机业务写入 → 虚拟化层实时加密 → 落盘。
② 存储层(ONEStor 分布式块存储)
- 支持存储卷加密(块层静态加密),基于 dm-crypt;
- 区分:虚拟机磁盘加密(CAS 层)≠ 存储卷加密(ONEStor 层),二者独立。
③ 传输加密
虚拟机在线迁移支持 AES 加密传输;平台管理接口 HTTPS/TLS。
注意:UIS 本身没有全局自动落盘加密开关,必须人工创建加密磁盘 / 加密卷。
2、CloudOS E7601P02(云管理平台,IaaS 云管)
✅
CloudOS 本身不提供底层存储 / 虚拟磁盘加密能力
CloudOS 是
资源调度管理平台,加密能力由下层虚拟化 CAS / 存储 ONEStor 提供:
- CloudOS 提供统一门户入口,用于下发指令创建加密虚拟机磁盘(能力实际来自 CAS);
- CloudOS 自身数据库、配置文件默认明文存储;如需保护平台自身数据,需要操作系统层加密或数据库加密;
- 对外 API、Web 管理界面支持 HTTPS TLS 传输加密。
一句话概括:CloudOS 是调度门户,加密载体在下层 CAS / 存储,平台本身不做数据加解密运算。
3、CAS E0786P02(虚拟化平台 CVM)
静态存储加密(虚拟机磁盘)
- 框架:LUKS 标准加密 qcow2
- 算法:AES256、SM4 国密
- 规则:仅新建磁盘可选加密模式;已有智能 (qcow2)/ 高速 (raw) 磁盘不能后期转为加密磁盘;
- 限制:加密磁盘禁用在线迁移、克隆、模板转换、增量备份等特性。
其他加密能力
- 虚拟机在线迁移:支持传输链路 AES 加密;
- 平台管理通道:HTTPS;
- 无宿主机全盘自动加密、无存储池全局加密开关。
4、ADDC E7105(应用交付控制器,负载均衡)
ADDC 属于网络负载均衡设备,加密分为传输加密,无业务静态存储加密
- 业务流量加密(TLS 卸载 / 加解密)
支持 SSL/TLS 终止、国密 SM2/SM3/SM4;提供 HTTPS 负载均衡,客户端与 ADDC、ADDC 与后端服务器之间 TLS 加密。
- 配置文件加密
设备配置文件、密钥证书加密保存;管理员密码采用哈希存储,不保存明文。
- 静态业务数据说明
ADDC 不会持久存储客户业务业务数据(只是流量转发),不存在业务落盘存储加密场景;
- 管理通道:SSH、HTTPS 加密访问。
关键点:ADDC 不持久缓存业务数据,重点能力是流量 TLS 加密卸载,不存在磁盘静态业务数据加密。
横向对比简表
| 产品 | 基线版本 | 静态业务存储加密方式 | 重要限制 |
|---|
| UIS E0887P02 | 超融合 | CAS:LUKS 虚拟磁盘加密;ONEStor:存储卷块加密 | 新建磁盘才能加密,存量磁盘无法动态加密 |
| CloudOS E7601P02 | 云管理平台 | 自身无加密能力,调度下层 CAS / 存储实现加密 | 仅门户,不负责数据加解密运算 |
| CAS E0786P02 | 虚拟化 | LUKS qcow2 虚拟磁盘加密(AES256/SM4) | 加密磁盘丧失迁移、克隆等特性 |
| ADDC E7105 | 负载均衡 | 无业务静态存储加密;仅支持流量 TLS / 国密 SSL 加解密 | 仅转发流量,不持久保存业务数据 |
政务云测评常用标准答复摘要(可直接复制)
- CAS/UIS 虚拟机磁盘默认明文存储,平台提供可选 LUKS 虚拟磁盘加密(AES256/SM4),需新建磁盘时启用;存量磁盘无法在线加密。
- CloudOS 为云管理调度平台,不具备底层数据加密能力,通过纳管 CAS 实现虚拟机加密生命周期管理。
- ADDC 应用交付设备主要实现业务流量 SSL/TLS 加密卸载,设备不持久存储业务载荷数据,无业务静态落盘加密功能。
暂无评论