[Документация Yandex Cloud](../../index.md) > [Yandex Compute Cloud](../index.md) > [Концепции](index.md) > Шифрование

# Шифрование в Compute Cloud

{% note info %}

В [регионе Казахстан](../../overview/concepts/region.md) доступны только [платформы](vm-platforms.md#standard-platforms) `standard-v3` (Intel Ice Lake) и `standard-v3-t4i` (Intel Ice Lake with T4i). Другие типы платформ, кластеры GPU и выделенные хосты недоступны.

{% endnote %}

По умолчанию все данные на [дисках](disk.md) Compute Cloud шифруются на уровне базы данных хранилища с помощью системного ключа. Это позволяет защитить данные от компрометации в случае физической кражи дисков из дата-центров Yandex Cloud. Подробнее в разделе [Защита данных](../../security/standarts.md#sec-data).

Рекомендуем также использовать шифрование дисков, [снимков](snapshot.md) и [образов](image.md) с помощью пользовательских [симметричных ключей](../../kms/concepts/key.md) Yandex Key Management Service. Такой подход позволяет:
* защищаться от потенциальных угроз нарушения изоляции и компрометации данных на уровне виртуальной инфраструктуры;
* контролировать шифрование и жизненный цикл ключей KMS, а также управлять ими, подробнее в статье [Управление ключами](../../kms/operations/key.md);
* повысить уровень контроля доступа к данным на диске за счет необходимости прав на ключ KMS, подробнее в статье [Настройка прав доступа к симметричному ключу шифрования](../../kms/operations/key-access.md);
* отслеживать операции шифрования и расшифрования вашим ключом KMS с помощью сервиса Yandex Audit Trails, подробнее в статье [Аудит использования ключей](../../kms/concepts/index.md#keys-audit).

Вы можете зашифровать диски следующих типов:
* Сетевой SSD-диск (`network-ssd`).
* Сетевой HDD-диск (`network-hdd`).
* Нереплицируемый SSD-диск (`network-ssd-nonreplicated`).
* Сверхбыстрое сетевое хранилище с тремя репликами (SSD) (`network-ssd-io-m3`).

Подробнее в разделе [Типы дисков](disk.md#disks-types).

{% note warning %}

Задать настройки шифрования можно только при создании диска. Шифрование диска нельзя будет отключить или изменить. Также нельзя будет включить шифрование для уже созданного диска.

{% endnote %}

Шифрование в Compute Cloud доступно с помощью [консоли управления](https://kz.console.yandex.cloud), [CLI](../cli-ref/disk/create.md) и [API](../api-ref/Disk/create.md).

## Варианты шифрования {#encryption-options}

Варианты создания зашифрованных ресурсов Compute Cloud, а также особенности использования ключей KMS:

| **Конечный ресурс** | **Исходный ресурс** | **Ключ** | **Примечание** |
| --- | --- | --- | --- |
| Пустой зашифрованный диск | —                      | Любой       | Смотрите [Создать пустой диск](../operations/disk-create/empty.md). |
| Зашифрованный диск        | Незашифрованный образ  | Любой       | Смотрите [Восстановить диск с помощью образа](../operations/disk-create/from-image.md).</br>Также с помощью образа можно</br>зашифровать существующие [диски](../operations/disk-control/disk-encrypt.md) и [снимки](../operations/snapshot-control/snapshot-encrypt.md). |
| Зашифрованный диск        | Зашифрованный образ    | Ключ образа | Смотрите [Восстановить диск с помощью образа](../operations/disk-create/from-image.md).</br>Также с помощью зашифрованного</br>образа можно сделать копию</br>зашифрованного диска. |
| Зашифрованный диск        | Незашифрованный снимок | Любой       | Смотрите [Восстановить диск с помощью снимка](../operations/disk-create/from-snapshot.md). |
| Зашифрованный диск        | Зашифрованный снимок   | Ключ снимка | Смотрите [Восстановить диск с помощью снимка](../operations/disk-create/from-snapshot.md). |
| Зашифрованный образ       | Зашифрованный диск     | Ключ диска  | Смотрите [Создать образ из диска](../operations/image-create/create-from-disk.md). |
| Зашифрованный снимок      | Зашифрованный диск     | Ключ диска  | Смотрите [Создать снимок диска](../operations/disk-control/create-snapshot.md). |

## Использование пользовательских ключей {#user-keys}

Использование пользовательских ключей KMS для шифрования дисков и снимков позволяет гранулярнее контролировать доступ к зашифрованным данным: создавать ключи под конкретного пользователя или задачу, своевременно деактивировать или удалять конкретные ключи.

Если деактивировать ключ, которым были зашифрованы диск, снимок или образ, доступ к данным будет приостановлен, пока ключ не будет снова активирован.

{% note alert %}

Если удалить ключ или его [версию](../../kms/concepts/version.md), которыми были зашифрованы диск, снимок или образ, то доступ к данным будет безвозвратно потерян. Подробнее смотрите [Удаление версии ключа](../../kms/concepts/version.md#version-distruct).

{% endnote %}

Чтобы использовать шифрование в Compute Cloud, у пользователя должна быть роль `kms.keys.user` или `kms.admin` на ключ, который используется для шифрования. Данные [роли](../../kms/security/index.md#kms-admin) позволяют:

* создавать зашифрованный диск;
* создавать ВМ с зашифрованным диском;
* подключать зашифрованный диск к существующей ВМ;
* выполнять операции старта и рестарта ВМ с зашифрованным диском.

Подробнее в разделе [Управление доступом](../../kms/security/index.md).