Tous les produits
Search
Centre de documentation

ApsaraDB RDS:Configure Transparent Data Encryption (TDE)

Dernière mise à jour :Aug 19, 2026

Pour répondre aux exigences de conformité en matière de sécurité ou pour chiffrer les données au repos, utilisez le chiffrement transparent des données (TDE) afin de chiffrer et de déchiffrer les fichiers de données en temps réel. Le TDE chiffre les données au niveau de la base de données pour empêcher les attaquants potentiels de contourner la base de données et de lire directement les informations sensibles depuis le stockage. Cela améliore considérablement la sécurité de vos données sensibles.

Informations générales

Présentation : Une fois le TDE activé, les données sont chiffrées avant d'être écrites sur le disque et déchiffrées lorsqu'elles sont lues en mémoire. Les applications et les utilisateurs authentifiés peuvent continuer à accéder aux données de l'application de manière transparente (aucune modification du code ou des configurations de l'application n'est requise). Cela empêche les utilisateurs non autorisés d'accéder aux données en clair dans les fichiers de tablespace, sur les disques ou dans les sauvegardes.

Clés : Key Management Service (KMS) génère et gère les clés utilisées pour le TDE. ApsaraDB RDS ne fournit pas les clés ni les certificats requis pour le chiffrement. Vous pouvez utiliser une clé générée automatiquement par Alibaba Cloud, ou utiliser vos propres clés maîtres clientes (CMK) et autoriser ApsaraDB RDS à les utiliser.

Algorithmes de chiffrement : L'algorithme de chiffrement utilisé dépend de la version du moteur de base de données. Le tableau suivant décrit les algorithmes de chiffrement.

Version du moteur de base de données

Algorithmes de chiffrement pris en charge

Modification de l'algorithme

MySQL 5.6

AES_128_ECB

Vous ne pouvez pas modifier l'algorithme de chiffrement.

MySQL 5.7 et 8,0

  • AES_256_CBC (par défaut)

  • SM4_CTR

Utilisez le paramètre innodb_encrypt_algorithm.

Important

La modification du paramètre innodb_encrypt_algorithm est une opération à haut risque. Elle affecte l'algorithme de chiffrement et de déchiffrement de toutes les données chiffrées au sein de l'instance, telles que les tables chiffrées et les journaux. Si la valeur de ce paramètre diffère de l'algorithme de chiffrement des données, ces dernières ne peuvent pas être déchiffrées. Le paramètre innodb_encrypt_algorithm n'est pas affiché dans la console. Pour modifier ce paramètre, soumettez un ticket.

Prérequis

  • Pour utiliser la fonctionnalité TDE, votre instance ApsaraDB RDS doit répondre aux exigences suivantes :

    • Version du moteur de base de données : MySQL 8.0, 5,7 ou 5.6 avec une version mineure du moteur égale ou supérieure à 20191015.

    • Édition : Édition Haute Disponibilité ou Édition Cluster.

Considérations

  • Une fois le TDE activé, il ne peut pas être désactivé, la clé ne peut pas être modifiée et l'utilisation du CPU augmente considérablement.

  • Basculement d'instance : Lorsque vous activez le TDE, votre instance ApsaraDB RDS redémarre et un basculement d'instance se produit. L'instance est indisponible pendant environ 15 secondes. Effectuez cette opération pendant les heures creuses et assurez-vous que votre application prend en charge la reconnexion automatique.

  • Aucune modification de code requise : L'activation du TDE n'augmente pas la taille des fichiers de données et ne nécessite aucune modification du code ou des configurations de votre application.

  • EN_EDIT: Updated to differentiate cross-region backup/restore support between cloud disk and local disk instances, and added link to cross-region backup doc (nodeId: 328067)

    Sauvegarde et restauration interrégionales : Une fois le TDE activé, la prise en charge de la sauvegarde et de la restauration interrégionales varie selon le type de stockage :

    • Instances sur disque cloud : Prennent en charge à la fois la sauvegarde interrégionale et la restauration interrégionale.

    • Instances sur disque local : Prennent en charge uniquement la sauvegarde interrégionale. La restauration interrégionale n'est pas prise en charge.

    Pour plus d'informations sur la sauvegarde interrégionale, consultez la rubrique Sauvegarde interrégionale. Pour restaurer les données sur une machine locale, vous devez d'abord déchiffrer les données.

  • Limites de modification de configuration : Une fois le TDE activé, vous ne pouvez pas modifier l'édition de l'instance de l'Édition Haute Disponibilité vers l'Édition Cluster.

  • Limites des CMK : Si vous utilisez une CMK existante, tenez compte des points suivants :

    • Vous ne pouvez utiliser que des clés symétriques. Les clés asymétriques ne sont pas prises en charge.

    • Une clé devient indisponible si l'instance KMS est indisponible en raison d'une expiration ou d'une suppression, si la clé est désactivée, si une suppression est planifiée pour la clé ou si le matériel de clé est supprimé. Dans de tels cas, les données de l'instance ApsaraDB RDS ne peuvent pas être restaurées.

    • Si vous révoquez l'autorisation puis redémarrez l'instance ApsaraDB RDS, l'instance devient indisponible.

  • Mise à niveau de la version mineure du moteur : Pour garantir la stabilité de votre instance, nous vous recommandons de mettre à niveau la version mineure du moteur de l'instance principale et de ses instances en lecture seule, le cas échéant, vers la dernière version.

Activer le TDE

Vous pouvez activer le TDE en utilisant une clé générée automatiquement par Alibaba Cloud ou en utilisant votre propre CMK et en autorisant ApsaraDB RDS à l'utiliser. Pour activer le TDE, vous devez utiliser un compte Alibaba Cloud ou un compte disposant de l'autorisation AliyunSTSAssumeRoleAccess.

  1. Accédez à la page Instances. Dans la barre de navigation supérieure, sélectionnez la région où réside l'instance RDS. Ensuite, recherchez l'instance RDS et cliquez sur son ID.

  2. Dans le volet de navigation de gauche, cliquez sur Data Security. Ensuite, cliquez sur l'onglet TDE.

  3. Dans la section TDE Settings > TDE Status

  4. Sélectionnez un type de clé.

    • Use an Automatically Generated Key : Cette option utilise une clé de service provenant de KMS.

    • Use Existing Custom Key : Sélectionnez une CMK existante. Seules les clés symétriques sont prises en charge.

      Remarque

      Si aucune clé n'est disponible, cliquez sur create now. pour accéder à la console KMS et créer une clé et importer votre propre matériel de clé. Lors de la création de la clé, sélectionnez Symmetric Key pour le paramètre Key Type.

  5. Cliquez sur OK pour activer le TDE.

Chiffrer et déchiffrer les données

Chiffrer les données

Connectez-vous à la base de données et exécutez la commande suivante pour chiffrer une table.

Remarque

Après l'activation du TDE, les tables existantes ne sont pas automatiquement chiffrées. Vous devez chiffrer manuellement les tables existantes en exécutant les commandes suivantes.

  • MySQL 5.6 :

    ALTER TABLE <tablename> engine=innodb,block_format=encrypted;
  • MySQL 5.7 ou 8,0 :

    ALTER TABLE <tablename> encryption='Y';

Déchiffrer les données

Connectez-vous à la base de données et exécutez la commande appropriée pour déchiffrer une table.

  • MySQL 5.6 :

    ALTER TABLE <tablename> engine=innodb,block_format=default;
  • MySQL 5.7 ou 8,0 :

    ALTER TABLE <tablename> encryption='N';

FAQ

  • Q1 : Puis-je continuer à utiliser des outils de base de données courants, tels que Navicat, après avoir activé le TDE ?

    R : Oui. Le TDE est transparent pour les connexions authentifiées. Les outils de base de données comme Navicat se connectent en tant qu'utilisateurs autorisés. Par conséquent, les données sont automatiquement déchiffrées en mémoire lors de l'accès. Vos outils clients ne nécessitent aucune modification.

  • Q2 : Puis-je toujours migrer des données vers d'autres instances ApsaraDB RDS après avoir activé le TDE ?

    R : Oui. Les outils de migration de données se connectent à la base de données source en tant qu'utilisateur authentifié et lisent les données après que le moteur de base de données les a déchiffrées de manière transparente. Le processus de migration est identique à celui d'une instance non chiffrée.

  • Q3 : Pourquoi les données s'affichent-elles en clair lorsque j'interroge une table chiffrée ?

    R : Il s'agit du comportement attendu du TDE. Il protège les données au repos (données sur un disque) plutôt que les données en cours d'utilisation (données en mémoire). Lorsqu'un utilisateur autorisé interroge une table chiffrée, le moteur de base de données déchiffre les données en mémoire avant de renvoyer les résultats. Les fichiers de données sur le disque et dans les sauvegardes restent chiffrés. Cela empêche l'accès non autorisé aux informations sensibles si une partie non autorisée accède au stockage physique ou aux fichiers de sauvegarde. Les sauvegardes sont chiffrées et ne peuvent pas être restaurées directement dans un environnement local. Pour restaurer les données sur une machine locale, vous devez d'abord déchiffrer les données dans la base de données source.

Références

Référence API

API

Description

ModifyDBInstanceTDE

Pour activer le TDE pour une instance ApsaraDB RDS, définissez le paramètre TDEStatus sur Enabled. Vous pouvez configurer d'autres paramètres selon vos besoins.