Tair (Redis OSS-compatible) prend en charge le chiffrement transparent des données (TDE), qui chiffre et déchiffre les fichiers de données RDB. Activez la fonction TDE dans la console pour chiffrer et déchiffrer automatiquement les données RDB, renforçant ainsi la sécurité des données et répondant aux exigences de conformité.
Prérequis
L'instance doit être une instance Tair (Enterprise Edition) optimisée pour la mémoire.
-
La version de l'instance doit figurer dans la plage prise en charge. Pour mettre à jour la version mineure, consultez la rubrique Mettre à jour la version mineure d'une instance.
Pour une instance classique, la version mineure doit être la 1.7.1 ou ultérieure.
Pour une instance cloud-native, la version majeure doit être la 6,0 ou ultérieure, et la version mineure doit être la 25.12.2.0 ou ultérieure.
Contexte
La fonctionnalité TDE pour Tair (Redis OSS-compatible) chiffre les fichiers de données RDB avant leur écriture sur le disque et les déchiffre lors de leur chargement en mémoire. Cette fonctionnalité ne nécessite ni espace de stockage supplémentaire, ni modification de vos applications clientes.
Impacts
Une fois activée, la fonction TDE ne peut pas être désactivée. Avant d'activer cette fonctionnalité, évaluez les impacts suivants sur vos services :
Instances cloud-native
Vous pouvez convertir l'instance en une instance globale multi-active.
Vous pouvez utiliser DTS pour synchroniser les données de manière complète et incrémentielle.
Vous pouvez migrer la zone de disponibilité.
L'analyse complète des clés hors ligne n'est pas prise en charge.
Vous ne pouvez pas restaurer une instance avec TDE activé à partir de la corbeille.
Instances classiques
La migration de zone de disponibilité n'est pas prise en charge.
L'analyse complète des clés hors ligne n'est pas prise en charge.
La conversion en une instance globale multi-active n'est pas prise en charge.
La migration ou la synchronisation des données à l'aide de DTS n'est pas prise en charge.
Remarques
Vous ne pouvez pas gérer le TDE au niveau de la clé ou de la base de données (DB).
Le TDE chiffre les fichiers de persistance des données (fichiers de sauvegarde RDB), tels que dump.rdb.
Le service Key Management Service (KMS) génère et gère les clés utilisées pour le TDE. Tair (Redis OSS-compatible) ne fournit pas les clés ni les certificats requis pour le chiffrement.
Vous ne pouvez pas restaurer une instance avec TDE activé à partir de la corbeille.
Procédure
Connectez-vous à la console et accédez à la page Instances. Dans la barre de navigation supérieure, sélectionnez la région dans laquelle l'instance est déployée. Localisez ensuite l'instance et cliquez sur son ID.
Dans le volet de navigation de gauche, cliquez sur TDE Settings.
-
Activez l'interrupteur situé à côté de TDE Status.
RemarqueSi la version mineure de l'instance est antérieure à la version requise, l'interrupteur est désactivé. Pour afficher et mettre à jour la version mineure, consultez la rubrique Mettre à jour la version mineure et la version du proxy d'une instance.
-
Dans la boîte de dialogue qui s'affiche, sélectionnez Use Auto-Generated Key ou Custom Key, puis cliquez sur OK.
RemarqueLors de la première activation du TDE, vous devez autoriser le rôle AliyunRdsInstanceEncryptionDefaultRole.
Pour savoir comment créer une clé personnalisée, consultez la rubrique Key Management Service (KMS).
Après la configuration des paramètres, le statut de l'instance passe à Modifying TDE. L'opération est terminée lorsque le statut passe à Running.
Référence API
|
API |
Description |
|
Active le TDE pour une instance. Vous pouvez utiliser une clé générée automatiquement ou une clé personnalisée. |
|
|
Vérifie si le TDE est activé pour une instance. |
|
|
Répertorie les clés personnalisées disponibles pour le TDE. |
|
|
Récupère les détails d'une clé personnalisée utilisée pour le TDE. |
|
|
Vérifie si l'instance est autorisée à utiliser le service Key Management Service (KMS). |
FAQ
-
Q : Comment déchiffrer un fichier de données RDB chiffré que j'ai téléchargé ?
R : Vous ne pouvez pas le déchiffrer directement. Restaurez plutôt l'ensemble de sauvegarde sur une nouvelle instance. Après la restauration, les données sont automatiquement déchiffrées.
-
Q : Pourquoi les données récupérées par mon client s'affichent-elles en texte clair ?
R : Le TDE chiffre les données uniquement lorsqu'elles sont écrites sur le disque sous forme de fichiers de sauvegarde RDB. Les requêtes clientes lisent les données depuis la mémoire, et les données en mémoire ne sont pas chiffrées. Par conséquent, les données apparaissent en texte clair.