All Products
Search
Document Center

ApsaraDB for MongoDB:Konfigurasikan transparent data encryption (TDE)

Last Updated:Jul 18, 2026

Transparent Data Encryption (TDE) mengenkripsi data sebelum ditulis ke disk dan mendekripsinya saat dibaca ke memori, tanpa peningkatan ukuran file maupun perubahan pada aplikasi. Anda dapat mengaktifkan TDE melalui Konsol ApsaraDB for MongoDB untuk melindungi data instans.

Prasyarat

  • Jenis penyimpanan dan arsitektur instans harus memenuhi persyaratan berikut:

    • Instans disk lokal: Mendukung replica set dan sharded cluster dengan versi database 4.0 atau 4.2.

    • Instans disk cloud: Mendukung replica set dengan versi database 4.2 hingga 8.3 (semua versi).

  • Instans menggunakan mesin penyimpanan WiredTiger.

  • Key Management Service (KMS) harus diaktifkan.

Jika instans Anda tidak memenuhi persyaratan ini, ubah konfigurasi instans.

Dampak

  • Mengaktifkan TDE akan me-restart instans dan menyebabkan gangguan koneksi sementara. Lakukan operasi ini selama jam sepi serta pastikan aplikasi Anda memiliki mekanisme penghubung ulang.

  • TDE meningkatkan pemanfaatan CPU.

  • Koleksi terenkripsi tidak dapat dipulihkan ke database yang dikelola sendiri menggunakan cadangan fisik. Gunakan cadangan logis sebagai gantinya. Pulihkan data ke database yang dikelola sendiri menggunakan cadangan logis.

Pertimbangan

  • Setelah diaktifkan, TDE tidak dapat dinonaktifkan.

  • Anda tidak dapat memulihkan instans yang telah dirilis dan diaktifkan TDE dari Recycle Bin.

  • TDE melakukan enkripsi pada tingkat instans dan hanya berlaku untuk koleksi. Untuk mengenkripsi bidang tertentu, gunakan Client-Side Field-Level Encryption (hanya untuk MongoDB 4.2).

    Catatan

    Untuk mengecualikan koleksi tertentu dari enkripsi, kecualikan koleksi dari enkripsi.

  • TDE hanya mengenkripsi koleksi baru yang dibuat setelah TDE diaktifkan. Koleksi yang sudah ada tetap tidak terenkripsi.

  • Key Management Service (KMS) menghasilkan dan mengelola kunci TDE. ApsaraDB for MongoDB tidak menyediakan kunci enkripsi atau Sertifikat. Apa itu Key Management Service?

  • Kunci enkripsi tidak dapat diubah setelah TDE diaktifkan. Untuk menggunakan kunci berbeda, migrasikan data ke instans baru yang dikonfigurasi dengan kunci baru menggunakan Data Transmission Service (DTS). Migrasikan data antar instans ApsaraDB for MongoDB.

Prosedur

  1. Buka halaman Replica Set Instances atau Sharded Cluster Instances. Di bilah navigasi atas, pilih kelompok sumber daya dan Wilayah, lalu klik ID instans target.

  2. Di panel navigasi sebelah kiri, klik Data Security > TDE.

  3. Aktifkan sakelar di samping TDE Status:.

  4. Pada kotak dialog Enable TDE, pilih metode pembuatan kunci sesuai kebutuhan Anda.

    • Use Automatically Generated Key: Sistem secara otomatis menghasilkan kunci.

    • Use Custom Key: Pilih kunci yang sudah ada dari daftar drop-down. Jika kunci yang ingin Anda gunakan tidak tersedia, buat terlebih dahulu. Untuk petunjuknya, lihat Buat kunci.

  5. Klik OK.

    Instans memasuki status Updating TDE. Operasi selesai ketika status berubah menjadi Running.

Kecualikan koleksi dari enkripsi

Setelah TDE diaktifkan, semua koleksi baru dienkripsi secara default. Untuk membuat koleksi yang tidak terenkripsi, tentukan konfigurasi mesin penyimpanan saat pembuatan.

  1. Hubungkan ke database menggunakan mongo shell: Hubungkan ke instans replica set atau Hubungkan ke instans sharded cluster.

  2. Jalankan perintah berikut untuk membuat koleksi yang tidak terenkripsi.

    • Sintaks:

      db.createCollection("<collection_name>",{ storageEngine: { wiredTiger: { configString: "encryption=(name=none)" } } })
      Catatan

      Dalam perintah ini, collection_name adalah nama koleksi.

    • Contoh:

      db.createCollection("customer",{ storageEngine: { wiredTiger: { configString: "encryption=(name=none)" } } })