PolarDB harus diberi izin untuk mengakses Key Management Service (KMS) sebelum fitur Transparent Data Encryption (TDE) dapat digunakan. Anda dapat melakukan otorisasi ini di Konsol Resource Access Management (RAM).
Prasyarat
Anda harus menggunakan Akun Alibaba Cloud.
1. Buat kebijakan akses AliyunRDSInstanceEncryptionRolePolicy
-
Masuk ke halaman Policy Management di Konsol RAM.
-
Klik Create Policy.
CatatanKebijakan akses adalah seperangkat izin, yang didefinisikan dalam sintaks tertentu, untuk menentukan resource, aksi, dan kondisi yang diizinkan.
-
Klik tab JSON, lalu salin kebijakan berikut ke editor kode.
{ "Version": "1", "Statement": [ { "Action": [ "kms:List*", "kms:DescribeKey", "kms:TagResource", "kms:UntagResource" ], "Resource": [ "acs:kms:*:*:*" ], "Effect": "Allow" }, { "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": [ "acs:kms:*:*:*" ], "Effect": "Allow", "Condition": { "StringEqualsIgnoreCase": { "kms:tag/acs:rds:instance-encryption": "true" } } } ] } -
Klik OK. Pada kotak dialog yang muncul, konfigurasikan parameter berikut:
Parameter
Deskripsi
Name
Masukkan AliyunRDSInstanceEncryptionRolePolicy.
Remarks
Masukkan deskripsi. Contohnya: Mengizinkan PolarDB untuk mengakses KMS.
-
Klik OK.
2. Buat role RAM AliyunRDSInstanceEncryptionDefaultRole dan berikan izin
Setelah membuat kebijakan, Anda harus menetapkan kebijakan tersebut ke role RAM agar PolarDB dapat mengakses resource KMS.
-
Masuk ke halaman Roles di Konsol RAM.
-
Klik Create Role.
-
Pilih Alibaba Cloud Service. Pada daftar drop-down Trusted Entity Name, pilih entri yang akhirannya
rds.aliyuncs.com, yaitu ApsaraDB RDS, lalu klik OK. -
Pada panel Create Role, atur RAM Role Name menjadi
AliyunRDSInstanceEncryptionDefaultRole, lalu klik OK. -
Setelah role dibuat, Anda akan diarahkan ke halaman detail role. Klik tab Permissions, lalu klik Add Permissions.
-
Pada panel Add Permissions, cari dan pilih kebijakan
AliyunRDSInstanceEncryptionRolePolicyyang telah Anda buat. Kebijakan tersebut akan ditambahkan ke daftar Selected di sebelah kanan. -
Klik OK.
Langkah selanjutnya
Setelah membuat kebijakan akses dan role RAM seperti dijelaskan di atas, Anda dapat mengaktifkan Transparent Data Encryption (TDE) untuk kluster Anda atau langsung mengaktifkan TDE saat membuat kluster.