All Products
Search
Document Center

PolarDB:Otorisasi PolarDB untuk mengakses Key Management Service (KMS)

Last Updated:Aug 28, 2026

PolarDB harus diberi izin untuk mengakses Key Management Service (KMS) sebelum fitur Transparent Data Encryption (TDE) dapat digunakan. Anda dapat melakukan otorisasi ini di Konsol Resource Access Management (RAM).

Prasyarat

Anda harus menggunakan Akun Alibaba Cloud.

1. Buat kebijakan akses AliyunRDSInstanceEncryptionRolePolicy

  1. Masuk ke halaman Policy Management di Konsol RAM.

  2. Klik Create Policy.

    Catatan

    Kebijakan akses adalah seperangkat izin, yang didefinisikan dalam sintaks tertentu, untuk menentukan resource, aksi, dan kondisi yang diizinkan.

  3. Klik tab JSON, lalu salin kebijakan berikut ke editor kode.

    {
        "Version": "1",
        "Statement": [
            {
                "Action": [
                    "kms:List*",
                    "kms:DescribeKey",
                    "kms:TagResource",
                    "kms:UntagResource"
                ],
                "Resource": [
                    "acs:kms:*:*:*"
                ],
                "Effect": "Allow"
            },
            {
                "Action": [
                    "kms:Encrypt",
                    "kms:Decrypt",
                    "kms:GenerateDataKey"
                ],
                "Resource": [
                    "acs:kms:*:*:*"
                ],
                "Effect": "Allow",
                "Condition": {
                    "StringEqualsIgnoreCase": {
                        "kms:tag/acs:rds:instance-encryption": "true"
                    }
                }
            }
        ]
    }
  4. Klik OK. Pada kotak dialog yang muncul, konfigurasikan parameter berikut:

    Parameter

    Deskripsi

    Name

    Masukkan AliyunRDSInstanceEncryptionRolePolicy.

    Remarks

    Masukkan deskripsi. Contohnya: Mengizinkan PolarDB untuk mengakses KMS.

  5. Klik OK.

2. Buat role RAM AliyunRDSInstanceEncryptionDefaultRole dan berikan izin

Setelah membuat kebijakan, Anda harus menetapkan kebijakan tersebut ke role RAM agar PolarDB dapat mengakses resource KMS.

  1. Masuk ke halaman Roles di Konsol RAM.

  2. Klik Create Role.

  3. Pilih Alibaba Cloud Service. Pada daftar drop-down Trusted Entity Name, pilih entri yang akhirannya rds.aliyuncs.com, yaitu ApsaraDB RDS, lalu klik OK.

  4. Pada panel Create Role, atur RAM Role Name menjadi AliyunRDSInstanceEncryptionDefaultRole, lalu klik OK.

  5. Setelah role dibuat, Anda akan diarahkan ke halaman detail role. Klik tab Permissions, lalu klik Add Permissions.

  6. Pada panel Add Permissions, cari dan pilih kebijakan AliyunRDSInstanceEncryptionRolePolicy yang telah Anda buat. Kebijakan tersebut akan ditambahkan ke daftar Selected di sebelah kanan.

  7. Klik OK.

Langkah selanjutnya

Setelah membuat kebijakan akses dan role RAM seperti dijelaskan di atas, Anda dapat mengaktifkan Transparent Data Encryption (TDE) untuk kluster Anda atau langsung mengaktifkan TDE saat membuat kluster.