menyediakan fitur transparent data encryption (TDE). TDE melakukan enkripsi dan dekripsi I/O secara real-time terhadap file data. Data dienkripsi sebelum ditulis ke disk dan didekripsi saat dibaca dari disk ke memori. TDE tidak menambah ukuran file data, dan pengembang dapat menggunakan fitur ini tanpa mengubah aplikasi apa pun.
Prasyarat
-
KMS telah diaktifkan. Untuk informasi selengkapnya, lihat Beli instans KMS Dedicated.
-
PolarDB telah diberi otorisasi untuk mengakses KMS. Untuk informasi selengkapnya, lihat .
Latar Belakang
TDE mengenkripsi data saat diam (data at rest) pada lapisan database. Hal ini mencegah pengguna OS dan penyerang membaca data sensitif dalam bentuk teks biasa dari file ruang tabel, disk, atau backup. Aplikasi dan pengguna yang telah diautentikasi oleh database tetap dapat mengakses data aplikasi secara transparan tanpa perubahan pada kode atau konfigurasi aplikasi.
Fitur TDE pada dan menggunakan kunci yang dihasilkan dan dikelola oleh . PolarDB tidak menyediakan kunci dan Sertifikat yang diperlukan untuk enkripsi. Anda dapat menggunakan kunci yang dihasilkan secara otomatis oleh Alibaba Cloud, atau menggunakan bahan kunci Anda sendiri untuk menghasilkan kunci data, lalu memberikan otorisasi kepada PolarDB untuk menggunakannya.
Batasan
-
Setelah TDE diaktifkan, fitur tersebut tidak dapat dinonaktifkan.
-
Untuk beban kerja I/O bound, mengaktifkan TDE mungkin berdampak sedikit pada performa database.
Prosedur
Untuk mengaktifkan TDE saat membuat kluster, lihat atau . Prosedur berikut menjelaskan cara mengaktifkan TDE untuk kluster PolarDB yang sudah ada.
Mengaktifkan TDE menyebabkan kluster PolarDB melakukan restart. Lakukan dengan hati-hati.
-
Masuk ke PolarDB console. Di panel navigasi kiri, klik Clusters. Di bilah navigasi atas, pilih region tempat kluster ditempatkan, lalu klik ID kluster tersebut.
-
Di panel navigasi kiri, pilih .
-
Pada tab TDE Settings, aktifkan sakelar TDE Status.
Setelah TDE diaktifkan, fitur tersebut tidak dapat dinonaktifkan. Lakukan dengan hati-hati.
-
Pada kotak dialog yang muncul, pilih Use Default Key CMK atau Use Existing Custom Key.
-
Jika Anda memilih Use Default Key CMK, klik OK untuk mengaktifkan TDE.
Penting: Mengaktifkan TDE akan me-restart instans PolarDB dan membutuhkan waktu sekitar 10 menit. Operasi ini memerlukan akun root atau akun dengan izin
AliyunSTSAssumeRoleAccess. Kunci menjadi tidak tersedia jika dinonaktifkan, dijadwalkan untuk dihapus, atau bahan kuncinya dihapus. Jika Anda mencabut otorisasi, instans akan menjadi tidak tersedia setelah restart. Hanya tipe kunciAliyun_AES_256yang didukung. -
Jika Anda memilih Use Existing Custom Key, pilih kunci yang dihasilkan oleh KMS dari daftar drop-down, lalu klik OK untuk mengaktifkan TDE.
Pada kotak dialog Configure TDE, Anda juga dapat mengaktifkan Automatic TDE Key Rotation, yang secara default dinonaktifkan. Penting: Mengaktifkan TDE akan me-restart instans PolarDB dan membutuhkan waktu sekitar 10 menit. Operasi ini memerlukan akun root atau akun dengan izin AliyunSTSAssumeRoleAccess. Menonaktifkan kunci menyebabkan kunci tersebut tidak tersedia. Jika Anda mencabut otorisasi, instans akan menjadi tidak tersedia setelah restart. Satu-satunya tipe kunci yang didukung adalah Aliyun_AES_256.
-
-
Satu-satunya tipe kunci yang didukung adalah Aliyun_AES_256.
-
Jika Anda menggunakan kunci kustom yang sudah ada, kondisi berikut harus dipenuhi:
-
Operasi harus dilakukan oleh akun root atau akun yang memiliki izin AliyunSTSAssumeRoleAccess.
-
Menonaktifkan kunci, menjadwalkan penghapusan kunci, atau menghapus bahan kunci menyebabkan kunci tersebut tidak tersedia.
-
Jika Anda mencabut otorisasi, kluster PolarDB akan menjadi tidak tersedia setelah restart.
-
-
Jika Anda belum memiliki kunci kustom, klik Create Now untuk membuka Konsol KMS guna membuat kunci dan mengimpor bahan kunci Anda sendiri. Untuk informasi selengkapnya, lihat Buat kunci.
Mengaktifkan TDE membutuhkan waktu sekitar 10 menit untuk diselesaikan.
Lihat status TDE
-
Masuk ke PolarDB console. Di panel navigasi kiri, klik Clusters. Di bilah navigasi atas, pilih region tempat kluster ditempatkan, lalu klik ID kluster tersebut.
-
Di panel navigasi kiri, pilih .
-
Pada tab TDE Settings, lihat posisi sakelar TDE Status.
Ganti ke kunci kustom
-
Masuk ke PolarDB console. Di panel navigasi kiri, klik Clusters. Di bilah navigasi atas, pilih region tempat kluster ditempatkan, lalu klik ID kluster tersebut.
-
Di panel navigasi kiri, pilih .
-
Pada tab TDE Settings, klik sakelar TDE Status.
-
Setelah diaktifkan, TDE tidak dapat dinonaktifkan. Lakukan dengan hati-hati.
-
Pada kotak dialog yang muncul, pilih Use Existing Custom Key, pilih kunci yang dihasilkan oleh KMS dari daftar drop-down, lalu klik OK.
CatatanUntuk catatan tentang penggunaan kunci kustom yang sudah ada, lihat informasi di bagian Prosedur.
Pengaturan lanjutan
-
Rotasi kunci TDE Otomatis hanya didukung saat Anda menggunakan kunci kustom yang sudah ada.
-
PolarDB tidak memperbarui versi kunci utama dari kunci kustom tersebut. Anda harus memperbarui versi kunci atau mengubah kebijakan rotasi kunci secara manual. Untuk informasi selengkapnya, lihat Rotasi kunci.
-
Setelah kluster PolarDB mendeteksi bahwa versi kunci utama dari kunci kustom telah diperbarui, kluster tersebut akan melakukan rotasi kunci TDE selama jendela pemeliharaan berikutnya. Selama proses ini, kluster PolarDB melakukan restart.
Anda dapat mengaktifkan Automatic TDE Key Rotation dengan salah satu cara berikut:
-
Saat mengaktifkan TDE dan memilih untuk menggunakan kunci kustom, Anda dapat mengaktifkan Automatic TDE Key Rotation di bagian Advanced Settings pada kotak dialog Configure TDE.
Sebelum mengaktifkan fitur ini, perhatikan bahwa rotasi kunci otomatis hanya didukung untuk kunci kustom. PolarDB tidak memperbarui versi kunci secara otomatis; Anda harus memperbaruinya secara manual di KMS. Setelah fitur ini diaktifkan, PolarDB akan melakukan rotasi kunci TDE dan me-restart instans selama jendela pemeliharaan berikutnya. Selain itu, perhatikan hal-hal berikut saat mengaktifkan TDE: Proses ini membutuhkan waktu sekitar 10 menit dan me-restart instans. Operasi ini harus dilakukan oleh akun root atau akun dengan izin AliyunSTSAssumeRoleAccess. Instans menjadi tidak tersedia jika kunci dinonaktifkan atau dihapus, atau jika otorisasi dicabut dan instans di-restart. Satu-satunya tipe kunci yang didukung adalah Aliyun_AES_256.
-
Setelah mengaktifkan TDE dengan kunci kustom, aktifkan Automatic TDE Key Rotation di bagian Advanced Settings pada tab Configure TDE.
FAQ
-
Apakah saya masih dapat menggunakan alat database umum, seperti Navicat, setelah TDE diaktifkan?
Ya, Anda bisa.
-
Mengapa data ditampilkan dalam teks biasa setelah enkripsi diaktifkan?
Saat Anda melakukan kueri terhadap data, data tersebut didekripsi dan dimuat ke memori, sehingga ditampilkan dalam teks biasa. Data yang disimpan (data at rest) dienkripsi setelah TDE diaktifkan.
API Terkait
|
API |
Deskripsi |
|
Mengaktifkan TDE untuk kluster PolarDB atau memodifikasi metode enkripsi. |
|
|
Menanyakan pengaturan TDE kluster PolarDB. |
|
|
Membuat kluster PolarDB dan mengaktifkan TDE. Catatan
Parameter DBType harus diatur ke atau . |