Untuk menggunakan Transparent Data Encryption (TDE) pada ApsaraDB RDS, Anda harus mengotorisasi layanan RDS agar dapat memanggil Key Management Service (KMS). Proses ini mencakup dua langkah di Konsol Resource Access Management (RAM): membuat kebijakan yang menentukan izin KMS yang diperlukan, lalu membuat peran layanan yang mempercayai RDS dan menyambungkan kebijakan tersebut ke peran tersebut.
Prasyarat
Sebelum memulai, pastikan Anda telah memiliki:
-
Akun Alibaba Cloud dengan akses ke Konsol RAM
Cara kerja
Otorisasi ini memerlukan dua objek RAM yang bekerja bersama:
-
Policy (
AliyunRDSInstanceEncryptionRolePolicy): Menentukan aksi KMS yang boleh dilakukan oleh RDS. Kebijakan ini memberikan akses baca dan manajemen tag terhadap kunci KMS (kms:List*,kms:DescribeKey,kms:TagResource,kms:UntagResource) serta membatasi operasi enkripsi (kms:Encrypt,kms:Decrypt,kms:GenerateDataKey) hanya pada kunci yang memiliki tagacs:rds:instance-encryption: true—sehingga memastikan RDS hanya dapat menggunakan kunci yang ditujukan khusus untuk enkripsi RDS. -
Service role (
AliyunRDSInstanceEncryptionDefaultRole): Peran RAM yang mempercayai layanan RDS. Dengan menyambungkan kebijakan ke peran ini, RDS dapat mengasumsikan peran tersebut dan memanggil KMS atas nama Anda.
Buat kebijakan
-
Buka halaman Policies.
-
Klik Create Policy.
-
Pada tab JSON, ganti konten yang ada dengan berikut ini:
{ "Version": "1", "Statement": [ { "Action": [ "kms:List*", "kms:DescribeKey", "kms:TagResource", "kms:UntagResource" ], "Resource": [ "acs:kms:*:*:*" ], "Effect": "Allow" }, { "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": [ "acs:kms:*:*:*" ], "Effect": "Allow", "Condition": { "StringEqualsIgnoreCase": { "kms:tag/acs:rds:instance-encryption": "true" } } } ] } -
Klik OK. Pada dialog yang muncul, konfigurasikan parameter berikut dan klik OK.
Parameter Description Name Masukkan AliyunRDSInstanceEncryptionRolePolicyDescription Masukkan deskripsi, misalnya: Authorize RDS to access KMS
Buat dan otorisasi peran RAM
Setelah membuat kebijakan, buat peran layanan dan sambungkan kebijakan tersebut ke peran tersebut.
-
Buka halaman Roles.
-
Klik Create Role.
-
Pilih Alibaba Cloud Service dan klik Next.
-
Konfigurasikan parameter berikut dan klik OK.
Parameter Description Role Type Pilih Normal Service Role RAM Role Name Masukkan AliyunRDSInstanceEncryptionDefaultRoleNote Masukkan deskripsi untuk peran tersebut Select Trusted Service Pilih RDS -
Setelah muncul pesan The Role has been created, klik Add Permissions to RAM Role.
Jika Anda telah menutup halaman konfirmasi, buka kembali halaman Roles, temukan AliyunRDSInstanceEncryptionDefaultRole, lalu klik Grant Permission pada kolom Actions.
-
Pada panel Grant Permission, pilih AliyunRDSInstanceEncryptionRolePolicy untuk menambahkannya ke bagian Selected Policy.
-
Klik Grant permissions.
RDS kini dapat mengakses KMS menggunakan peran ini. Kembali ke pengaturan enkripsi disk cloud untuk mesin database Anda guna menyelesaikan konfigurasi TDE: