Untuk memenuhi kepatuhan keamanan atau menerapkan enkripsi data statis, gunakan Transparent Data Encryption (TDE) guna mengenkripsi dan mendekripsi file data secara real time. TDE mengenkripsi data pada lapisan database untuk mencegah penyerang potensial melewati database dan langsung membaca informasi sensitif dari penyimpanan, sehingga secara signifikan meningkatkan keamanan data sensitif Anda.
Informasi latar belakang
Pengantar: Setelah TDE diaktifkan, data dienkripsi sebelum ditulis ke disk dan didekripsi saat dibaca ke memori. Aplikasi dan pengguna yang telah diautentikasi dapat terus mengakses data aplikasi secara transparan (tanpa perlu mengubah kode atau konfigurasi aplikasi). Hal ini mencegah pengguna tidak sah mengakses data teks biasa dalam file ruang tabel, pada disk, maupun dalam backup.
Kunci: Key Management Service (KMS) menghasilkan dan mengelola kunci yang digunakan untuk TDE. ApsaraDB RDS tidak menyediakan kunci atau Sertifikat yang diperlukan untuk enkripsi. Anda dapat menggunakan kunci yang dihasilkan secara otomatis oleh Alibaba Cloud atau menggunakan customer master key (CMK) milik Anda sendiri dan memberi otorisasi kepada ApsaraDB RDS untuk menggunakannya.
Algoritma enkripsi: Algoritma enkripsi yang digunakan bergantung pada versi mesin database. Tabel berikut menjelaskan algoritma enkripsi tersebut.
Versi mesin database | Algoritma enkripsi yang didukung | Modifikasi algoritma |
MySQL 5.6 |
| Anda tidak dapat memodifikasi algoritma enkripsi. |
MySQL 5.7 dan 8.0 |
| Gunakan parameter |
Memodifikasi parameter innodb_encrypt_algorithm merupakan operasi berisiko tinggi. Operasi ini memengaruhi algoritma enkripsi dan dekripsi untuk semua data terenkripsi dalam instans, seperti tabel dan log terenkripsi. Jika nilai parameter ini berbeda dari algoritma enkripsi data, data tidak dapat didekripsi. Parameter innodb_encrypt_algorithm tidak ditampilkan di Konsol. Untuk memodifikasi parameter ini, ajukan tiket.
Prasyarat
Untuk menggunakan fitur TDE, instans ApsaraDB RDS Anda harus memenuhi persyaratan berikut:
Versi mesin database: MySQL 8.0, 5.7, atau 5.6 dengan versi mesin minor 20191015 atau lebih baru.
Edisi: Edisi Ketersediaan Tinggi atau Edisi Kluster.
Key Management Service (KMS) telah diaktifkan. Jika belum, ikuti petunjuk di layar untuk mengaktifkannya saat Anda mengaktifkan TDE.
Gunakan Akun Alibaba Cloud Anda untuk memberikan otorisasi kepada ApsaraDB RDS agar dapat mengakses Key Management Service (KMS).
Pertimbangan
Setelah TDE diaktifkan, fitur tersebut tidak dapat dinonaktifkan, kunci tidak dapat diubah, dan penggunaan CPU meningkat secara signifikan.
Alih bencana instans: Saat Anda mengaktifkan TDE, instans ApsaraDB RDS akan restart dan terjadi alih bencana instans. Instans tidak tersedia selama sekitar 15 detik. Lakukan operasi ini pada jam sepi dan pastikan aplikasi Anda mendukung koneksi ulang otomatis.
Tidak diperlukan perubahan kode: Mengaktifkan TDE tidak menambah ukuran file data atau memerlukan perubahan pada kode atau konfigurasi aplikasi Anda.
Cadangan dan pemulihan cross-region: Setelah TDE diaktifkan, dukungan untuk cadangan dan pemulihan cross-region bervariasi berdasarkan jenis penyimpanan:
Instans cloud disk: Mendukung cadangan cross-region dan pemulihan cross-region.
Instans local disk: Hanya mendukung cadangan cross-region. Pemulihan cross-region tidak didukung.
Untuk informasi lebih lanjut tentang cadangan cross-region, lihat Cadangan lintas wilayah. Untuk memulihkan data ke mesin on-premises, Anda harus mendekripsi data terlebih dahulu.
Batasan perubahan konfigurasi: Setelah TDE diaktifkan, Anda tidak dapat mengubah edisi instans dari Edisi Ketersediaan Tinggi ke Edisi Kluster.
Batasan CMK: Jika Anda menggunakan CMK yang sudah ada, perhatikan hal berikut:
Anda hanya dapat menggunakan kunci simetris. Kunci asimetris tidak didukung.
Kunci menjadi tidak tersedia jika instans KMS tidak tersedia karena kedaluwarsa atau penghapusan, kunci dinonaktifkan, penghapusan dijadwalkan untuk kunci tersebut, atau bahan kunci dihapus. Dalam kasus tersebut, data instans ApsaraDB RDS tidak dapat dipulihkan.
Jika Anda mencabut otorisasi lalu merestart instans ApsaraDB RDS, instans tersebut menjadi tidak tersedia.
Peningkatan versi mesin minor: Untuk memastikan stabilitas instans Anda, kami menyarankan Anda meningkatkan versi mesin minor instans utama dan instansi hanya baca-nya (jika ada) ke versi terbaru.
Aktifkan TDE
Anda dapat mengaktifkan TDE dengan menggunakan kunci yang dihasilkan secara otomatis oleh Alibaba Cloud atau dengan menggunakan CMK milik Anda sendiri dan memberi otorisasi kepada ApsaraDB RDS untuk menggunakannya. Untuk mengaktifkan TDE, Anda harus menggunakan Akun Alibaba Cloud atau akun dengan izin AliyunSTSAssumeRoleAccess.
Buka halaman Instances. Di bilah navigasi atas, pilih Wilayah tempat instans RDS berada. Lalu, temukan instans RDS tersebut dan klik ID instansnya.
Di panel navigasi kiri, klik Data Security. Lalu, klik tab TDE.
Di bagian
Pilih jenis kunci.
Use an Automatically Generated Key: Opsi ini menggunakan kunci layanan dari KMS.
Use Existing Custom Key : Pilih CMK yang sudah ada. Hanya kunci simetris yang didukung.
CatatanJika tidak tersedia kunci, klik create now. untuk membuka Konsol KMS dan membuat kunci serta mengimpor bahan kunci Anda sendiri. Saat membuat kunci, pilih Symmetric Key untuk parameter Key Type.
Klik OK untuk mengaktifkan TDE.
Enkripsi dan dekripsi data
Enkripsi data
Login ke database dan jalankan perintah berikut untuk mengenkripsi tabel.
Setelah mengaktifkan TDE, tabel yang sudah ada tidak dienkripsi secara otomatis. Anda harus mengenkripsi secara manual tabel yang sudah ada dengan menjalankan perintah berikut.
MySQL 5.6:
ALTER TABLE <tablename> engine=innodb,block_format=encrypted;MySQL 5.7 atau 8.0:
ALTER TABLE <tablename> encryption='Y';
Dekripsi data
Login ke database dan jalankan perintah yang sesuai untuk mendekripsi tabel.
MySQL 5.6:
ALTER TABLE <tablename> engine=innodb,block_format=default;MySQL 5.7 atau 8.0:
ALTER TABLE <tablename> encryption='N';
FAQ
Q1: Apakah saya masih dapat menggunakan alat database umum, seperti Navicat, setelah mengaktifkan TDE?
A: Ya, Anda bisa. TDE bersifat transparan terhadap koneksi yang telah diautentikasi. Alat database seperti Navicat terhubung sebagai pengguna yang berwenang. Oleh karena itu, data secara otomatis didekripsi di memori saat diakses. Alat client Anda tidak memerlukan perubahan apa pun.
Q2: Apakah saya masih dapat melakukan migrasi data ke instans ApsaraDB RDS lain setelah mengaktifkan TDE?
A: Ya, Anda bisa. Alat migrasi data terhubung ke database sumber sebagai pengguna yang telah diautentikasi dan membaca data setelah mesin database secara transparan mendekripsinya. Proses migrasi sama seperti pada instans yang tidak dienkripsi.
Q3: Mengapa data ditampilkan dalam teks biasa saat saya melakukan kueri pada tabel terenkripsi?
A: Ini adalah perilaku yang diharapkan dari TDE. Fitur ini melindungi data statis (data di disk) dan bukan data yang sedang digunakan (data di memori). Saat pengguna yang berwenang melakukan kueri pada tabel terenkripsi, mesin database mendekripsi data di memori sebelum mengembalikan hasilnya. File data di disk dan dalam backup tetap terenkripsi. Hal ini mencegah akses tidak sah terhadap informasi sensitif jika pihak yang tidak berwenang mendapatkan akses ke penyimpanan fisik atau file backup. Backup dienkripsi dan tidak dapat langsung dipulihkan di lingkungan on-premises. Untuk memulihkan data ke mesin on-premises, Anda harus terlebih dahulu mendekripsi data di database sumber.
Referensi
Untuk perbandingan teknologi enkripsi database yang berbeda, lihat Perbandingan teknologi enkripsi database.
Untuk mengenkripsi data dalam transit, Anda dapat mengaktifkan enkripsi SSL. Untuk informasi lebih lanjut, lihat Gunakan sertifikat cloud untuk mengaktifkan enkripsi SSL.
Untuk informasi lebih lanjut tentang operasi terkait kunci, lihat Key Management Service.
Konfigurasikan TDE untuk instans ApsaraDB RDS untuk SQL Server
Konfigurasikan TDE untuk instans ApsaraDB RDS untuk PostgreSQL
Referensi API
API | Deskripsi |
Untuk mengaktifkan TDE pada instans ApsaraDB RDS, atur parameter TDEStatus ke Enabled. Anda dapat mengonfigurasi parameter lain sesuai kebutuhan. |