All Products
Search
Document Center

ApsaraDB RDS:Otorisasi RDS untuk mengakses KMS

Last Updated:Aug 27, 2026

Untuk menggunakan Transparent Data Encryption (TDE) pada ApsaraDB RDS, Anda harus mengotorisasi layanan RDS agar dapat memanggil Key Management Service (KMS). Proses ini mencakup dua langkah di Konsol Resource Access Management (RAM): membuat kebijakan yang menentukan izin KMS yang diperlukan, lalu membuat peran layanan yang mempercayai RDS dan menyambungkan kebijakan tersebut ke peran tersebut.

Prasyarat

Sebelum memulai, pastikan Anda telah memiliki:

  • Akun Alibaba Cloud dengan akses ke Konsol RAM

Cara kerja

Otorisasi ini memerlukan dua objek RAM yang bekerja bersama:

  • Policy (AliyunRDSInstanceEncryptionRolePolicy): Menentukan aksi KMS yang boleh dilakukan oleh RDS. Kebijakan ini memberikan akses baca dan manajemen tag terhadap kunci KMS (kms:List*, kms:DescribeKey, kms:TagResource, kms:UntagResource) serta membatasi operasi enkripsi (kms:Encrypt, kms:Decrypt, kms:GenerateDataKey) hanya pada kunci yang memiliki tag acs:rds:instance-encryption: true—sehingga memastikan RDS hanya dapat menggunakan kunci yang ditujukan khusus untuk enkripsi RDS.

  • Service role (AliyunRDSInstanceEncryptionDefaultRole): Peran RAM yang mempercayai layanan RDS. Dengan menyambungkan kebijakan ke peran ini, RDS dapat mengasumsikan peran tersebut dan memanggil KMS atas nama Anda.

Buat kebijakan

  1. Buka halaman Policies.

  2. Klik Create Policy.

  3. Pada tab JSON, ganti konten yang ada dengan berikut ini:

    {
        "Version": "1",
        "Statement": [
            {
                "Action": [
                    "kms:List*",
                    "kms:DescribeKey",
                    "kms:TagResource",
                    "kms:UntagResource"
                ],
                "Resource": [
                    "acs:kms:*:*:*"
                ],
                "Effect": "Allow"
            },
            {
                "Action": [
                    "kms:Encrypt",
                    "kms:Decrypt",
                    "kms:GenerateDataKey"
                ],
                "Resource": [
                    "acs:kms:*:*:*"
                ],
                "Effect": "Allow",
                "Condition": {
                    "StringEqualsIgnoreCase": {
                        "kms:tag/acs:rds:instance-encryption": "true"
                    }
                }
            }
        ]
    }
  4. Klik OK. Pada dialog yang muncul, konfigurasikan parameter berikut dan klik OK.

    Parameter Description
    Name Masukkan AliyunRDSInstanceEncryptionRolePolicy
    Description Masukkan deskripsi, misalnya: Authorize RDS to access KMS

Buat dan otorisasi peran RAM

Setelah membuat kebijakan, buat peran layanan dan sambungkan kebijakan tersebut ke peran tersebut.

  1. Buka halaman Roles.

  2. Klik Create Role.

  3. Pilih Alibaba Cloud Service dan klik Next.

  4. Konfigurasikan parameter berikut dan klik OK.

    Parameter Description
    Role Type Pilih Normal Service Role
    RAM Role Name Masukkan AliyunRDSInstanceEncryptionDefaultRole
    Note Masukkan deskripsi untuk peran tersebut
    Select Trusted Service Pilih RDS
  5. Setelah muncul pesan The Role has been created, klik Add Permissions to RAM Role.

    Jika Anda telah menutup halaman konfirmasi, buka kembali halaman Roles, temukan AliyunRDSInstanceEncryptionDefaultRole, lalu klik Grant Permission pada kolom Actions.
  6. Pada panel Grant Permission, pilih AliyunRDSInstanceEncryptionRolePolicy untuk menambahkannya ke bagian Selected Policy.

  7. Klik Grant permissions.

RDS kini dapat mengakses KMS menggunakan peran ini. Kembali ke pengaturan enkripsi disk cloud untuk mesin database Anda guna menyelesaikan konfigurasi TDE: