透過的データ暗号化 (TDE) 機能を使用するには、PolarDB に Key Management Service (KMS) へのアクセス権限を付与する必要があります。これらの権限は、Resource Access Management (RAM) コンソールで付与できます。
前提条件
Alibaba Cloud アカウントが必要です。
AliyunRDSInstanceEncryptionRolePolicy ポリシーの作成
RAM コンソールの [ポリシー] ページにログインします。
[ポリシーの作成] をクリックします。
説明アクセス許可ポリシーは、特定の構文で記述された一連のアクセス許可のことで、認可されたリソース、許可されるオペレーション、および権限付与の条件を正確に定義します。
[JSON] タブをクリックし、次のポリシードキュメントをコードエディターに貼り付けます。
{ "Version": "1", "Statement": [ { "Action": [ "kms:List*", "kms:DescribeKey", "kms:TagResource", "kms:UntagResource" ], "Resource": [ "acs:kms:*:*:*" ], "Effect": "Allow" }, { "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": [ "acs:kms:*:*:*" ], "Effect": "Allow", "Condition": { "StringEqualsIgnoreCase": { "kms:tag/acs:rds:instance-encryption": "true" } } } ] }確定 をクリックし、次のパラメータを設定します。
パラメータ
説明
ポリシー名
Enter AliyunRDSInstanceEncryptionRolePolicy.
注
Enter a description, such as "Allows PolarDB to access KMS."
OKをクリックします。
AliyunRDSInstanceEncryptionDefaultRole RAM ロールの作成と権限付与
ポリシーを作成し、RAM ロールにアタッチして、PolarDB が KMS リソースにアクセスできるようにします。
RAM コンソールの[ロール] ページに移動します。
ロールの作成 をクリックします。
[信頼できるエンティティタイプ] には、[クラウドサービス] を選択します。
[信頼できるエンティティ名] ドロップダウンリストから、ApsaraDB RDS / RDS を検索して選択し、次に OK をクリックします。
AliyunRDSInstanceEncryptionDefaultRole を [RAM ロール名] フィールドに入力し、OK をクリックします。
ロールが作成されたら、ロールの詳細ページで [権限] タブをクリックし、[権限の追加] をクリックします。
[権限の追加] ページで、作成した AliyunRDSInstanceEncryptionRolePolicy 権限ポリシーを検索してクリックし、[選択済み] リストに追加します。
[OK] をクリックします。