すべてのプロダクト
Search
ドキュメントセンター

PolarDB:PolarDB から Key Management Service (KMS) へのアクセスの承認

最終更新日:Aug 21, 2026

PolarDB透過的なデータ暗号化 (TDE) 機能を使用する前に、PolarDB に Key Management Service (KMS) へのアクセス許可を付与する必要があります。この承認は、Resource Access Management (RAM) コンソールで実行できます。

前提条件

Alibaba Cloud アカウントを使用する必要があります。

1. AliyunRDSInstanceEncryptionRolePolicy アクセス ポリシーの作成

  1. RAM コンソールの[ポリシー管理] ページにログインします。

  2. [ポリシーの作成] をクリックします。

    説明

    アクセス ポリシー とは、特定の構文で定義された一連の許可であり、承認されたリソース、アクション、および条件を指定します。

  3. [JSON] タブをクリックし、次のポリシーをコードエディターにコピーします。

    {
        "Version": "1",
        "Statement": [
            {
                "Action": [
                    "kms:List*",
                    "kms:DescribeKey",
                    "kms:TagResource",
                    "kms:UntagResource"
                ],
                "Resource": [
                    "acs:kms:*:*:*"
                ],
                "Effect": "Allow"
            },
            {
                "Action": [
                    "kms:Encrypt",
                    "kms:Decrypt",
                    "kms:GenerateDataKey"
                ],
                "Resource": [
                    "acs:kms:*:*:*"
                ],
                "Effect": "Allow",
                "Condition": {
                    "StringEqualsIgnoreCase": {
                        "kms:tag/acs:rds:instance-encryption": "true"
                    }
                }
            }
        ]
    }
  4. 確定 をクリックします。表示されるダイアログボックスで、次のパラメーターを設定します:

    パラメーター

    説明

    [名称]

    AliyunRDSInstanceEncryptionRolePolicy と入力します。

    [発言]

    説明を入力します。例: PolarDB が KMS にアクセスすることを許可します。

  5. 確定 をクリックします。

2. RAM ロール AliyunRDSInstanceEncryptionDefaultRole の作成と許可の付与

ポリシーを作成した後、PolarDB が KMS リソースにアクセスできるように、そのポリシーを RAM ロールに付与する必要があります。

  1. RAM コンソールの[ロール] ページにログインします。

  2. [ロールの作成] をクリックします。

  3. [Alibaba Cloud サービス] を選択します。[信頼されたエンティティ名] ドロップダウンリストで、サフィックスが rds.aliyuncs.com のエントリ、つまり ApsaraDB RDS を選択し、確定 をクリックします。

  4. [ロールの作成] パネルで、 [RAM ロール名]AliyunRDSInstanceEncryptionDefaultRole に設定し、 確定 をクリックします。

  5. ロールが作成されると、ロールの詳細ページにリダイレクトされます。 [許可] タブをクリックし、 [許可を追加] をクリックします。

  6. [許可を追加] パネルで、作成した AliyunRDSInstanceEncryptionRolePolicy ポリシーを検索してクリックします。これにより、ポリシーが右側の [選択済み] リストに追加されます。

  7. [OK] をクリックします。

次のステップ

上記のアクセス ポリシーと RAM ロールを作成した後、お使いのクラスターで透過的なデータ暗号化 (TDE) を有効にするか、クラスターの作成時に TDE を直接有効にすることができます。