PolarDB で透過的なデータ暗号化 (TDE) 機能を使用する前に、PolarDB に Key Management Service (KMS) へのアクセス許可を付与する必要があります。この承認は、Resource Access Management (RAM) コンソールで実行できます。
前提条件
Alibaba Cloud アカウントを使用する必要があります。
1. AliyunRDSInstanceEncryptionRolePolicy アクセス ポリシーの作成
-
RAM コンソールの[ポリシー管理] ページにログインします。
-
[ポリシーの作成] をクリックします。
説明アクセス ポリシー とは、特定の構文で定義された一連の許可であり、承認されたリソース、アクション、および条件を指定します。
-
[JSON] タブをクリックし、次のポリシーをコードエディターにコピーします。
{ "Version": "1", "Statement": [ { "Action": [ "kms:List*", "kms:DescribeKey", "kms:TagResource", "kms:UntagResource" ], "Resource": [ "acs:kms:*:*:*" ], "Effect": "Allow" }, { "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": [ "acs:kms:*:*:*" ], "Effect": "Allow", "Condition": { "StringEqualsIgnoreCase": { "kms:tag/acs:rds:instance-encryption": "true" } } } ] } -
確定 をクリックします。表示されるダイアログボックスで、次のパラメーターを設定します:
パラメーター
説明
[名称]
AliyunRDSInstanceEncryptionRolePolicy と入力します。
[発言]
説明を入力します。例: PolarDB が KMS にアクセスすることを許可します。
-
確定 をクリックします。
2. RAM ロール AliyunRDSInstanceEncryptionDefaultRole の作成と許可の付与
ポリシーを作成した後、PolarDB が KMS リソースにアクセスできるように、そのポリシーを RAM ロールに付与する必要があります。
-
RAM コンソールの[ロール] ページにログインします。
-
[ロールの作成] をクリックします。
-
[Alibaba Cloud サービス] を選択します。[信頼されたエンティティ名] ドロップダウンリストで、サフィックスが
rds.aliyuncs.comのエントリ、つまり ApsaraDB RDS を選択し、確定 をクリックします。 -
[ロールの作成] パネルで、 [RAM ロール名] を
AliyunRDSInstanceEncryptionDefaultRoleに設定し、 確定 をクリックします。 -
ロールが作成されると、ロールの詳細ページにリダイレクトされます。 [許可] タブをクリックし、 [許可を追加] をクリックします。
-
[許可を追加] パネルで、作成した
AliyunRDSInstanceEncryptionRolePolicyポリシーを検索してクリックします。これにより、ポリシーが右側の [選択済み] リストに追加されます。 -
[OK] をクリックします。
次のステップ
上記のアクセス ポリシーと RAM ロールを作成した後、お使いのクラスターで透過的なデータ暗号化 (TDE) を有効にするか、クラスターの作成時に TDE を直接有効にすることができます。