すべてのプロダクト
Search
ドキュメントセンター

PolarDB:透過的データ暗号化 (TDE) の設定

最終更新日:Jun 22, 2026

は、透過的データ暗号化 (TDE) 機能を提供します。TDE は、データファイルのリアルタイム I/O 暗号化および復号を行います。データはディスクに書き込まれる前に暗号化され、ディスクからメモリに読み込まれる際に復号されます。TDE はデータファイルのサイズを増加させず、開発者はアプリケーションを変更することなく TDE 機能を使用できます。

前提条件

  • KMS が有効化されていること。詳細については、「専用 KMS インスタンスの購入」をご参照ください。

  • PolarDB は KMS へのアクセスが承認されています。詳細については、「」をご参照ください。

説明

背景情報

TDE は、データベース層で保管時のデータを暗号化します。これにより、OS ユーザーや攻撃者がテーブルスペースファイル、ディスク、またはバックアップからプレーンテキストで機密データを読み取ることを防ぎます。データベースによって認証されたアプリケーションとユーザーは、アプリケーションコードや設定を変更することなく、アプリケーションデータに透過的にアクセスし続けることができます。

および の TDE 機能は、 が生成・管理するキーを使用します。PolarDB は、暗号化に必要なキーと証明書を提供しません。Alibaba Cloud が自動生成したキーを使用するか、独自のキーマテリアルでデータキーを生成し、PolarDB にその使用を許可することができます。

制限事項

  • TDE を有効にした後は、無効にすることはできません。

  • I/O バウンド なワークロードの場合、TDE を有効にすると、データベースのパフォーマンスにわずかな影響が生じる可能性があります。

操作手順

クラスターの作成時に TDE を有効にする方法については、「」または「」をご参照ください。以下の手順では、既存の PolarDB クラスターで TDE を有効にする方法を説明します。

重要

TDE を有効にすると、PolarDB クラスターが再起動されます。慎重に操作してください。

  1. PolarDB コンソールにログインします。左側のナビゲーションペインで、クラスター をクリックします。上部のナビゲーションバーで、クラスターがデプロイされているリージョンを選択し、クラスター ID をクリックします。

  2. 左側のナビゲーションペインで、設定と管理 > セキュリティ管理 を選択します。

  3. TDE 設定 タブで、TDE ステータス スイッチをオンにします。

    [TDE] を有効にした後は、無効にすることはできません。慎重に操作してください。

  4. 表示されるダイアログボックスで、KMS のデフォルトキーを使用 または 既存カスタムキーの使用 を選択します。

    • KMS のデフォルトキーを使用 を選択した場合、OK をクリックして TDE を有効にします。

      重要:TDE を有効にすると、PolarDB インスタンスが再起動され、約 10 分かかります。この操作には、ルートアカウントまたは AliyunSTSAssumeRoleAccess 権限を持つアカウントが必要です。キーが無効化されたり、削除がスケジュールされたり、キーマテリアルが削除されたりすると、キーは使用できなくなります。認可を取り消すと、再起動後にインスタンスが使用できなくなります。サポートされているキータイプは Aliyun_AES_256 のみです。

    • 既存カスタムキーの使用 を選択した場合、ドロップダウンリストから KMS で生成されたキーを選択し、OK をクリックして TDE を有効にします。

      [TDE の設定] ダイアログボックスでは、デフォルトで無効になっている [TDE キーの自動ローテーション] を有効にすることもできます。重要:TDE を有効にすると、PolarDB インスタンスが再起動され、約 10 分かかります。この操作には、ルートアカウントまたは AliyunSTSAssumeRoleAccess 権限を持つアカウントが必要です。キーを無効にすると、キーは使用できなくなります。認可を取り消すと、再起動後にインスタンスが使用できなくなります。サポートされているキータイプは Aliyun_AES_256 のみです。

説明
  • サポートされているキータイプは Aliyun_AES_256 のみです。

  • 既存のカスタムキーを使用する場合は、以下の条件を満たす必要があります:

    • 操作は、ルートアカウントまたは AliyunSTSAssumeRoleAccess 権限を持つアカウントが実行する必要があります。

    • キーを無効化したり、キーの削除をスケジュールしたり、キーマテリアルを削除したりすると、キーは使用できなくなります。

    • 認可を取り消すと、再起動後に PolarDB クラスターが使用できなくなります。

  • カスタムキーがない場合は、カスタムキーの作成 をクリックして KMS コンソールに移動し、キーを作成して独自のキーマテリアルをインポートします。 詳細については、「キーの作成」をご参照ください。

TDE を有効にするには、約 10 分かかります。

TDE ステータスの確認

  1. PolarDB コンソールにログインします。 左側のナビゲーションペインで、クラスターをクリックします。 上部のナビゲーションバーで、クラスターがデプロイされているリージョンを選択し、クラスター ID をクリックします。

  2. 左側のナビゲーションペインで、設定と管理 > セキュリティ管理 を選択します。

  3. TDE 設定 タブで、TDE ステータス スイッチを確認します。

カスタムキーへの切り替え

  1. PolarDB コンソールにログインします。左側のナビゲーションペインで、クラスター をクリックします。上部のナビゲーションバーで、クラスターがデプロイされている[リージョン]を選択し、クラスター ID をクリックします。

  2. 左側のナビゲーションペインで、設定と管理 > セキュリティ管理 を選択します。

  3. TDE 設定 タブで、TDE ステータス スイッチをクリックします。

  4. TDE は一度有効化すると、無効化できません。慎重に操作してください。

  5. 表示されたダイアログボックスで、既存カスタムキーの使用 を選択し、ドロップダウンリストから KMS で生成されたキーを選択してから、OK をクリックします。

    説明

    既存のカスタムキーの使用に関する注意事項については、「操作手順」セクションの情報をご参照ください。

詳細設定

説明
  • TDE キーの自動ローテーションは、既存のカスタムキーを使用する場合にのみサポートされます。

  • PolarDB は、カスタムキーのプライマリキーバージョンを更新しません。キーバージョンを手動で更新するか、キーローテーションポリシーを変更する必要があります。詳細については、「キーのローテーション」をご参照ください。

  • PolarDB クラスターは、カスタムキーのプライマリキーバージョンが更新されたことを検出すると、次回の メンテナンスウィンドウ 中に TDE キーをローテーションします。このプロセス中、PolarDB クラスターは再起動されます。

TDE キーの自動ローテーションは、以下のいずれかの方法で有効にできます:

  • TDE を有効にしてカスタムキーを使用することを選択すると、TDE の設定 ダイアログボックスの 詳細設定 セクションで TDE キーの自動ローテーション を有効にできます。

    この機能を有効にする前に、自動キーローテーションはカスタムキーでのみサポートされることにご注意ください。PolarDB はキーバージョンを自動的に更新しません。KMS で手動で更新する必要があります。この機能を有効にすると、PolarDB は次回のメンテナンスウィンドウ中に TDE キーをローテーションし、インスタンスを再起動します。また、TDE を有効にする際には以下の点にご注意ください:このプロセスには約 10 分かかり、インスタンスが再起動されます。ルートアカウントまたは AliyunSTSAssumeRoleAccess 権限を持つアカウントが実行する必要があります。キーが無効化または削除された場合、または認可が取り消されてインスタンスが再起動された場合、インスタンスは使用できなくなります。サポートされているキータイプは Aliyun_AES_256 のみです。

  • カスタムキーで TDE を有効化した後、TDE の設定 タブの 詳細設定 セクションで TDE キーの自動ローテーション を有効化します。

よくある質問

  • TDE を有効にした後も、Navicat などの一般的なデータベースツールを使用できますか?

    はい、使用できます。

  • 暗号化を有効にした後、なぜデータがプレーンテキストで表示されるのですか?

    データをクエリすると、データは復号されてメモリに読み込まれるため、プレーンテキストで表示されます。TDE を有効にすると、保管時のデータが暗号化されます。

関連 API

API

説明

ModifyDBClusterTDE

PolarDB クラスターの TDE を有効にするか、暗号化方式を変更します。

DescribeDBClusterTDE

PolarDB クラスターの TDE 設定を照会します。

CreateDBCluster

PolarDB クラスターを作成し、TDE を有効にします。

説明

DBType パラメーターは または に設定する必要があります。