すべてのプロダクト
Search
ドキュメントセンター

ApsaraDB RDS:カラム暗号化

最終更新日:Aug 21, 2026

Data Security Center (DSC) が提供するカラム暗号化は、ApsaraDB RDS for PostgreSQL の機密性の高いカラムデータをデータベースレベルで暗号化して保護します。データ所有者は、常に機密性が保たれるクライアントを介してデータをプレーンテキストで読み取ることができますが、データベース管理者やクラウドプラットフォームのオペレーター (データベースに直接アクセスできる権限を持つ者も含む) には暗号文しか表示されません。この、データを所有する者とデータベースインフラを管理する者との分離が、本機能の核となるセキュリティ保証です。

前提条件

開始する前に、以下が満たされていることを確認してください。

  • マイナーエンジンバージョンが 20250228 以降の ApsaraDB RDS for PostgreSQL 16 インスタンス

  • サポートされている以下のいずれかのリージョンで実行されているインスタンス:

    • 中国本土:中国 (青島)、中国 (北京)、中国 (張家口)、中国 (フフホト)、中国 (杭州)、中国 (上海)、中国 (深圳)、中国 (広州)、中国 (成都)

    • 中国本土以外:中国 (香港)、シンガポール、マレーシア (クアラルンプール)、インドネシア (ジャカルタ)、ドイツ (フランクフルト)

仕組み

DSC は、ローカルキー暗号化方式として AES-256-GCM 暗号化アルゴリズムを使用します。機密性の高いカラムは、データベースに暗号文として保存されます。データベースアカウントには、以下の 2 種類の権限があります。

  • [プレーンテキスト権限]: アカウントは暗号化されたカラムをクエリし、プレーンテキストを直接受け取ることができます。この権限は、機密データを読み取る必要があるデータ所有者に割り当てます。

  • [暗号文権限 (JDBC 復号)]: アカウントは暗号文を受け取り、カラム暗号化 JDBC ドライバーを使用してローカルで復号できます。これは、暗号化が有効になった後のすべてのアカウントのデフォルト権限です。この権限は、Java コードを使用してデータベースにアクセスするアプリケーションに割り当てます。

重要

DSC でインスタンスの暗号化チェックに失敗した場合、カラム暗号化は設定できません。一般的な原因は、データベースのメジャーバージョンが PostgreSQL 16 ではない、マイナーエンジンバージョンが 20250228 より古い、またはインスタンスが読み取り専用インスタンスであることです。解決手順については、「よくある質問」をご参照ください。

カラム暗号化の設定

カラム暗号化の設定には、DSC の有効化、DSC によるクラウドリソースへのアクセス承認、RDS インスタンスの承認、データベースへの接続、特定カラムの暗号化の有効化の 5 つのステップが含まれます。

ステップ 1: DSC の有効化またはアップグレード

Data Security Center を使用したことがない新規ユーザーは、DSC サービスを有効化します

新規 DSC ユーザー

  1. Data Security Center 購入ページに移動します。Data Security Center 購入ページ

  2. エディションを選択し、カラム暗号化を有効にします。

    image

  3. [今すぐ購入] をクリックして支払いを完了してください。

カラム暗号化は、Free Edition、Premium Edition、Enterprise Edition、Value-added Service Only Edition で利用できます。 Free Edition、Enterprise Edition、Value-added Service Only Edition には、それぞれ 1 つの無料暗号化カラムクォータが含まれています。さらに多くのカラムを暗号化する必要がある場合は、追加のクォータを購入してください。

購入後、DSC コンソールの [概要] ページで機能の仕様を確認します。

既存の DSC ユーザーは、DSC のエディションとカラム暗号化のクォータを確認し、必要に応じて DSC サービスをアップグレードしてください

既存の DSC ユーザー

Data Security Center コンソールにログインし、[概要] ページで次の 2 点を確認してください。

  • [DSC エディション]:カラム暗号化は、Free Edition、Enterprise Edition、Value-added Service Only Edition で利用できます。

  • カラム暗号化クォータ: クォータがビジネス要件を満たしていることを確認してください。

image

お使いのエディションに互換性がない場合や、より大きなクォータが必要な場合は、DSC サービスをアップグレードしてください。

  • Free Edition: Free Edition のリソースを保持したまま、有料エディション (Enterprise Edition または Value-added Service Only Edition) を購入してください。

  • Enterprise Edition または Value-added Service Only Edition返金をリクエストしてから、別のエディションを購入してください。元のインスタンスとそのデータは解放されます。

説明 現在、サポートされているのは Premium Edition から Enterprise Edition へのアップグレードと、同一エディション内でのモジュールレベルのアップグレード (カラム暗号化クォータの増量など) のみです。インスタンス構成のアップグレードでは、サブスクリプション期間の変更はサポートされていません。

アップグレードするには:

  1. Data Security Center コンソールにログインします。

  2. [概要] ページで、[アップグレード] をクリックします。

  3. 仕様を調整します。カラム暗号化などの新機能を有効にしたり、保護および暗号化のクォータを増やしたりします。

  4. [今すぐ購入] をクリックして支払いを完了してください。

更新された仕様を [概要] ページで確認します。

ステップ 2: DSC によるクラウドリソースへのアクセス承認

  1. Data Security Center コンソールにログインします。

  2. [RAM 認可] ダイアログボックスで、[今すぐ承認] をクリックします。

説明 [RAM 認可] ダイアログボックスが表示されない場合、DSC はすでにクラウドリソースへのアクセスを承認済みです。

ステップ 3: RDS データベースインスタンスの承認

  1. Data Security Center コンソールにログインします。左側メニューで、[アセットセンター] を選択します。

  2. [権限管理] タブで、[アセット権限管理] をクリックします。

  3. [アセット権限管理] ページの左側メニューで、承認するデータタイプを選択し、[アセット同期] をクリックします。

    説明 DSC の購入後、初回ログイン時にクラウドアセットリストが自動的に同期されるため、手動での同期は不要です。 DSC は、毎日 00:00 に新しく追加されたアセットもスキャンします。既存のユーザーの方で対象のインスタンスが表示されない場合は、手動で [アセット同期] を実行する必要があります。
  4. 対象アセットの [承認] 列で、[操作] をクリックします。一度に複数のアセットを承認するには、それらを選択して [一括承認] をクリックします。

ステップ 4: データベースへの接続と機密データ識別タスクの実行

  1. Data Security Center コンソールにログインします。左側メニューで、[アセットセンター] を選択します。

  2. [権限管理] タブで、対象インスタンスの [操作] 列にある [アカウントログオン] をクリックします。

  3. [アカウントログオン] パネルで、対象データベースの [操作] 列にある [認証情報の追加] をクリックします。

  4. [認証情報の追加] ダイアログボックスで、認証情報を選択し、[今すぐアセットをスキャンして機密データを識別] オプションを設定します。まだ認証情報を作成していない場合は、[認証情報の作成] タブをクリックし、[認証情報名][ユーザー名][パスワード][認証情報タイプ] を設定してから [OK] をクリックします。

    • オン: DSC はデフォルトの識別タスクを作成し、すぐに実行します。タスクはデータベースからデータを読み取るため、読み取りパフォーマンスが低下する可能性があります。 この操作はオフピーク時に実行してください。

    • オフ: 後で手動で識別タスクを実行してください。[分類とグレーディング] > [タスク] に移動し、[識別タスク] タブを開き、[デフォルトタスク] リストの [再スキャン] をクリックしてください。

    重要

    DSC の認証情報として設定されたデータベースアカウントには、[プレーンテキスト権限]が必要です。 この権限がないと、DSC はデータベース内の最新データを分類およびグレーディングできません。

  5. データベースインスタンスの左側にある 展开图标 アイコンをクリックして、接続ステータスと機能ステータスを表示します。

    image

ステップ 5: カラム暗号化の有効化

  1. Data Security Center コンソールにログインします。左側メニューで、[リスクガバナンス] > [カラム暗号化] を選択します。

    重要

    カラム暗号化を有効にして設定する前に、[暗号化チェック] 列に [合格] と表示されている必要があります。 [失敗] と表示されている場合は、「よくある質問」をご参照ください。

  2. データベースインスタンスリストの上にある [高速暗号化] をクリックして、インスタンス全体で暗号化されていないすべてのカラムの暗号化を設定してください。 または、特定のデータベースインスタンスの [操作] 列にある [高速暗号化] をクリックして、そのインスタンスにスコープを限定してください。

    image

  3. [暗号化設定] パネルで、[アセットタイプ][インスタンス名][プレーンテキスト権限アカウント]、および対象の [データベース][テーブル][カラム] を選択し、[OK] をクリックしてください。 次の点にご注意ください:

    • RDS PostgreSQL は、AES-256-GCM 暗号化アルゴリズムとローカルキー暗号化方式のみをサポートします。

    • 暗号化が設定されると、すべてのデータベースアカウントはデフォルトで [暗号文権限 (JDBC 復号)] になります。 この権限を持つアカウントは、デフォルトで暗号文にアクセスし、JDBC クライアントを使用してローカルで復号します。

    • アカウントに直接プレーンテキストへのアクセスを許可するには、[プレーンテキスト権限アカウント] に追加してください。

暗号化設定の変更

暗号化カラムの範囲変更

カラム暗号化を有効にした後、いつでも暗号化するカラムを調整できます。

  1. Data Security Center コンソールにログインします。左側メニューで、[リスクガバナンス] > [カラム暗号化] を選択します。

  2. インスタンスリストで、対象のインスタンスを展開します。対象の [データベース][テーブル][カラム] を見つけ、[暗号化を有効化] または [暗号化を無効化] をクリックしてください。

    image

アカウント権限の変更

すべてのアカウントは、明示的に [プレーンテキスト権限] に設定されていない限り、デフォルトで [暗호文権限 (JDBC 復号)] になります。 各アカウントの役割に基づいて権限を変更してください。

  • [プレーンテキスト権限]: コンソールや DMS を介して機密データを直接読み取る必要があるデータ所有者向け。

  • [暗号文権限 (JDBC 復号)]: JDBC を介してデータベースにアクセスし、ローカルで復号するアプリケーションや管理者向け。

権限を変更するには:

  1. Data Security Center コンソールにログインします。

  2. [リスクガバナンス] > [カラム暗号化] ページで、[権限設定] セクションの [アカウント] をクリックしてください。または、インスタンスの [操作] 列にある [編集] をクリックし、[設定] パネルの [アカウント権限] をクリックしてください。

  3. [権限設定] パネルで、対象のインスタンスとアカウントを検索して現在の権限を表示してください。

    説明 新しく追加したデータベースアカウントがリストに表示されない場合は、まず [アセット同期] を実行してから再度確認してください。
  4. 対象アカウントの [操作] 列にある [権限の変更] をクリックしてください。一度に複数のアカウントに同じ権限を更新するには、それらを選択して [権限の一括変更] をクリックしてください。

  5. [権限の変更] ダイアログボックスで、対象の権限を選択し、[OK] をクリックしてください。

カラム暗号化の検証

この例では、students01 テーブルの birth_date カラムを使用します。 一方のデータベースアカウントには [プレーンテキスト権限] があり、もう一方には [暗号文権限 (JDBC 復号)] があります。

  1. RDS PostgreSQL 16 インスタンスを DSC に接続し、機密データの分類を完了し、対象カラムのカラム暗号化を有効にしてください。 一方のアカウントを [プレーンテキスト権限] に設定し、もう一方を [暗号文権限 (JDBC 復号)] のままにしてください。

    image

  2. [暗号文権限 (JDBC 復号)] を持つアカウントで Data Management Service (DMS) にログインしてください。 SELECT * FROM students01; を実行してください。 暗号化されたカラムは暗号文を返します。

    image

  3. [プレーンテキスト権限] を持つアカウントで DMS にログインしてください。 SELECT * FROM students01; を実行してください。 暗号化されたカラムはプレーンテキストを返します。

    image

アプリケーションからの暗号化カラムへのアクセス

[暗号文権限 (JDBC 復号)] を持つアカウントの場合、カラム暗号化 JDBC ドライバーを使用して、Java アプリケーションから暗号化されたカラムデータにアクセスします。 ドライバーは結果を返す前に暗号文を自動的に復号するため、アプリケーション側ではこのプロセスが透過的に処理されます。

よくある質問

RDS インスタンスが暗号化チェックに失敗した場合はどうすればよいですか?

データベースのバージョンが PostgreSQL 16 ではない、マイナーエンジンバージョンが 20250228 より古い、またはインスタンスが読み取り専用インスタンスである場合、[暗号化チェック] 列に [失敗] と表示されます。

サポートされていないデータベースバージョン

RDS インスタンスリストに移動し、対象のインスタンスを見つけてデータベースのバージョンをアップグレードしてください。 詳細については、「メジャーエンジンバージョンのアップグレード」をご参照ください。

サポートされていないマイナーエンジンバージョン

image

[マイナーエンジンバージョンの更新] をクリックし、[最新バージョン][更新時間] を選択して、[OK] をクリックしてください。 詳細については、「マイナーエンジンバージョンの更新」をご参照ください。マイナーエンジンバージョンが更新された後にのみ、カラム暗号化を有効にできます。

image

読み取り専用インスタンス

読み取り専用インスタンスはプライマリインスタンスからデータをレプリケートするため、カラム暗号化をサポートしていません。 代わりにプライマリインスタンスでカラム暗号化を有効にしてください。

バージョンをアップグレードした後、DSC で最新のインスタンス情報を同期してください。

  1. 左側メニューで、[アセットセンター] を選択してください。[権限管理] タブで、[アセット権限管理] をクリックしてください。

  2. [アセット権限管理] パネルの左側メニューで、対象インスタンスのタイプを選択してください。

  3. [アセット同期] をクリックしてください。

次のステップ