すべてのプロダクト
Search
ドキュメントセンター

ApsaraDB RDS:常に機密のデータベース機能を有効にする

最終更新日:Jan 23, 2025

常時機密データベース機能は、ApsaraDB RDS for PostgreSQLインスタンスの機密データ列を暗号化します。 これにより、クラウドプラットフォームのソフトウェアとツールを使用して、権限のないユーザーが保護されたデータ列の平文にアクセスできなくなります。 これにより、機密データ列は使用できますが、データベースユーザーには表示されません。 デフォルトでは、常に機密のデータベース機能はApsaraDB RDS for PostgreSQLと統合されています。 ただし、この機能を使用する前に、必要な設定を完了する必要があります。 このトピックでは、RDSインスタンスの常時機密データベース機能を有効にする方法について説明します。

サポートされているインスタンスタイプ

常時機密データベース機能は、インスタンスタイプに関係なく、すべての標準RDSインスタンスでサポートされています。 この機能は、Intel SGXベースのセキュリティ強化インスタンスタイプの要件を満たす2つのエディションを提供します。

エディション

インスタンスファミリー

基本版の常時機密データベース機能

Intel SGXベースのセキュリティ強化インスタンスタイプ以外のインスタンスタイプ

ハードウェア拡張版の常時機密データベース機能 (Intel SGXベース)

Intel SGXベースのセキュリティ強化インスタンスタイプ

常時機密データベース機能のセキュリティレベルは、機能のエディションによって異なります。 詳細については、「常に機密のデータベース機能によって提供されるセキュリティレベル」をご参照ください。

説明
  • 常時機密データベース機能の基本版を使用するには、RDSインスタンスのマイナーエンジンバージョンが20230830以降であることを確認します。

  • サーバーレスRDSインスタンスはサポートされていません。

  • YiTian RDSインスタンスはサポートされていません。

サポートされているインスタンスタイプの詳細については、「Primary ApsaraDB RDS For PostgreSQLインスタンスタイプ」をご参照ください。 次のセクションでは、常に機密データベース機能のハードウェア拡張版 (Intel SGXベース) でサポートされているインスタンスタイプを示します。

Intel SGXベースのセキュリティ強化インスタンスタイプ

次の表に、Intel SGXベースのセキュリティ強化インスタンスタイプを購入できるリージョンを示します。

リージョン

ゾーン

中国 (杭州)

杭州 (杭州) ゾーンK

中国 (上海)

上海ゾーンBと上海ゾーンL

中国 (北京)

北京ゾーンIと北京ゾーンK

中国 (香港)

香港ゾーンBおよび香港ゾーンD

RDSエディション

インスタンスファミリー

インスタンスタイプ

CPUコア数とメモリ容量

暗号化メモリ

最大接続数

最大IOPS

ストレージ容量

RDS高可用性エディション

Intel SGXベースのセキュリティ強化インスタンスファミリー

pg.x4t.medium.2c

2 コア 8 GB

4 GB

400

詳細については、「IOPS」をご参照ください。

  • PL 1 ESSD: 20 GB〜64,000 GB

  • PL2 ESSD: 500 GB〜64,000 GB

  • PL3 ESSD: 1,500 GB〜64,000 GB

  • 一般的なESSD: 10 GB〜64,000 GB

pg.x4t.large.2c

4 コア 16 GB

8 GB

800

pg.x4t.xlarge.2c

8 コア 32 GB

16 GB

1,600

pg.x4t.2 xlarge.2c

16 コア 64 GB

32 GB

3,200

pg.x4t.4 xlarge.2c

32 コア 128 GB

64 GB

6,400

前提条件

手順

  1. 常時機密データベース機能を有効にするデータベースを作成します。 詳細については、「データベースの作成」をご参照ください。

  2. 特権アカウントを使用してデータベースを接続した後、次のSQLステートメントを実行して、常に機密のデータベース機能を提供する拡張機能をインストールし、その機能を有効にします。

    説明

    RDSインスタンスへの接続方法の詳細については、「ApsaraDB RDS For PostgreSQLインスタンスへの接続」をご参照ください。

    -- Install the EncDB extension.
    CREATE EXTENSION encdb;

次に何をすべきか

常時機密データベース機能を使用する前に、ビジネス要件に基づいて機密データを定義する必要があります。 詳細については、「機密データの定義」をご参照ください。