Todos os produtos
Search
Central de documentação

Database Autonomy Service:Column encryption

Última atualização: Jun 27, 2026

O Database Autonomy Service (DAS) oferece suporte a criptografia no nível de coluna para bancos de dados RDS for MySQL, RDS for PostgreSQL, PolarDB for MySQL e PolarDB for PostgreSQL. Esse recurso permite criptografar colunas de dados específicas em repouso para proteger informações confidenciais. Usuários autorizados podem descriptografar e acessar os dados em texto simples por meio de um driver de cliente dedicado.

Pré-requisitos

Antes de começar, verifique se os seguintes requisitos foram atendidos:

  • Autorização da instância: Na página Lista de instâncias do DAS, autorize a detecção de dados confidenciais e a criptografia de colunas para a instância de destino.

    image

  • Security Center do DAS:

    • Você adquiriu o Security Center do DAS.

    • Você possui cota suficiente para criptografia de colunas.

  • Suporte por região: A instância deve estar em uma região compatível com criptografia de colunas. Consulte Séries de produtos e recursos suportados para obter detalhes.

  • Detecção de dados confidenciais: É necessário concluir uma tarefa de detecção. Para mais informações, consulte Gerenciar detecção de dados confidenciais.

Informações de faturamento

  • Nível gratuito: O DAS fornece uma cota gratuita para criptografar 1 coluna.

  • Nível pago: Para criptografar mais colunas, adquira uma Cota de Criptografia de Colunas. Este serviço é faturado com base em assinatura (mensal ou anual). Para detalhes, consulte Detalhes de faturamento.

  • Custos do KMS: Se você utilizar uma chave do KMS para criptografia, haverá cobranças separadas pelo serviço de chave gerenciada do KMS. Para detalhes, consulte Faturamento do produto.

Limitações e suporte à criptografia

Tipo de banco de dados

Versão

Algoritmo de criptografia

Método de criptografia

Permissão

ApsaraDB RDS for MySQL

Versão principal do mecanismo MySQL 5.7 ou 8,0 e versão secundária 20240731 ou posterior.

  • AES-128-GCM.

  • AES-256-GCM: Compatível apenas com versão secundária do mecanismo 20241231 ou posterior.

  • SM4-128-GCM: Compatível apenas com versão secundária do mecanismo 20241231 ou posterior.

  • Chave local.

  • Chave do KMS: Compatível apenas com versão secundária do mecanismo 20241231 ou posterior e tipo de armazenamento disco em nuvem.

  • Permissão de texto cifrado (sem permissão de descriptografia): Disponível apenas ao usar chave local. Esta é a permissão padrão.

  • Permissão de texto cifrado (descriptografia JDBC): Permissão padrão ao usar chave do KMS.

  • Permissão de texto simples.

ApsaraDB RDS for PostgreSQL

Versão principal do mecanismo PostgreSQL 16 e versão secundária 20241230 ou posterior.

AES-256-GCM.

Chave local.

  • Permissão de texto cifrado (descriptografia JDBC) (Padrão).

  • Permissão de texto simples.

PolarDB for MySQL

Versão principal do mecanismo MySQL 5.7 ou 8,0 e versão do proxy de banco de dados 2.8.36 ou posterior.

Importante

Ao configurar políticas de criptografia de colunas para um cluster PolarDB for MySQL, use obrigatoriamente um endpoint de cluster de leitura/gravação. Endpoints primários não oferecem suporte a políticas de criptografia de colunas. Configure o proxy de banco de dados e Gerencie endpoints.

AES-128-GCM.

Chave local.

PolarDB for PostgreSQL

Versão principal do mecanismo PostgreSQL 14 e versão do banco de dados 2.0.14.15.31.0 ou posterior.

AES-256-GCM.

Chave local.

PolarDB for PostgreSQL (Oracle Compatible)

Compatível apenas com a versão 2.0 (sintaxe Oracle). Versão principal do mecanismo PostgreSQL 14 e versão do banco de dados 2.0.14.15.31.0 ou posterior.

AES-256-GCM.

Chave local.

PolarDB-X 2.0

Série Enterprise Edition obrigatória. Versão do banco de dados polardb-2.5.0_5.4.20-20250714 ou posterior.

  • AES-128-GCM.

  • AES-256-GCM: Compatível apenas com versão do banco de dados polardb-2.5.0_5.4.21-20260414 ou posterior.

  • SM4-128-GCM.

  • Chave local.

  • Chave do KMS: Compatível apenas com versão do banco de dados polardb-2.5.0_5.4.21-20260414 ou posterior.

Etapas de configuração

  1. Faça login no console do DAS.

  2. No painel de navegação à esquerda, clique em Security Center > Column Encryption.

  3. Na coluna Actions da instância de destino, localize a instância na lista:

    1. Para criar uma nova política, clique em Rapid Encryption.

      Nota

      Se a instância já possuir uma política de criptografia, clique em Edit na coluna Actions para modificar a política.

  4. No painel lateral Encryption Configuration, selecione o Asset Type, o Instance Name, o Encryption Algorithm, o Encryption Method e as Plaintext Permission Accounts. Em seguida, selecione o Database, a Table e a Column de destino para criptografar e clique em OK.

  5. Na página principal de Column Encryption, clique no ícone image à esquerda da instância de destino para expandir a lista de bancos de dados, tabelas e colunas.

  6. Na coluna Actions da lista expandida, clique em Disable Encryption ou Enable Encryption e, em seguida, clique em OK na caixa de diálogo exibida.

Acesso a dados criptografados pela aplicação

Para descriptografar e ler dados em texto simples, use um driver de cliente específico na aplicação:

  • Java (JDBC): Use o driver EncJDBC para conectar-se ao banco de dados.

  • Go: Use o driver alibabacloud-encdb-mysql-go-client.