Todos os produtos
Search
Central de documentação

Data Security Center:Criptografia de colunas de banco de dados

Última atualização: Jun 28, 2026

O Data Security Center (DSC) permite configurar a criptografia de colunas para diversos tipos de banco de dados, como RDS for MySQL, RDS for PostgreSQL, PolarDB for MySQL, PolarDB for PostgreSQL, PolarDB for PostgreSQL (Compatible with Oracle) e PolarDB-X 2.0. Isso garante que apenas usuários autorizados descriptografem e acessem dados em colunas sensíveis por meio de um cliente sempre confidencial, impedindo a exposição do texto simples a partes não autorizadas.

Importante
  • O recurso de criptografia de colunas está disponível apenas para usuários do Data Security Center nas edições Free Edition, Advanced Edition, Enterprise Edition, versão de teste de 7 dias e Value-added Services Only Edition. Se a criptografia de colunas não estiver ativada ou se sua cota for insuficiente, faça upgrade da sua edição.

  • Quando um cliente consulta uma coluna criptografada usando SQL, a consulta ignora o tipo de dados original da coluna e sempre retorna os dados no formato de string. Configure a criptografia de colunas com cautela.

Procedimento

Após ativar uma instância do DSC, ao usar a criptografia de colunas pela primeira vez no console, conclua as etapas a seguir nesta ordem: autorizar o **DSC a acessar recursos de nuvem, sincronizar ativos de banco de dados, executar uma tarefa de descoberta de dados sensíveis e ativar a criptografia de colunas**.

Etapa 1: Autorizar o DSC a acessar recursos

Após a autorização, a instância do DSC pode acessar recursos em serviços de nuvem como Object Storage Service (OSS), ApsaraDB RDS e MaxCompute.

  1. Faça login no console do Data Security Center.

  2. Na caixa de diálogo RAM-based Authorization, clique em Authorize.

Etapa 2: Sincronizar ativos de banco de dados

Sincronize seus ativos antes de usar o DSC para detectar dados sensíveis ou auditar atividades de banco de dados em produtos de nuvem como ApsaraDB RDS e PolarDB.

  1. No painel de navegação à esquerda, escolha Asset Center.

  2. Na página Asset Center, clique em Asset synchronization.

    Nota

    Após adquirir uma instância do DSC, o serviço sincroniza automaticamente sua lista de ativos de nuvem na primeira vez que você faz login no console, sem necessidade de ação manual. O DSC verifica e sincroniza a lista de ativos automaticamente todos os dias às 00:00.

Etapa 3: Ativar classificação e graduação de dados

Para utilizar a criptografia de colunas, autorize primeiro uma conexão de banco de dados e conclua uma tarefa de descoberta de dados. O DSC oferece suporte aos métodos Connect e Account Logon.

Nota

Escolha o método de conexão conforme seus requisitos de segurança de dados e a compatibilidade do seu banco de dados, conforme listado na tabela abaixo.

  • Utilize a conexão com um clique caso seu banco de dados ofereça suporte a ela e você não precise usá-lo como destino para tarefas de mascaramento de dados.

  • Caso seja necessário usar o banco de dados como destino para tarefas de mascaramento, utilize uma conexão baseada em credenciais com uma conta que possua permissões de leitura e gravação.

Tipos de conexão e ativos suportados

Tipo de conexão

Descrição

Tipos de ativos de dados suportados

Conexão com um clique

Conecte-se ao banco de dados com um único clique no console.

Durante o processo de conexão, o DSC cria automaticamente uma conta somente leitura no ativo de dados de destino. O nome da conta começa com sddp_auto. O DSC utiliza essa conta para se conectar ao banco de dados alvo e executar tarefas de detecção de dados. Como esta conta possui apenas permissões de leitura, um banco de dados autorizado pelo método de conexão com um clique não pode ser o banco de dados de destino para tarefas de mascaramento.

  • RDS:

    • MySQL

    • SQL Server (não suportado para instâncias somente leitura)

    • MariaDB (não suportado para instâncias somente leitura)

  • PolarDB:

    • MySQL

  • PolarDB-X 1.0 (DRDS)

  • PolarDB-X 2.0 (não suportado para instâncias somente leitura)

  • OSS

  • TableStore

  • MaxCompute

  • SLS

Conexão baseada em credenciais

Conecte-se ao banco de dados inserindo manualmente a conta e a senha.

  • Ao conectar-se usando uma conta somente leitura, é possível realizar detecção de dados sensíveis, mascaramento de dados e auditoria. No entanto, o banco de dados não pode servir como destino para tarefas de mascaramento.

  • Se a conexão for feita com uma conta que tenha permissões de leitura e gravação, o banco de dados poderá ser usado como destino para armazenar dados mascarados.

  • Dados estruturados:

    RDS, PolarDB, PolarDB-X (anteriormente DRDS), PolarDB-X 2.0, MongoDB, OceanBase e bancos de dados autogerenciados

  • Big data:

    AnalyticDB for MySQL e AnalyticDB for PostgreSQL (também conhecido como AnalyticDB for PG)

  1. No painel de navegação à esquerda, escolha Asset Center.

  2. Na seção Structured Data, clique no tipo de dados para o qual deseja configurar a criptografia de colunas.

  3. Clique no ícone image na coluna Data Classification da instância de ativo desejada.

    Nota

    Certifique-se de que a instância possua um banco de dados e que seu Instance Status esteja como Running. Caso nenhum banco de dados tenha sido criado, não será possível ativar a classificação e graduação de dados nem criar a tarefa de descoberta correspondente.

  4. Na caixa de diálogo Enable Classification and Grading, configure os parâmetros conforme descrito na tabela a seguir.

    Parâmetro

    Descrição

    Activation Method

    Configure as informações da conta usada para conectar-se ao banco de dados para detecção de dados. Dois métodos são suportados:

    • Automatically create database accounts : O DSC cria automaticamente uma conta somente leitura com o prefixo sddp_auto no ativo de dados de destino. Essa conta é usada pelo DSC para se conectar ao banco de dados alvo e executar tarefas de detecção.

      Nota

      Este método está disponível apenas para tipos de dados que suportam ativação com um clique.

    • Manually enter username and password: Insira a conta e a senha utilizadas para conectar-se ao banco de dados.

    Authorization Scope

    Defina o escopo de autorização para a detecção de dados.

    • Entire data source.

    • Manage authorization scope in the data source list: Selecione o escopo de autorização desejado.

    Automatically create and start a default scan task

    Ao selecionar esta opção, o DSC cria automaticamente uma tarefa de verificação padrão após a conexão bem-sucedida com o banco de dados.

    Na aba Classification and Grading > Tasks > Identification Tasks, clique em Default Tasks para visualizar o status de execução da tarefa de verificação. Para mais informações, consulte Verificar dados sensíveis usando uma tarefa de detecção.

    Automatically connect to new databases.

    Se esta opção for selecionada, o DSC conectará automaticamente novos bancos de dados detectados na sua instância após uma sincronização de ativos manual ou automática.

  5. Após concluir a configuração, clique em OK.

Etapa 4: Visualizar detalhes do banco de dados

Depois que a tarefa de descoberta de dados sensíveis for concluída, visualize as informações sobre a instância de banco de dados conectada ao DSC, incluindo o número total de colunas, o status de criptografia das colunas e as informações da conta do banco de dados.

  1. No painel de navegação à esquerda, escolha Risk Governance > Column Encryption.

  2. Na página Column Encryption, visualize as informações abaixo. Utilize o componente de busca acima da lista de bancos de dados para pesquisar e visualizar informações de uma instância específica por tipo de ativo, status de criptografia (como colunas criptografadas, não criptografadas ou falha na criptografia) ou nível de sensibilidade.

    Descrições dos níveis de sensibilidade

    Nível de sensibilidade

    Descrição

    N/A

    Nenhuma informação sensível definida no modelo de identificação atual foi detectada.

    S1

    Dados não sensíveis. A divulgação deste tipo de dado dificilmente causaria danos na maioria das situações. Exemplos: estados, cidades e nomes de produtos.

    S2

    Dados geralmente sensíveis. Este tipo de dado não é adequado para divulgação pública, e um vazamento teria baixo impacto. Exemplos: nomes e endereços.

    S3

    Dados criticamente sensíveis. Estes dados são altamente sensíveis, e mesmo um pequeno vazamento poderia causar danos graves. Exemplos: documentos de identidade, senhas de contas e informações de banco de dados.

    S4

    Dados confidenciais essenciais. Estes dados nunca devem ser divulgados sob nenhuma circunstância. Exemplos: dados genéticos, impressões digitais e escaneamentos de íris.

    Item

    Descrição

    Columns

    Indica o número total de colunas nas tabelas de uma instância de banco de dados conectada com sucesso ao DSC.

    Sensitive Data (S3 and Higher)

    Colunas cujo nível de sensibilidade é S3 ou superior com base nos resultados da descoberta de dados. Inclui informações como colunas sensíveis, colunas criptografadas, colunas não criptografadas e colunas cuja criptografia falhou.

    Accounts

    • Total Accounts: Cada par banco de dados-conta é contado como um. Por exemplo, se a Conta C existir tanto no Banco de Dados A quanto no Banco de Dados B, ela será contada como duas contas de banco de dados.

    • Accounts For Which No Encryption Configured: Se a criptografia não estiver habilitada para nenhuma coluna no banco de dados, a permissão da conta será classificada como Accounts For Which No Encryption Configured.

    • Número de contas com Plaintext Permissions ou Ciphertext Permission: Ao ativar a criptografia de colunas para um banco de dados, é possível definir permissões para que as contas acessem os dados das colunas criptografadas.

    Clique em qualquer número nas estatísticas ou em Permission Settings. No painel Permission Settings, pesquise e visualize todas as informações de conta da instância de banco de dados alvo para confirmar as permissões de acesso das diferentes contas.

    Informações da lista

    Exibe informações como Instance name, Asset Type, Region, Encryption Algorithm, Plaintext Permission Accounts e Encryption Check para a instância do DSC.

    • A configuração de criptografia de colunas só é possível em instâncias que obtiveram status Passed na verificação de criptografia.

    • Caso o Encryption Check apresente status "Failed" devido a uma versão incompatível do banco de dados, clique em Upgrade na coluna Encryption Check. Isso redirecionará você para a página de upgrade correspondente no console do ApsaraDB RDS ou PolarDB para atualizar a versão do banco de dados. Para mais informações, consulte Perguntas frequentes sobre falhas na verificação.

    Após atualizar a versão ou quando o status for atualizado, execute a Asset synchronization no console do DSC para obter as informações mais recentes do banco de dados.

    1. No painel de navegação à esquerda, escolha Asset Center. Na aba Authorization Management, clique em Asset Authorization Management.

    2. No painel Asset Authorization Management, clique no tipo de instância desejado (RDS ou PolarDB) no painel de navegação de nomes de produtos à esquerda e, em seguida, clique em Asset synchronization.

Etapa 5: Configurar criptografia de colunas

Após confirmar as informações da instância de banco de dados alvo e verificar que o resultado do Encryption Check é Passed, conclua a configuração da criptografia de colunas.

Ativar criptografia com um clique

Antes de ativar a criptografia com um clique para um banco de dados, o algoritmo e o método de criptografia não estão configurados. Nesse estado, não é possível ativar a criptografia para colunas individuais do banco de dados.

  1. O DSC oferece três métodos para ativar a criptografia de colunas.

    • Clique em Rapid Encryption acima da lista de instâncias de banco de dados para configurar a criptografia para todas as colunas não criptografadas.

    • Clique em Rapid Encryption na coluna Actions da instância de banco de dados desejada para configurar a criptografia especificamente para essa instância.

    • Na página Asset Center, clique no ícone image na coluna Column Encryption da instância de banco de dados alvo.

  2. No painel Encryption Configuration, selecione o Asset Type, Instance name, Encryption Algorithm, Encryption Method e as Plaintext Permission Accounts. Em seguida, selecione os Databases, a Table e a Column de destino para criptografar e clique em OK.

    Observe as seguintes configurações de parâmetros:

    • Encryption Method

      Se você definir o Encryption Method como KMS Key, será necessário primeiro criar uma chave simétrica no Key Management Service (KMS).

      Importante

      Após configurar a criptografia de colunas, caso você modifique o método de criptografia, o DSC reiniciará a tarefa de criptografia. Durante a reinicialização, os dados nas colunas originalmente criptografadas são armazenados em texto simples, o que representa um risco de segurança de exposição de dados. Para evitar esse risco, recomendamos selecionar um método de criptografia fixo e não alterá-lo.

    • Plaintext Permission Accounts

      Após concluir a configuração de criptografia, o DSC concede permissão de texto cifrado a todas as contas do banco de dados por padrão.

      • Para bancos de dados PolarDB for MySQL, PolarDB for PostgreSQL, PolarDB for PostgreSQL (Oracle Compatible), ApsaraDB RDS for PostgreSQL e PolarDB-X 2.0, as contas recebem Ciphertext Permission (JDBC Decryption) por padrão. Essas contas podem acessar dados cifrados por padrão e podem acessar dados em texto simples após descriptografia por meio de um cliente para descriptografia no lado do cliente.

      • Para bancos de dados ApsaraDB RDS for MySQL onde o Encryption Method está definido como KMS Key, as contas recebem <!--@uicontrol {"id":"5acc024f2cuhj","data-isbold="true","data-init-id":"002ed5fc89dy0"}-->Ciphertext Permission (JDBC Decryption) por padrão.

      • Para bancos de dados ApsaraDB RDS for MySQL onde o Ciphertext Permission (JDBC Decryption) está definido como Encryption Method, as contas recebem Local Key por padrão e só podem acessar dados cifrados.

      É possível selecionar contas para serem adicionadas a uma lista de permissões. Essas contas terão permissão de texto simples para acessar diretamente os dados em texto simples nas colunas criptografadas.

      Importante

      Ao autorizar um banco de dados a se conectar ao DSC, se você usar uma conexão com um clique, uma conta de banco de dados cujo nome começa com sddp_auto é criada automaticamente. Se usar uma conexão baseada em credenciais, uma conta de banco de dados será definida nas credenciais. Esta conta de banco de dados permite que o DSC leia dados do banco para verificações de classificação e graduação de dados sensíveis. Portanto, se precisar continuar verificando os dados mais recentes do banco para classificação e graduação de dados sensíveis, você deve definir esta conta de banco de dados com permissão de texto simples.

Outras operações

Modificar permissões de conta de banco de dados

Exceto pelas contas com Ciphertext Permission (No Decryption Permission), todas as outras contas da instância de banco de dados possuem permissão de texto cifrado. Modifique as permissões da conta para Plaintext Permissions, Plaintext Permissions ou Ciphertext Permission (JDBC Decryption) conforme suas necessidades de negócios.

  1. Na página Ciphertext Permission (JDBC Decryption) > Risk Governance, clique em Column Encryption na seção Permission Settings.

    Alternativamente, na coluna Accounts da lista de instâncias, clique em Edit. No painel Edit, clique em Configure em Account Permissions.

  2. No painel Permission Settings, pesquise a instância e a conta desejadas para visualizar as permissões atuais.

    Nota

    Caso uma conta de banco de dados recém-adicionada não apareça na lista, execute uma Asset synchronization e verifique novamente.

  3. Clique em Asset synchronization na coluna Actions da conta alvo.

    Também é possível selecionar várias contas alvo com a mesma permissão e clicar em Actions abaixo da lista.

  4. Na caixa de diálogo Modify Permissions, selecione a permissão desejada e clique em Batch Modify Permissions.

Modificar configurações de criptografia de colunas

Após concluir a configuração de criptografia:

  • Na lista de instâncias, expanda a instância alvo. Na lista de bancos de dados, localize os OK, a Databases e a Table desejados e clique em Column ou Disable Encryption para configurar a criptografia de uma única coluna.

  • Na coluna Actions da lista de instâncias, clique em Actions. No painel Edit, modifique o algoritmo de criptografia, o método de criptografia e o escopo das colunas criptografadas.

    • Clique em Edit em Modify ou Encryption Algorithm para atualizar o algoritmo ou método de criptografia.

      Importante

      Modificar o método de criptografia reinicia a tarefa de criptografia. Durante a reinicialização, os dados nas colunas originalmente criptografadas são armazenados em texto simples, o que representa um risco de segurança de exposição de dados. Prossiga com cautela.

    • Na lista de bancos de dados para configuração de colunas criptografadas, localize os Encryption Method, a Databases e a Table desejados e clique em Enable Encryption ou Enable Encryption para atualizar o escopo das colunas criptografadas.

Exemplo de criptografia de colunas MySQL

Após configurar a criptografia de colunas e as permissões de conta, verifique o acesso aos dados nas colunas criptografadas. Se uma conta com permissão de texto cifrado recuperar texto cifrado ao acessar uma coluna criptografada, isso indica que a configuração está efetiva.

Nota

As contas de banco de dados ApsaraDB RDS for PostgreSQL suportam apenas permissão de texto simples e permissão de texto cifrado (descriptografia JDBC). O método para verificar dados de criptografia de colunas é o mesmo utilizado para o ApsaraDB RDS for MySQL. A seção a seguir usa o ApsaraDB RDS for MySQL como exemplo para demonstrar como verificar o acesso a dados de colunas criptografadas em um banco de dados ApsaraDB RDS.

ApsaraDB RDS for MySQL

Pré-requisitos

Você conectou uma instância do ApsaraDB RDS for MySQL 8.0 ao DSC e concluiu a classificação e graduação de dados sensíveis.

Os resultados da verificação mostram que a tabela users no banco de dados sddp_em_db contém três colunas: a coluna phone tem nível de sensibilidade S3 (Informações Pessoais - Número de Celular), enquanto as colunas username e id têm nível de sensibilidade N/A. Todas as colunas estão atualmente não criptografadas, e a verificação de criptografia obteve status Passed.

Configurar criptografia de colunas

Siga as etapas em Ativar criptografia com um clique para configurar a criptografia de colunas nesta instância de banco de dados:

  1. Ative a criptografia para a coluna phone na tabela users.

  2. Defina as seguintes permissões de acesso para as contas de banco de dados vinculadas.

    Defina permissão de texto simples para a conta sddp_em01, permissão de texto cifrado (descriptografia JDBC) para a conta sddp_em03 e permissão de texto cifrado (sem descriptografia) para a conta sddp_em02.

Acessar dados criptografados

  1. Faça login no banco de dados usando uma conta com Disable Encryption. Para mais informações, consulte Fazer login em um banco de dados ApsaraDB RDS usando o DMS.

  2. Execute uma instrução SELECT para visualizar a tabela de dados. A coluna criptografada retornará dados em texto simples.

  3. Mude para a conta com Ciphertext Permission (No Decryption Permission) e faça login no banco de dados. Execute uma instrução SELECT para visualizar a tabela de dados. A coluna criptografada retornará dados cifrados.

  4. Mude para a conta com Ciphertext Permission (No Decryption Permission) e faça login no banco de dados. Execute uma instrução SELECT para visualizar a tabela de dados. A coluna criptografada retornará dados cifrados.

PolarDB for MySQL

Pré-requisitos

Um cluster PolarDB for MySQL 5.7 foi conectado ao DSC para classificação e graduação de dados sensíveis. Os resultados da verificação são os seguintes.

Os resultados indicam que, na tabela user3 do banco de dados sddp_test, a coluna password tem nível de sensibilidade S4 (Informações Pessoais Sensíveis - Senha), a coluna age tem nível de sensibilidade S2 (Informações Pessoais - Idade) e as colunas restantes têm nível de sensibilidade N/A. Todas as colunas estão atualmente não criptografadas, e a verificação de criptografia obteve status Passed.

Configurar criptografia de colunas

Siga as etapas em Ativar criptografia com um clique para configurar a criptografia de colunas nesta instância de banco de dados:

  1. Ative a criptografia para a coluna password na tabela user3.

  2. Defina as seguintes permissões de acesso para as contas de banco de dados vinculadas.

    Defina permissão de texto simples para a conta sddp_polardb e permissão de texto cifrado (descriptografia JDBC) para a conta sddp_03.

Acessar dados criptografados

Como o DMS se conecta ao cluster PolarDB for MySQL através do endpoint primário, a política de criptografia de colunas não entra em vigor. Portanto, este exemplo utiliza a linha de comando para conectar-se ao cluster PolarDB for MySQL via endpoint de proxy de banco de dados e verificar os resultados da criptografia de colunas.

  1. Instale uma versão do MySQL no seu servidor que seja compatível com seu sistema operacional.

  2. Conecte-se ao cluster de banco de dados executando o seguinte comando:

    mysql -h<endpoint> -P<port> -u<username> -p<password>
    • Endpoint e porta: Use o endpoint do cluster e certifique-se de que seu servidor possa acessá-lo. Para informações detalhadas sobre como configurar e visualizar endpoints de conexão, consulte Configurar um proxy de banco de dados e Gerenciar endpoints.

    • Nome de usuário e senha: Este exemplo utiliza o nome de usuário e a senha das contas de banco de dados com permissão de texto simples e permissão de texto cifrado (descriptografia JDBC), respectivamente.

    Exemplos de comandos de conexão:

    • Usando uma conta com permissão de texto simples: mysql -hpc-bp1fd7v6f.rwlb.rds.aliyuncs.com -P3306 -usddp_polardb -pH4.

    • Usando uma conta com permissão de texto cifrado (descriptografia JDBC): mysql -hpc-bp1fd7v6f.rwlb.rds.aliyuncs.com -P3306 -usddp_03 -pP3.

  3. Execute os seguintes comandos para visualizar a tabela de dados.

    1. Execute o comando use <database_name>; para entrar no banco de dados alvo. Neste exemplo, o banco de dados sddp_test é selecionado.

      use sddp_test;
    2. Execute uma instrução SELECT para visualizar a tabela de dados.

      SELECT * FROM user3 LIMIT 0, 3;

    Exemplos de resultados:

    • Para a conta com permissão de texto simples, a coluna criptografada retorna dados em texto simples.

      mysql> use sddp_test;
      Database changed
      mysql> SELECT * FROM user3 LIMIT 0, 3;
      +-----+------+----------+------+
      | age | name | password | name |
      +-----+------+----------+------+
      | xxx | xxx  | xxx      | xxx  |
      | xxx | xxx  | xxx      | xxx  |
      | xxx | xxx  | xxx      | xxx  |
      +-----+------+----------+------+
      3 rows in set (0.01 sec)
    • Para a conta com permissão de texto cifrado (descriptografia JDBC), a coluna criptografada retorna dados cifrados.

      mysql> use sddp_test;
      Database changed
      mysql> SELECT * FROM user3 LIMIT 0, 3;
      +-----+------+----------------------------------------------+------+
      | age | name | password                                     | name |
      +-----+------+----------------------------------------------+------+
      | xxx | xxx  | /0D9Pxxx...                                  | xxx  |
      | xxx | xxx  | Q0D9Pxxx...                                  | xxx  |
      | xxx | xxx  | 7kD9Pxxx...                                  | xxx  |
      +-----+------+----------------------------------------------+------+
      3 rows in set (0.01 sec)

Descriptografia no lado do cliente

Para acessar texto simples em uma coluna criptografada, utilize uma conta com Ciphertext Permission (JDBC Decryption) e descriptografe os dados usando um cliente para descriptografia no lado do cliente em Java ou Go.

Linguagem

Tipo de banco de dados

Documentação

Java

  • ApsaraDB RDS for MySQL

  • ApsaraDB RDS for PostgreSQL

  • PolarDB for MySQL

  • PolarDB for PostgreSQL

  • PolarDB for PostgreSQL (Oracle Compatible)

  • PolarDB-X 2.0

Integrar EncJDBC (Suporta descriptografia com chave local e chave KMS)

Go

  • ApsaraDB RDS for MySQL

  • PolarDB for MySQL

  • PolarDB-X 2.0

Integrar driver GoLang (Suporta descriptografia apenas com chave local)

Perguntas frequentes sobre falhas na verificação

Cotas e limitações

  • Limitações de região: Certifique-se de que a região da sua instância suporte o recurso de criptografia de colunas. Para mais informações, consulte Regiões suportadas.

  • Limitações de banco de dados:

    Tipo de banco de dados

    Versão

    Algoritmo de criptografia

    Método de criptografia

    Permissão

    ApsaraDB RDS for MySQL

    A versão principal do mecanismo é MySQL 5.7 ou MySQL 8.0, e a versão secundária do mecanismo é 20240731 ou posterior.

    • AES-128-GCM.

    • AES-256-GCM: Suportado apenas se a versão secundária do mecanismo for 20241231 ou posterior.

    • SM4-128-GCM: Suportado apenas se a versão secundária do mecanismo for 20241231 ou posterior.

    • Chave local.

    • Chave KMS: Suportado apenas se a versão secundária do mecanismo for 20241231 ou posterior e o tipo de armazenamento for disco em nuvem.

    • Permissão de texto cifrado (sem permissão de descriptografia): Suportado apenas quando uma chave local é usada. Esta é a permissão padrão.

    • Permissão de texto cifrado (descriptografia JDBC): Esta é a permissão padrão quando uma chave KMS é usada.

    • Permissão de texto simples.

    ApsaraDB RDS for PostgreSQL

    A versão principal do mecanismo é PostgreSQL 16, e a versão secundária do mecanismo deve ser 20241230 ou posterior.

    AES-256-GCM.

    Chave local.

    • Permissão de texto cifrado (descriptografia JDBC) (Padrão).

    • Permissão de texto simples.

    PolarDB for MySQL

    A versão principal do mecanismo é MySQL 5.7 ou MySQL 8.0, e a versão do proxy de banco de dados deve ser 2.8.36 ou posterior.

    Importante

    Se você configurar políticas de criptografia de colunas para um cluster PolarDB for MySQL, deverá usar um endpoint de cluster de leitura/gravação. Endpoints primários não suportam políticas de criptografia de colunas. Configurar proxy de banco de dados e Gerenciar endpoints.

    AES-128-GCM.

    Chave local.

    PolarDB for PostgreSQL

    A versão principal do mecanismo é PostgreSQL 14, e a versão do banco de dados é 2.0.14.15.31.0 ou posterior.

    AES-256-GCM.

    Chave local.

    PolarDB for PostgreSQL (Oracle Compatible)

    Apenas a versão 2.0 compatível com sintaxe Oracle é suportada. A versão principal do mecanismo é PostgreSQL 14, e a versão do banco de dados é 2.0.14.15.31.0 ou posterior.

    AES-256-GCM.

    Chave local.

    PolarDB-X 2.0

    A série deve ser Enterprise Edition. A versão do banco de dados deve ser polardb-2.5.0_5.4.20-20250714 ou posterior.

    • AES-128-GCM.

    • AES-256-GCM: Suportado apenas se a versão do banco de dados for polardb-2.5.0_5.4.21-20260414 ou posterior.

    • SM4-128-GCM.

    • Chave local.

    • Chave KMS: Suportado apenas se a versão do banco de dados for polardb-2.5.0_5.4.21-20260414 ou posterior.

Documentos relacionados