Todos os produtos
Search
Central de documentação

PolarDB:Authorize PolarDB to access KMS

Última atualização: Jun 28, 2026

Para usar o recurso de criptografia transparente de dados (TDE), conceda permissões ao PolarDB para acessar o Key Management Service (KMS). Você pode conceder essas permissões no console do Resource Access Management (RAM).

Pré-requisitos

Uma conta Alibaba Cloud é necessária.

Criar a política AliyunRDSInstanceEncryptionRolePolicy

  1. Acesse a página Policies no console do RAM.

  2. Clique em Create Policy.

    Nota

    Uma política de permissões consiste em um conjunto de permissões escritas em uma sintaxe específica. Ela define com precisão os recursos autorizados, as operações permitidas e as condições de autorização.

  3. Clique na aba JSON e cole o seguinte documento de política no editor de código.

    {
        "Version": "1",
        "Statement": [
            {
                "Action": [
                    "kms:List*",
                    "kms:DescribeKey",
                    "kms:TagResource",
                    "kms:UntagResource"
                ],
                "Resource": [
                    "acs:kms:*:*:*"
                ],
                "Effect": "Allow"
            },
            {
                "Action": [
                    "kms:Encrypt",
                    "kms:Decrypt",
                    "kms:GenerateDataKey"
                ],
                "Resource": [
                    "acs:kms:*:*:*"
                ],
                "Effect": "Allow",
                "Condition": {
                    "StringEqualsIgnoreCase": {
                        "kms:tag/acs:rds:instance-encryption": "true"
                    }
                }
            }
        ]
    }
  4. Clique em OK e configure os seguintes parâmetros:

    Parâmetro

    Descrição

    Policy name

    Insira AliyunRDSInstanceEncryptionRolePolicy.

    Note

    Insira uma descrição, como "Permite que o PolarDB acesse o KMS."

  5. Clique em OK.

Criar e autorizar a função RAM AliyunRDSInstanceEncryptionDefaultRole

Após criar a política, anexe-a a uma função RAM para permitir que o PolarDB acesse os recursos do KMS.

  1. Acesse a página Roles no console do RAM.

  2. Clique em Create Role.

  3. Em Trusted entity type, selecione Cloud service.

  4. Na lista suspensa Trusted Entity Name, pesquise e selecione ApsaraDB RDS / RDS e clique em OK.

  5. Insira AliyunRDSInstanceEncryptionDefaultRole no campo RAM Role Name e clique em OK.

  6. Após a criação da função, na página de detalhes, clique na aba Permissions e em Add Permissions.

  7. Na página Add Permissions, pesquise a política de permissões AliyunRDSInstanceEncryptionRolePolicy criada e clique nela para adicioná-la à lista Selected.

  8. Clique em OK.