Para usar o recurso de criptografia transparente de dados (TDE), conceda permissões ao PolarDB para acessar o Key Management Service (KMS). Você pode conceder essas permissões no console do Resource Access Management (RAM).
Pré-requisitos
Uma conta Alibaba Cloud é necessária.
Criar a política AliyunRDSInstanceEncryptionRolePolicy
Acesse a página Policies no console do RAM.
-
Clique em Create Policy.
NotaUma política de permissões consiste em um conjunto de permissões escritas em uma sintaxe específica. Ela define com precisão os recursos autorizados, as operações permitidas e as condições de autorização.
-
Clique na aba JSON e cole o seguinte documento de política no editor de código.
{ "Version": "1", "Statement": [ { "Action": [ "kms:List*", "kms:DescribeKey", "kms:TagResource", "kms:UntagResource" ], "Resource": [ "acs:kms:*:*:*" ], "Effect": "Allow" }, { "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": [ "acs:kms:*:*:*" ], "Effect": "Allow", "Condition": { "StringEqualsIgnoreCase": { "kms:tag/acs:rds:instance-encryption": "true" } } } ] } -
Clique em OK e configure os seguintes parâmetros:
Parâmetro
Descrição
Policy name
Insira AliyunRDSInstanceEncryptionRolePolicy.
Note
Insira uma descrição, como "Permite que o PolarDB acesse o KMS."
Clique em OK.
Criar e autorizar a função RAM AliyunRDSInstanceEncryptionDefaultRole
Após criar a política, anexe-a a uma função RAM para permitir que o PolarDB acesse os recursos do KMS.
Acesse a página Roles no console do RAM.
Clique em Create Role.
Em Trusted entity type, selecione Cloud service.
Na lista suspensa Trusted Entity Name, pesquise e selecione ApsaraDB RDS / RDS e clique em OK.
Insira AliyunRDSInstanceEncryptionDefaultRole no campo RAM Role Name e clique em OK.
Após a criação da função, na página de detalhes, clique na aba Permissions e em Add Permissions.
Na página Add Permissions, pesquise a política de permissões AliyunRDSInstanceEncryptionRolePolicy criada e clique nela para adicioná-la à lista Selected.
Clique em OK.