Todos os produtos
Search
Central de documentação

PolarDB:Comparação entre diferentes métodos de criptografia de banco de dados

Última atualização: Jun 28, 2026

O PolarDB for MySQL oferece suporte a três métodos complementares de criptografia: criptografia de disco, Transparent Data Encryption (TDE) e criptografia de colunas. Cada método protege os dados em uma camada distinta e bloqueia um conjunto diferente de invasores. Este tópico ajuda você a escolher o método ou a combinação mais adequada para seus requisitos de segurança.

Diferenças entre os três métodos

O critério mais útil para escolher um método de criptografia é quem você deseja bloquear, e não a camada tecnológica em que ele opera.

Criptografia de disco

TDE

Criptografia de colunas

Protege contra

Invasores no nível IaaS (acesso físico aos discos)

Invasores nos níveis PaaS e IaaS (acesso ao SO e ao disco)

Invasores nos níveis de aplicação, rede e administração

Tipo de criptografia

Criptografia em repouso (camada de disco)

Criptografia em repouso (camada de sistema de arquivos)

Criptografia em uso (resultados de consulta na memória)

Granularidade da criptografia

Cluster (todos os dados no disco)

Banco de dados e tabela

Coluna

Visível para DBA

Sim

Sim

Não

Visível para administrador de SO (PaaS)

Sim

Não

Sim

Visível para engenheiro de plataforma (IaaS)

Não

Não

Sim

Alterações necessárias na aplicação

Nenhuma

Nenhuma

Substituir o driver JDBC pelo EncJDBC (sem alterações de código)

Impacto típico no desempenho

De insignificante a leve

Inferior a 5% na maioria dos casos; até 20% sob carga intensa

Inferior a 7% na maioria dos casos; até 21% sob carga intensa

É possível combinar todos os três métodos. A criptografia de colunas associada ao TDE fornece criptografia de ponta a ponta para dados em trânsito e em repouso.

Métodos de criptografia

Criptografia de disco (criptografia em repouso — camada IaaS)

A criptografia de disco opera na camada de Infrastructure as a Service (IaaS). Ao criar um disco em nuvem com uma instância ECS ou anexar separadamente um disco de dados, a ativação da criptografia faz com que o sistema operacional (SO) da instância ECS criptografe automaticamente os dados antes de gravá-los no disco e os descriptografe durante a leitura. Esse processo é transparente tanto para o banco de dados quanto para as aplicações.

Esse método protege contra invasores que obtêm acesso físico ao hardware subjacente, como um engenheiro de plataforma que copia dados diretamente de um disco em nuvem. Ele não protege contra administradores de banco de dados (DBAs) ou administradores de SO, pois esses acessam os dados por meio do mecanismo de banco de dados ou do sistema de arquivos.

Para obter detalhes sobre a configuração, consulte Cloud disk encryption.

TDE (criptografia em repouso — camada PaaS)

A Transparent Data Encryption (TDE) opera na camada de Platform as a Service (PaaS). O mecanismo de banco de dados criptografa os dados na memória antes de gravá-los no sistema de arquivos e os descriptografa durante a leitura. Os dados em repouso nos arquivos do SO e no disco permanecem sempre como texto cifrado; já os dados na memória do mecanismo de banco de dados continuam como texto simples.

O TDE estende a proteção da criptografia de disco para camadas superiores: ele também impede que administradores de SO leiam dados copiando arquivos de banco de dados ou de backup diretamente do disco. No entanto, DBAs que acessam os dados pelo mecanismo de banco de dados ainda conseguem visualizar o texto simples.

Observações sobre desempenho:

  • Os principais fatores incluem o tamanho dos bancos de dados e tabelas criptografados, a configuração do banco de dados e a carga da aplicação.

  • Se as tabelas sensíveis couberem no cache de buffer, o impacto no desempenho será mínimo. Caso excederem muito a capacidade do cache, o impacto pode ser significativo.

  • Na maioria das cargas de trabalho, o impacto fica abaixo de 5%. Sob cargas extremamente pesadas, pode chegar a 20%.

Para obter detalhes sobre a configuração, consulte Configure TDE.

Criptografia de colunas (criptografia em uso — camada de aplicação)

A criptografia de colunas é a edição básica do recurso de banco de dados sempre confidencial. Ela criptografa os resultados das consultas dentro da memória do mecanismo de banco de dados antes de enviá-los ao cliente, que os descriptografa usando a chave de criptografia. Os dados trafegam entre o banco de dados e a aplicação como texto cifrado, enquanto os dados armazenados no disco e nos arquivos do SO permanecem como texto simples.

Este método bloqueia a maior variedade de invasores: intrusões na camada de aplicação, interceptação de rede, acesso administrativo ao banco de dados e ataques a cópias de desenvolvimento ou teste de dados de produção. É ideal para proteger colunas sensíveis específicas, como números de cartões de pagamento ou documentos de identificação nacional.

Integração com a aplicação: substitua o driver Java Database Connectivity (JDBC) padrão pelo EncJDBC. Nenhuma alteração de código é necessária.

Observações sobre desempenho:

  • O impacto no desempenho escala conforme o volume de dados criptografados retornados por consulta, e não pelo tamanho total da tabela ou do banco de dados. Recuperar uma única linha criptografada gera impacto mínimo; retornar um milhão de linhas criptografadas pode causar um impacto significativo.

  • Na maioria das cargas de trabalho, o impacto fica abaixo de 7%. Sob cargas extremamente pesadas, pode chegar a 21%.

Para obter uma visão geral do recurso de banco de dados sempre confidencial, consulte Overview.

Cenário de ameaças

A tabela a seguir mapeia tipos comuns de ataques a bancos de dados para os métodos de criptografia que os mitigam.

Tipo de ataque

Descrição

Mitigado por

Ataque a administradores

Visa DBAs, administradores de SO ou engenheiros de plataforma com permissões elevadas. Uma conta administrativa comprometida pode expor todos os dados acessíveis naquele nível de privilégio.

Criptografia de colunas (bloqueia acesso de DBA); TDE (bloqueia acesso de administrador de SO); criptografia de disco (bloqueia acesso no nível IaaS)

Ataque a usuários

Visa usuários do banco de dados por meio de roubo de credenciais ou injeção de SQL para escalonar privilégios.

Criptografia de colunas

Ataque a aplicações

Visa servidores de aplicação, que possuem uma superfície de ataque maior que o próprio banco de dados.

Criptografia de colunas

Ataque à rede

Intercepta dados em trânsito entre a aplicação e o banco de dados.

Criptografia de colunas

Bypass do banco de dados

Contorna o mecanismo de banco de dados copiando arquivos de banco de dados ou de backup diretamente do disco.

TDE, criptografia de disco

Bypass do SO

Contorna o sistema de arquivos copiando dados diretamente dos discos em nuvem.

Criptografia de disco

Exploração do banco de dados

Explora bugs de código ou vulnerabilidades no mecanismo de banco de dados para obter acesso não autorizado.

Vulnerabilidades do SO do banco de dados

Alvo em cópias de dados

Ataca bancos de dados de desenvolvimento ou teste que contêm cópias de dados de produção, mas possuem controles mais fracos.

Criptografia de colunas

Para obter mais informações sobre vetores de ataque a bancos de dados, consulte Oracle's Maximum Security Architecture for Database Security.

Funcionamento da criptografia na arquitetura do sistema

Visão geral da arquitetura

O diagrama a seguir mostra onde cada método de criptografia atua na pilha do sistema.

image

  • A criptografia de disco atua na camada de SO da instância ECS e de seu host, criptografando e descriptografando arquivos do SO. Aplica-se a todos os clusters cujos discos em nuvem residem nesse host.

  • O TDE atua no nível do cluster, criptografando e descriptografando arquivos de banco de dados em cache. Aplica-se a clusters individuais.

  • A criptografia de colunas atua no nível do cluster, criptografando resultados de consultas na memória do mecanismo de banco de dados antes de retornar o texto cifrado para a aplicação conectada. Aplica-se a clusters individuais.

Estados dos dados por método de criptografia

O diagrama a seguir ilustra onde os dados estão como texto cifrado ou texto simples em cada método.

image

  • Criptografia de disco: texto cifrado no disco; texto simples nos arquivos do SO e no banco de dados.

  • TDE: texto cifrado no disco e nos arquivos do SO; texto simples no banco de dados.

  • Criptografia de colunas: texto cifrado nos bancos de dados (exceto no mecanismo); texto simples nos arquivos do SO e no disco. Os dados trafegam como texto cifrado e são armazenados como texto simples.

A combinação da criptografia de colunas com o TDE oferece proteção de dados de ponta a ponta: os dados são criptografados em uso (criptografia de colunas) e em repouso, tanto no sistema de arquivos quanto no disco (TDE).

Diferenças resumidas

Atributo

Criptografia de disco

TDE

Criptografia de colunas

Escopo efetivo

SO

Mecanismo de banco de dados

Mecanismo de banco de dados

Escopo da criptografia

Host ou instância ECS

Cluster

Cluster

Granularidade da criptografia

Cluster

Banco de dados e tabela

Coluna

Consciência da aplicação

Transparente

Transparente

Requer driver EncJDBC (sem alterações de código)

Escolha um método de criptografia

Utilize as orientações a seguir para selecionar o método adequado ao seu cenário:

  • Apenas criptografia de disco — suficiente se sua principal preocupação for o acesso físico ao hardware (invasores no nível IaaS) e não houver requisitos de conformidade além dessa camada.

  • TDE — adicione o TDE se precisar impedir que administradores de SO acessem arquivos de banco de dados diretamente.

  • Criptografia de colunas — inclua a criptografia de colunas se o seu modelo de ameaças incluir riscos internos no nível de DBA, interceptação de rede ou violações na camada de aplicação, ou se requisitos de conformidade exigirem que colunas sensíveis específicas (como dados de cartões de pagamento ou documentos nacionais) permaneçam criptografadas mesmo durante o processamento de consultas.

  • TDE + criptografia de colunas — use ambos quando for necessária criptografia de ponta a ponta cobrindo dados em repouso em arquivos, em trânsito entre o banco de dados e a aplicação, e durante o processamento de consultas.

A criptografia de disco, o TDE e a criptografia de colunas podem ser usados em conjunto. A ativação dos três fornece a proteção mais abrangente nas camadas IaaS, PaaS e de aplicação.

Próximos passos