Todos os produtos
Search
Central de documentação

PolarDB:Configure Transparent Data Encryption (TDE)

Última atualização: Jul 16, 2026

A Transparent Data Encryption (TDE) criptografa os arquivos de banco de dados na camada de armazenamento em tempo real. Os dados são criptografados antes da gravação em disco e descriptografados ao serem carregados na memória. As aplicações se conectam e executam consultas normalmente, sem necessidade de alterações no código.

Como a TDE funciona

A TDE utiliza o algoritmo Advanced Encryption Standard (AES) com chave de 256 bits. A criptografia e a descriptografia ocorrem no nível de E/S: o mecanismo de banco de dados gerencia ambas as operações de forma transparente.

O Alibaba Cloud Key Management Service (KMS) gerencia as chaves. Escolha um dos dois tipos de chave antes de ativar a TDE:

Tipo de chave

Gerenciada por

Custo

Mais indicada para

Chave de service

Alibaba Cloud (automático)

Sem custo

Configuração mais simples; sem requisitos de conformidade sobre propriedade de chaves

Chave personalizada

Você, via KMS

Sujeito a taxas de chave do KMS

Controle total do ciclo de vida da chave (rotação, desativação, exclusão); conformidade regulatória

Escopo de aplicação

Antes de começar, verifique se:

  • Seu cluster atende à versão secundária mínima do mecanismo:

    Não é possível ativar a TDE em clusters serverless que executam MySQL 8.0.2.
    Série do product Mecanismo de banco de dados Versão secundária mínima do mecanismo
    Cluster Edition MySQL 5.6 5.6.1.0.21
    MySQL 5.7 5.7.1.0.3
    MySQL 8.0.1, MySQL 8.0.2 8.0.1.1.1
    Standard Edition MySQL 5.7 5.7.1.0.3
    MySQL 8.0.1, MySQL 8.0.2 8.0.1.1.1
    Multi-master Cluster (Limitless) MySQL 8.0.1 8.0.1.0.42
    MySQL 8.0.2 8.0.2.0.6
  • Para usar uma chave personalizada, você também precisa de:

    • Uma instância ativa do Alibaba Cloud KMS

    • Autorização do PolarDB para acessar o KMS (Autorizar o PolarDB a acessar o KMS)

    • Uma conta Alibaba Cloud ou usuário do Resource Access Management (RAM) com a permissão AliyunSTSAssumeRoleAccess

Faturamento

Tipo de taxa

Detalhes

Armazenamento

A TDE não aumenta o tamanho dos arquivos de dados. Não há cobrança adicional de armazenamento.

Chave de service

Sem custo.

Chave personalizada

Sem cobranças do PolarDB. Sujeito a taxas de chave do KMS.

Limitações

Analise estas limitações antes de ativar a TDE:

  • Irreversível: Não é possível desativar a TDE após a ativação.

  • Reinicialização do cluster necessária: A ativação da TDE reinicia o cluster e causa uma breve interrupção do service (aproximadamente 10 minutos). Agende essa operação fora do horário de pico.

  • Impacto no desempenho: Em cenários com uso intenso de E/S, a criptografia e a descriptografia consomem poucos recursos de CPU e podem afetar levemente o desempenho do banco de dados.

  • Restrição serverless: Não é possível ativar a TDE em clusters serverless que executam MySQL 8.0.2.

  • Risco de chave personalizada: Se sua chave personalizada ficar indisponível, o cluster ficará inacessível na próxima reinicialização. Consulte Risco de chave personalizada para obter detalhes.

  • Global Database Network (GDN): A ativação da TDE no cluster primário a habilita automaticamente em todos os clusters secundários. Todos os clusters na GDN compartilham a mesma chave, residente na região do cluster primário. Não é possível ativar a TDE em um cluster secundário de forma independente nem alterar a região da chave.

Ative a TDE

Importante

A ativação da TDE reinicia o cluster e não pode ser desfeita. Prossiga com cautela.

  1. Faça login no console do PolarDB. No painel de navegação à esquerda, clique em Settings and Management > Security. Na aba TDE Settings, ative a opção TDE Status.

    image

  2. Na caixa de diálogo, escolha um tipo de chave:

    • Service Key (Automatically Generated by Alibaba Cloud): Clique em OK. Nenhuma configuração adicional é necessária.

    • Use Existing Custom Key: Selecione uma chave na lista suspensa e clique em OK. Se nenhuma chave estiver listada, crie uma chave no KMS primeiro.

    Ao criar uma chave do KMS para TDE, selecione o algoritmo de criptografia Aliyun_AES_256 ou Aliyun_SM4. A TDE oferece suporte apenas a esses dois algoritmos.

    image

  3. Aguarde a conclusão da ativação da TDE. O processo leva aproximadamente 10 minutos e reinicia o cluster.

(Opcional) Criptografar novas tabelas automaticamente

Para criptografar todas as tabelas criadas após a ativação da TDE, ative a opção Advanced Settings durante a ativação da TDE.

Essa configuração está disponível nas seguintes versões:

  • PolarDB for MySQL 8.0 com versão secundária do mecanismo 8.0.1.1.15 ou posterior

  • PolarDB for MySQL 5.7 com versão secundária do mecanismo 5.7.1.0.35 ou posterior

Criptografar tabelas existentes

A ativação da TDE não criptografa automaticamente as tabelas já existentes. Execute ALTER TABLE para criptografá-las manualmente.

A tabela é bloqueada e não permite leitura ou escrita durante a execução do comando ALTER TABLE.

Versão do banco de dados

Criptografar uma tabela

Descriptografar uma tabela

MySQL 5.6

ALTER TABLE <table_name> BLOCK_FORMAT=ENCRYPTED;

ALTER TABLE <table_name> BLOCK_FORMAT=DEFAULT;

MySQL 5.7, MySQL 8.0

ALTER TABLE <table_name> ENCRYPTION = 'Y';

ALTER TABLE <table_name> ENCRYPTION = 'N';

Verifique o status da criptografia

Execute SHOW CREATE TABLE <table_name>; para verificar se uma tabela está criptografada.

  • MySQL 5.7, MySQL 8.0: A tabela está criptografada se a saída contiver ENCRYPTION='Y'.

  • MySQL 5.6: A tabela está criptografada se a saída contiver BLOCK_FORMAT=ENCRYPTED.

Risco de chave personalizada

Ao usar uma chave personalizada, a disponibilidade da chave determina diretamente a disponibilidade do cluster. O cluster ficará indisponível se ocorrer qualquer uma das seguintes situações:

  • A chave for desativada no KMS

  • A exclusão da chave for agendada no KMS

  • O material da chave for excluído no KMS

  • A autorização do PolarDB para acessar o KMS for revogada

Perguntas frequentes

Qual é o impacto de ativar a TDE no meu negócio?

A ativação da TDE reinicia o cluster e causa uma breve interrupção do service. Agende a operação fora do horário de pico. Para cargas de trabalho com uso intenso de E/S, espere uma pequena sobrecarga de desempenho devido às operações de criptografia e descriptografia.

Qual problema de segurança a TDE resolve?

A TDE protege dados em repouso no disco. Ela impede que usuários não autorizados leiam arquivos de banco de dados diretamente do armazenamento — por exemplo, se a mídia física for removida ou se os arquivos de armazenamento forem acessados fora do mecanismo de banco de dados. A proteção é totalmente transparente para as aplicações.

Posso exigir que usuários RAM ativem a TDE ao criar um cluster?

Sim. Configure uma política do RAM para impor a ativação da TDE quando usuários RAM criarem um cluster via console ou API.

Próximos passos

Referência de API REST

API

Descrição

DescribeDBClusterTDE

Consulta as configurações de TDE de um cluster PolarDB

DescribeUserEncryptionKeyList

Lista as chaves personalizadas de um cluster PolarDB

CheckKMSAuthorized

Verifica se existe uma chave do KMS

ModifyDBClusterTDE

Ativa a TDE para um cluster PolarDB