A Transparent Data Encryption (TDE) criptografa os arquivos de banco de dados na camada de armazenamento em tempo real. Os dados são criptografados antes da gravação em disco e descriptografados ao serem carregados na memória. As aplicações se conectam e executam consultas normalmente, sem necessidade de alterações no código.
Como a TDE funciona
A TDE utiliza o algoritmo Advanced Encryption Standard (AES) com chave de 256 bits. A criptografia e a descriptografia ocorrem no nível de E/S: o mecanismo de banco de dados gerencia ambas as operações de forma transparente.
O Alibaba Cloud Key Management Service (KMS) gerencia as chaves. Escolha um dos dois tipos de chave antes de ativar a TDE:
|
Tipo de chave |
Gerenciada por |
Custo |
Mais indicada para |
|
Chave de service |
Alibaba Cloud (automático) |
Sem custo |
Configuração mais simples; sem requisitos de conformidade sobre propriedade de chaves |
|
Chave personalizada |
Você, via KMS |
Sujeito a taxas de chave do KMS |
Controle total do ciclo de vida da chave (rotação, desativação, exclusão); conformidade regulatória |
Escopo de aplicação
Antes de começar, verifique se:
-
Seu cluster atende à versão secundária mínima do mecanismo:
Não é possível ativar a TDE em clusters serverless que executam MySQL 8.0.2.
Série do product Mecanismo de banco de dados Versão secundária mínima do mecanismo Cluster Edition MySQL 5.6 5.6.1.0.21 MySQL 5.7 5.7.1.0.3 MySQL 8.0.1, MySQL 8.0.2 8.0.1.1.1 Standard Edition MySQL 5.7 5.7.1.0.3 MySQL 8.0.1, MySQL 8.0.2 8.0.1.1.1 Multi-master Cluster (Limitless) MySQL 8.0.1 8.0.1.0.42 MySQL 8.0.2 8.0.2.0.6 -
Para usar uma chave personalizada, você também precisa de:
Uma instância ativa do Alibaba Cloud KMS
Autorização do PolarDB para acessar o KMS (Autorizar o PolarDB a acessar o KMS)
Uma conta Alibaba Cloud ou usuário do Resource Access Management (RAM) com a permissão
AliyunSTSAssumeRoleAccess
Faturamento
|
Tipo de taxa |
Detalhes |
|
Armazenamento |
A TDE não aumenta o tamanho dos arquivos de dados. Não há cobrança adicional de armazenamento. |
|
Chave de service |
Sem custo. |
|
Chave personalizada |
Sem cobranças do PolarDB. Sujeito a taxas de chave do KMS. |
Limitações
Analise estas limitações antes de ativar a TDE:
Irreversível: Não é possível desativar a TDE após a ativação.
Reinicialização do cluster necessária: A ativação da TDE reinicia o cluster e causa uma breve interrupção do service (aproximadamente 10 minutos). Agende essa operação fora do horário de pico.
Impacto no desempenho: Em cenários com uso intenso de E/S, a criptografia e a descriptografia consomem poucos recursos de CPU e podem afetar levemente o desempenho do banco de dados.
Restrição serverless: Não é possível ativar a TDE em clusters serverless que executam MySQL 8.0.2.
Risco de chave personalizada: Se sua chave personalizada ficar indisponível, o cluster ficará inacessível na próxima reinicialização. Consulte Risco de chave personalizada para obter detalhes.
Global Database Network (GDN): A ativação da TDE no cluster primário a habilita automaticamente em todos os clusters secundários. Todos os clusters na GDN compartilham a mesma chave, residente na região do cluster primário. Não é possível ativar a TDE em um cluster secundário de forma independente nem alterar a região da chave.
Ative a TDE
A ativação da TDE reinicia o cluster e não pode ser desfeita. Prossiga com cautela.
-
Faça login no console do PolarDB. No painel de navegação à esquerda, clique em Settings and Management > Security. Na aba TDE Settings, ative a opção TDE Status.

-
Na caixa de diálogo, escolha um tipo de chave:
Service Key (Automatically Generated by Alibaba Cloud): Clique em OK. Nenhuma configuração adicional é necessária.
Use Existing Custom Key: Selecione uma chave na lista suspensa e clique em OK. Se nenhuma chave estiver listada, crie uma chave no KMS primeiro.
Ao criar uma chave do KMS para TDE, selecione o algoritmo de criptografia
Aliyun_AES_256ouAliyun_SM4. A TDE oferece suporte apenas a esses dois algoritmos.
Aguarde a conclusão da ativação da TDE. O processo leva aproximadamente 10 minutos e reinicia o cluster.
(Opcional) Criptografar novas tabelas automaticamente
Para criptografar todas as tabelas criadas após a ativação da TDE, ative a opção Advanced Settings durante a ativação da TDE.
Essa configuração está disponível nas seguintes versões:
PolarDB for MySQL 8.0 com versão secundária do mecanismo 8.0.1.1.15 ou posterior
PolarDB for MySQL 5.7 com versão secundária do mecanismo 5.7.1.0.35 ou posterior
Criptografar tabelas existentes
A ativação da TDE não criptografa automaticamente as tabelas já existentes. Execute ALTER TABLE para criptografá-las manualmente.
A tabela é bloqueada e não permite leitura ou escrita durante a execução do comando ALTER TABLE.
|
Versão do banco de dados |
Criptografar uma tabela |
Descriptografar uma tabela |
|
MySQL 5.6 |
|
|
|
MySQL 5.7, MySQL 8.0 |
|
|
Verifique o status da criptografia
Execute SHOW CREATE TABLE <table_name>; para verificar se uma tabela está criptografada.
MySQL 5.7, MySQL 8.0: A tabela está criptografada se a saída contiver
ENCRYPTION='Y'.MySQL 5.6: A tabela está criptografada se a saída contiver
BLOCK_FORMAT=ENCRYPTED.
Risco de chave personalizada
Ao usar uma chave personalizada, a disponibilidade da chave determina diretamente a disponibilidade do cluster. O cluster ficará indisponível se ocorrer qualquer uma das seguintes situações:
A chave for desativada no KMS
A exclusão da chave for agendada no KMS
O material da chave for excluído no KMS
A autorização do PolarDB para acessar o KMS for revogada
Perguntas frequentes
Qual é o impacto de ativar a TDE no meu negócio?
A ativação da TDE reinicia o cluster e causa uma breve interrupção do service. Agende a operação fora do horário de pico. Para cargas de trabalho com uso intenso de E/S, espere uma pequena sobrecarga de desempenho devido às operações de criptografia e descriptografia.
Qual problema de segurança a TDE resolve?
A TDE protege dados em repouso no disco. Ela impede que usuários não autorizados leiam arquivos de banco de dados diretamente do armazenamento — por exemplo, se a mídia física for removida ou se os arquivos de armazenamento forem acessados fora do mecanismo de banco de dados. A proteção é totalmente transparente para as aplicações.
Posso exigir que usuários RAM ativem a TDE ao criar um cluster?
Sim. Configure uma política do RAM para impor a ativação da TDE quando usuários RAM criarem um cluster via console ou API.
Próximos passos
Referência de API REST
|
API |
Descrição |
|
Consulta as configurações de TDE de um cluster PolarDB |
|
|
Lista as chaves personalizadas de um cluster PolarDB |
|
|
Verifica se existe uma chave do KMS |
|
|
Ativa a TDE para um cluster PolarDB |