Todos os produtos
Search
Central de documentação

PolarDB:Configure TDE

Última atualização: Jun 28, 2026

Armazenar dados confidenciais em disco gera o risco de invasores com acesso físico ou ao nível do sistema operacional lerem seus arquivos de banco de dados diretamente. A Transparent Data Encryption (TDE) elimina esse risco ao criptografar os arquivos de dados durante a gravação em disco e descriptografá-los ao carregá-los na memória, sem exigir alterações na aplicação.

A TDE não aumenta o tamanho dos arquivos de dados. Por padrão, a TDE vem desativada no PolarDB for PostgreSQL (Compatible with Oracle) e precisa ser ativada explicitamente. Após a ativação, não é possível desativá-la.

Pré-requisitos

Antes de começar, verifique se você possui:

Mecanismo de banco de dados

Versão de revisão mínima

PolarDB for PostgreSQL (Compatible with Oracle) 2.0

2.0.14.23.1

Como funciona

A TDE criptografa dados em repouso na camada do banco de dados. Ela criptografa os dados em tablespaces, arquivos de dados e backups durante a gravação em disco e descriptografa automaticamente o conteúdo para texto simples para aplicações e usuários autenticados no banco de dados. O sistema operacional e usuários não autorizados não conseguem acessar os dados criptografados em formato de texto simples.

O PolarDB utiliza chaves geradas e gerenciadas pelo KMS para a criptografia TDE. O PolarDB não fornece as chaves e certificados necessários para a criptografia. Autorize o PolarDB a usar chaves geradas automaticamente pela Alibaba Cloud ou chaves geradas com suas próprias informações de chave.

Observações de uso

  • Não é possível desativar a TDE após a ativação. Planeje sua estratégia de gerenciamento de chaves antes de ativar o recurso.

  • A ativação da TDE reinicia o cluster automaticamente. Agende essa ação durante uma janela de manutenção.

  • Em cenários de carga de trabalho com alto uso de E/S, a TDE pode afetar o desempenho do banco de dados.

Escolha um tipo de chave

Selecione o tipo de chave antes de ativar a TDE. Essa escolha define suas responsabilidades de gerenciamento de chaves.

CMK padrão

Chave personalizada

Gerenciamento de chaves

A Alibaba Cloud gerencia o ciclo de vida da chave

Você gerencia a chave no KMS

Rotação de chaves

Não suportado

Suportado (manual ou automático)

Tipo de chave

Aliyun_AES_256

Aliyun_AES_256

Mais indicado para

Cargas de trabalho padrão sem requisitos de conformidade para controle de chaves

Ambientes regulamentados que exigem propriedade de chave auditável

Requisitos para chave personalizada

Para usar uma chave personalizada, garanta que todas as condições abaixo sejam atendidas continuamente:

  • Utilize uma conta Alibaba Cloud ou uma conta com a política AliyunSTSAssumeRoleAccess anexada.

  • Mantenha a chave ativa. As ações a seguir tornam a chave indisponível e impedem o acesso ao cluster:

    • Desativar a chave

    • Definir um plano de exclusão agendada da chave

    • Excluir o material da chave

  • Mantenha a autorização do PolarDB ativa. Se você revogar o acesso do cluster à chave, ele ficará inacessível após a próxima reinicialização.

Caso não tenha uma chave personalizada, clique em Create Now na caixa de diálogo Configure TDE para acessar o console do KMS e criar uma. Para mais informações, consulte Criar uma CMK.

Ative a TDE

Para ativar a TDE ao criar um novo cluster, consulte Criar um cluster. Os passos a seguir ativam a TDE em um cluster existente.

Importante

Ativar a TDE reinicia o cluster automaticamente.

  1. Acesse o console do PolarDB.

  2. No painel de navegação à esquerda, clique em Clusters.

  3. No canto superior esquerdo, selecione a região onde o cluster está implantado.

  4. Localize o cluster e clique em seu ID.

  5. No painel de navegação à esquerda, escolha Settings and Management > Security.

  6. Clique na aba TDE Settings e ative o TDE Status.

    image

  7. Na caixa de diálogo Configure TDE, selecione um tipo de chave:

    • Use Default Key CMK — Clique em OK. image

    • Use Existing Custom Key — Selecione uma chave do KMS na lista suspensa e clique em OK. image

A ativação da TDE leva aproximadamente 10 minutos.

Visualize o status da TDE

  1. Acesse o console do PolarDB.

  2. No painel de navegação à esquerda, clique em Clusters.

  3. No canto superior esquerdo, selecione a região onde o cluster está implantado.

  4. Localize o cluster e clique em seu ID.

  5. No painel de navegação à esquerda, escolha Settings and Management > Security.

  6. Na aba TDE Settings, visualize o TDE Status.

Alternar para uma chave personalizada

Após ativar a TDE com a CMK padrão, alterne para uma chave personalizada a qualquer momento.

  1. Acesse o console do PolarDB.

  2. No painel de navegação à esquerda, clique em Clusters.

  3. No canto superior esquerdo, selecione a região onde o cluster está implantado.

  4. Localize o cluster e clique em seu ID.

  5. No painel de navegação à esquerda, escolha Settings and Management > Security.

  6. Na aba TDE Settings, clique em Switch to Custom Key à direita do TDE Status.

  7. Na caixa de diálogo Configure TDE, selecione Use Existing Custom Key, escolha uma chave do KMS na lista suspensa e clique em OK.

Configure a rotação de chaves

A rotação de chaves está disponível apenas quando Use Existing Custom Key estiver selecionado.

O PolarDB não atualiza a versão da chave primária da chave personalizada. Atualize a versão da chave manualmente ou configure uma política de rotação automática no KMS. Para mais informações, consulte Configurar rotação de chaves.

Depois que o PolarDB detectar a atualização da versão da chave primária, a chave TDE será rotacionada na próxima janela de manutenção. O cluster reinicia após a rotação.

Ative a Enable automatic TDE key rotation usando um dos métodos a seguir:

  • Ao ativar a TDE: Na caixa de diálogo Configure TDE, selecione Use Existing Custom Key, expanda Advanced Settings e ative a Automatic TDE Key Rotation.

    image

  • Após ativar a TDE: Na aba TDE Settings, ative a Automatic TDE Key Rotation.

    image

Perguntas frequentes

Posso usar ferramentas de banco de dados como o Navicat após ativar a TDE?

Sim. A TDE é transparente para aplicações e ferramentas conectadas por meio da autenticação padrão do banco de dados. Nenhuma alteração de configuração no lado do cliente é necessária.

Por que meus dados aparecem em texto simples após ativar a TDE?

A TDE armazena os dados como texto cifrado no disco. Durante consultas, os dados são descriptografados e carregados na memória como texto simples. Esse é o comportamento esperado: a TDE protege dados em repouso, não dados em uso.

Referência de API REST

Operação

Descrição

ModifyDBClusterTDE

Ativa a TDE ou modifica as configurações de TDE de um cluster PolarDB

DescribeDBClusterTDE

Consulta as configurações de TDE de um cluster PolarDB

CreateDBCluster

Crie um cluster PolarDB com a TDE ativada (defina DBType como Oracle)