Armazenar dados confidenciais em disco gera o risco de invasores com acesso físico ou ao nível do sistema operacional lerem seus arquivos de banco de dados diretamente. A Transparent Data Encryption (TDE) elimina esse risco ao criptografar os arquivos de dados durante a gravação em disco e descriptografá-los ao carregá-los na memória, sem exigir alterações na aplicação.
A TDE não aumenta o tamanho dos arquivos de dados. Por padrão, a TDE vem desativada no PolarDB for PostgreSQL (Compatible with Oracle) e precisa ser ativada explicitamente. Após a ativação, não é possível desativá-la.
Pré-requisitos
Antes de começar, verifique se você possui:
Key Management Service (KMS) ativado. Para mais informações, consulte Comprar uma instância dedicada do KMS
Autorização do cluster PolarDB para acessar o KMS. Para mais informações, consulte Autorizar um cluster PolarDB a acessar o KMS
Um cluster executando a versão mínima necessária:
|
Mecanismo de banco de dados |
Versão de revisão mínima |
|
PolarDB for PostgreSQL (Compatible with Oracle) 2.0 |
2.0.14.23.1 |
Como funciona
A TDE criptografa dados em repouso na camada do banco de dados. Ela criptografa os dados em tablespaces, arquivos de dados e backups durante a gravação em disco e descriptografa automaticamente o conteúdo para texto simples para aplicações e usuários autenticados no banco de dados. O sistema operacional e usuários não autorizados não conseguem acessar os dados criptografados em formato de texto simples.
O PolarDB utiliza chaves geradas e gerenciadas pelo KMS para a criptografia TDE. O PolarDB não fornece as chaves e certificados necessários para a criptografia. Autorize o PolarDB a usar chaves geradas automaticamente pela Alibaba Cloud ou chaves geradas com suas próprias informações de chave.
Observações de uso
Não é possível desativar a TDE após a ativação. Planeje sua estratégia de gerenciamento de chaves antes de ativar o recurso.
A ativação da TDE reinicia o cluster automaticamente. Agende essa ação durante uma janela de manutenção.
Em cenários de carga de trabalho com alto uso de E/S, a TDE pode afetar o desempenho do banco de dados.
Escolha um tipo de chave
Selecione o tipo de chave antes de ativar a TDE. Essa escolha define suas responsabilidades de gerenciamento de chaves.
|
CMK padrão |
Chave personalizada |
|
|
Gerenciamento de chaves |
A Alibaba Cloud gerencia o ciclo de vida da chave |
Você gerencia a chave no KMS |
|
Rotação de chaves |
Não suportado |
Suportado (manual ou automático) |
|
Tipo de chave |
Aliyun_AES_256 |
Aliyun_AES_256 |
|
Mais indicado para |
Cargas de trabalho padrão sem requisitos de conformidade para controle de chaves |
Ambientes regulamentados que exigem propriedade de chave auditável |
Requisitos para chave personalizada
Para usar uma chave personalizada, garanta que todas as condições abaixo sejam atendidas continuamente:
Utilize uma conta Alibaba Cloud ou uma conta com a política AliyunSTSAssumeRoleAccess anexada.
-
Mantenha a chave ativa. As ações a seguir tornam a chave indisponível e impedem o acesso ao cluster:
Desativar a chave
Definir um plano de exclusão agendada da chave
Excluir o material da chave
Mantenha a autorização do PolarDB ativa. Se você revogar o acesso do cluster à chave, ele ficará inacessível após a próxima reinicialização.
Caso não tenha uma chave personalizada, clique em Create Now na caixa de diálogo Configure TDE para acessar o console do KMS e criar uma. Para mais informações, consulte Criar uma CMK.
Ative a TDE
Para ativar a TDE ao criar um novo cluster, consulte Criar um cluster. Os passos a seguir ativam a TDE em um cluster existente.
Ativar a TDE reinicia o cluster automaticamente.
Acesse o console do PolarDB.
No painel de navegação à esquerda, clique em Clusters.
No canto superior esquerdo, selecione a região onde o cluster está implantado.
Localize o cluster e clique em seu ID.
No painel de navegação à esquerda, escolha Settings and Management > Security.
-
Clique na aba TDE Settings e ative o TDE Status.

-
Na caixa de diálogo Configure TDE, selecione um tipo de chave:
Use Default Key CMK — Clique em OK.

Use Existing Custom Key — Selecione uma chave do KMS na lista suspensa e clique em OK.

A ativação da TDE leva aproximadamente 10 minutos.
Visualize o status da TDE
Acesse o console do PolarDB.
No painel de navegação à esquerda, clique em Clusters.
No canto superior esquerdo, selecione a região onde o cluster está implantado.
Localize o cluster e clique em seu ID.
No painel de navegação à esquerda, escolha Settings and Management > Security.
Na aba TDE Settings, visualize o TDE Status.
Alternar para uma chave personalizada
Após ativar a TDE com a CMK padrão, alterne para uma chave personalizada a qualquer momento.
Acesse o console do PolarDB.
No painel de navegação à esquerda, clique em Clusters.
No canto superior esquerdo, selecione a região onde o cluster está implantado.
Localize o cluster e clique em seu ID.
No painel de navegação à esquerda, escolha Settings and Management > Security.
Na aba TDE Settings, clique em Switch to Custom Key à direita do TDE Status.
Na caixa de diálogo Configure TDE, selecione Use Existing Custom Key, escolha uma chave do KMS na lista suspensa e clique em OK.
Configure a rotação de chaves
A rotação de chaves está disponível apenas quando Use Existing Custom Key estiver selecionado.
O PolarDB não atualiza a versão da chave primária da chave personalizada. Atualize a versão da chave manualmente ou configure uma política de rotação automática no KMS. Para mais informações, consulte Configurar rotação de chaves.
Depois que o PolarDB detectar a atualização da versão da chave primária, a chave TDE será rotacionada na próxima janela de manutenção. O cluster reinicia após a rotação.
Ative a Enable automatic TDE key rotation usando um dos métodos a seguir:
-
Ao ativar a TDE: Na caixa de diálogo Configure TDE, selecione Use Existing Custom Key, expanda Advanced Settings e ative a Automatic TDE Key Rotation.

-
Após ativar a TDE: Na aba TDE Settings, ative a Automatic TDE Key Rotation.

Perguntas frequentes
Posso usar ferramentas de banco de dados como o Navicat após ativar a TDE?
Sim. A TDE é transparente para aplicações e ferramentas conectadas por meio da autenticação padrão do banco de dados. Nenhuma alteração de configuração no lado do cliente é necessária.
Por que meus dados aparecem em texto simples após ativar a TDE?
A TDE armazena os dados como texto cifrado no disco. Durante consultas, os dados são descriptografados e carregados na memória como texto simples. Esse é o comportamento esperado: a TDE protege dados em repouso, não dados em uso.
Referência de API REST
|
Operação |
Descrição |
|
Ativa a TDE ou modifica as configurações de TDE de um cluster PolarDB |
|
|
Consulta as configurações de TDE de um cluster PolarDB |
|
|
Crie um cluster PolarDB com a TDE ativada (defina |