Todos os produtos
Search
Central de documentação

PolarDB:Authorize PolarDB to access Key Management Service (KMS)

Última atualização: Aug 27, 2026

PolarDB precisa de permissões para acessar o Key Management Service (KMS) antes do uso do recurso Transparent Data Encryption (TDE). Realize essa autorização no console do Resource Access Management (RAM).

Pré-requisitos

Utilize uma conta Alibaba Cloud.

1. Criar a política de acesso AliyunRDSInstanceEncryptionRolePolicy

  1. Faça login na página Policy Management do console RAM.

  2. Clique em Create Policy.

    Nota

    Uma access policy é um conjunto de permissões definidas com sintaxe específica que determina recursos, ações e condições autorizadas.

  3. Clique na aba JSON e copie a política abaixo para o editor de código.

    {
        "Version": "1",
        "Statement": [
            {
                "Action": [
                    "kms:List*",
                    "kms:DescribeKey",
                    "kms:TagResource",
                    "kms:UntagResource"
                ],
                "Resource": [
                    "acs:kms:*:*:*"
                ],
                "Effect": "Allow"
            },
            {
                "Action": [
                    "kms:Encrypt",
                    "kms:Decrypt",
                    "kms:GenerateDataKey"
                ],
                "Resource": [
                    "acs:kms:*:*:*"
                ],
                "Effect": "Allow",
                "Condition": {
                    "StringEqualsIgnoreCase": {
                        "kms:tag/acs:rds:instance-encryption": "true"
                    }
                }
            }
        ]
    }
  4. Clique em OK. Na caixa de diálogo exibida, configure os seguintes parâmetros:

    Parâmetro

    Descrição

    Name

    Insira AliyunRDSInstanceEncryptionRolePolicy.

    Remarks

    Insira uma descrição. Exemplo: Permite que o PolarDB acesse o KMS.

  5. Clique em OK.

2. Criar a função RAM AliyunRDSInstanceEncryptionDefaultRole e conceder permissões

Após criar a política, atribua-a a uma função RAM para permitir que o PolarDB acesse os recursos do KMS.

  1. Acesse a página Roles no console RAM.

  2. Clique em Create Role.

  3. Selecione Alibaba Cloud Service. Na lista suspensa Trusted Entity Name, escolha a opção com sufixo rds.aliyuncs.com (ou seja, ApsaraDB RDS) e clique em OK.

  4. No painel Create Role, defina RAM Role Name como AliyunRDSInstanceEncryptionDefaultRole e clique em OK.

  5. Após a criação da função, você será redirecionado para a página de detalhes. Clique na aba Permissions e em Add Permissions.

  6. No painel Add Permissions, pesquise e clique na política AliyunRDSInstanceEncryptionRolePolicy criada anteriormente. A política será adicionada à lista Selected à direita.

  7. Clique em OK.

Próximas etapas

Após configurar a política de acesso e a função RAM conforme descrito acima, ative o Transparent Data Encryption (TDE) no cluster ou habilite o TDE diretamente durante a criação do cluster.