PolarDB precisa de permissões para acessar o Key Management Service (KMS) antes do uso do recurso Transparent Data Encryption (TDE). Realize essa autorização no console do Resource Access Management (RAM).
Pré-requisitos
Utilize uma conta Alibaba Cloud.
1. Criar a política de acesso AliyunRDSInstanceEncryptionRolePolicy
Faça login na página Policy Management do console RAM.
-
Clique em Create Policy.
NotaUma access policy é um conjunto de permissões definidas com sintaxe específica que determina recursos, ações e condições autorizadas.
-
Clique na aba JSON e copie a política abaixo para o editor de código.
{ "Version": "1", "Statement": [ { "Action": [ "kms:List*", "kms:DescribeKey", "kms:TagResource", "kms:UntagResource" ], "Resource": [ "acs:kms:*:*:*" ], "Effect": "Allow" }, { "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": [ "acs:kms:*:*:*" ], "Effect": "Allow", "Condition": { "StringEqualsIgnoreCase": { "kms:tag/acs:rds:instance-encryption": "true" } } } ] } -
Clique em OK. Na caixa de diálogo exibida, configure os seguintes parâmetros:
Parâmetro
Descrição
Name
Insira AliyunRDSInstanceEncryptionRolePolicy.
Remarks
Insira uma descrição. Exemplo: Permite que o PolarDB acesse o KMS.
Clique em OK.
2. Criar a função RAM AliyunRDSInstanceEncryptionDefaultRole e conceder permissões
Após criar a política, atribua-a a uma função RAM para permitir que o PolarDB acesse os recursos do KMS.
Acesse a página Roles no console RAM.
Clique em Create Role.
Selecione Alibaba Cloud Service. Na lista suspensa Trusted Entity Name, escolha a opção com sufixo
rds.aliyuncs.com(ou seja, ApsaraDB RDS) e clique em OK.No painel Create Role, defina RAM Role Name como
AliyunRDSInstanceEncryptionDefaultRolee clique em OK.Após a criação da função, você será redirecionado para a página de detalhes. Clique na aba Permissions e em Add Permissions.
No painel Add Permissions, pesquise e clique na política
AliyunRDSInstanceEncryptionRolePolicycriada anteriormente. A política será adicionada à lista Selected à direita.Clique em OK.
Próximas etapas
Após configurar a política de acesso e a função RAM conforme descrito acima, ative o Transparent Data Encryption (TDE) no cluster ou habilite o TDE diretamente durante a criação do cluster.