PolarDB for PostgreSQL oferece o recurso de criptografia transparente de dados (TDE). O TDE criptografa e descriptografa arquivos de dados em tempo real durante operações de E/S. Os dados são criptografados antes da gravação em disco e descriptografados ao serem lidos do disco para a memória. O TDE não aumenta o tamanho dos arquivos de dados, e os desenvolvedores podem usar esse recurso sem alterar nenhuma aplicação.
Pré-requisitos
O KMS está ativado. Para mais informações, consulte Comprar uma instância dedicada do KMS.
O PolarDB tem autorização para acessar o KMS. Para mais informações, consulte Autorizar o PolarDB a acessar o KMS.
-
Seu cluster PolarDB for PostgreSQL atende aos seguintes requisitos:
-
Versão do kernel:
PostgreSQL 14 (versão de revisão do kernel 2.0.14.12.23.1 ou posterior)
PostgreSQL 16 (versão de revisão do kernel 2.0.16.9.6.0 ou posterior)
PostgreSQL 17 (versão de revisão do kernel 2.0.17.6.4.0 ou posterior)
PostgreSQL 18 (versão de revisão do kernel 2.0.18.0.1.0 ou posterior)
Clusters do PolarDB for PostgreSQL (Distributed Edition) não são compatíveis.
-
A versão do seu cluster deve ser , e a versão de revisão do kernel deve ser 2.0.14.12.23.1 ou posterior.
Você pode visualize a versão de revisão do kernel no console ou executando a instrução SHOW polardb_version;. Caso seu cluster não atenda ao requisito de versão de revisão do kernel, atualize a versão de revisão do kernel.
Contexto
O TDE criptografa dados em repouso na camada de banco de dados. Isso impede que usuários do sistema operacional e invasores leiam dados sensíveis em texto simples em arquivos de tablespace, discos ou backups. Aplicações e usuários autenticados pelo banco de dados continuam acessando os dados da aplicação de forma transparente, sem necessidade de alterações no código ou na configuração.
O recurso TDE do PolarDB for PostgreSQL e do utiliza chaves geradas e gerenciadas pelo . O PolarDB não fornece as chaves e certificados necessários para a criptografia. Você pode usar chaves geradas automaticamente pela Alibaba Cloud ou utilizar seu próprio material de chave para gerar chaves de dados e, em seguida, autorizar o PolarDB a usá-las.
Limitações
Não é possível desativar o TDE após a ativação.
Em cargas de trabalho com uso intensivo de E/S, a ativação do TDE pode causar um leve impacto no desempenho do banco de dados.
Procedimento
Para ative o TDE durante a criação de um cluster, consulte Crie um cluster de banco de dados ou . O procedimento a seguir descreve como ative o TDE para um cluster PolarDB existente.
A ativação do TDE causa a reinicialização do cluster PolarDB. Prossiga com cautela.
Faça login no console do PolarDB. No painel de navegação à esquerda, clique em Clusters. Na barra de navegação superior, selecione a região onde o cluster está implantado e clique em no ID do cluster.
No painel de navegação à esquerda, escolha .
-
Na aba TDE Settings, ative a chave TDE Status.
Não é possível desativar o TDE após a ativação. Prossiga com cautela.
-
Na caixa de diálogo exibida, selecione Use Default Key CMK ou Use Existing Custom Key.
-
Se você selecionar Use Default Key CMK, clique em OK para ative o TDE.
Importante: A ativação do TDE reinicia a instância do PolarDB e leva cerca de 10 minutos. Essa operação exige uma conta root ou uma conta com a permissão
AliyunSTSAssumeRoleAccess. A chave fica indisponível se for desativada, agendada para exclusão ou se seu material for excluído. Se você revogar a autorização, a instância ficará indisponível após uma reinicialização. Apenas o tipo de chaveAliyun_AES_256é compatível. -
Se você selecionar Use Existing Custom Key, selecione uma chave gerada pelo KMS na lista suspensa e clique em OK para ative o TDE.
Na caixa de diálogo Configure TDE, também é possível ative a Automatic TDE Key Rotation, desativada por padrão. Importante: A ativação do TDE reinicia a instância do PolarDB e leva cerca de 10 minutos. Essa operação exige uma conta root ou uma conta com a permissão AliyunSTSAssumeRoleAccess. Desativar a chave a torna indisponível. Se você revogar a autorização, a instância ficará indisponível após uma reinicialização. O único tipo de chave compatível é Aliyun_AES_256.
-
O único tipo de chave compatível é Aliyun_AES_256.
-
Ao usar uma chave personalizada existente, as seguintes condições devem ser atendidas:
Uma conta root ou uma conta com a permissão AliyunSTSAssumeRoleAccess deve executar a operação.
Desativar a chave, agendá-la para exclusão ou excluir seu material torna a chave indisponível.
Se você revogar a autorização, o cluster PolarDB ficará indisponível após uma reinicialização.
Caso não possua uma chave personalizada, clique em Create Now para acesse o console do KMS, crie uma chave e importar seu próprio material de chave. Para mais informações, consulte Crie uma chave.
A ativação do TDE leva cerca de 10 minutos para ser concluída.
Visualize status do TDE
Faça login no console do PolarDB. No painel de navegação à esquerda, clique em Clusters. Na barra de navegação superior, selecione a região onde o cluster está implantado e clique em no ID do cluster.
No painel de navegação à esquerda, escolha .
Na aba TDE Settings, visualize a chave TDE Status.
Alternar para uma chave personalizada
Faça login no console do PolarDB. No painel de navegação à esquerda, clique em Clusters. Na barra de navegação superior, selecione a região onde o cluster está implantado e clique em no ID do cluster.
No painel de navegação à esquerda, escolha .
Na aba TDE Settings, clique em na chave TDE Status.
Não é possível desativar o TDE após a ativação. Prossiga com cautela.
-
Na caixa de diálogo exibida, selecione Use Existing Custom Key, escolha uma chave gerada pelo KMS na lista suspensa e clique em OK.
NotaPara observações sobre o uso de uma chave personalizada existente, consulte as informações na seção Procedimento.
Configurações avançadas
A rotação automática de chaves TDE é compatível apenas com o uso de uma chave personalizada existente.
O PolarDB não atualiza a versão da chave primária da chave personalizada. Atualize manualmente a versão da chave ou altere a política de rotação de chaves. Para mais informações, consulte Rotação de chaves.
Quando um cluster PolarDB detecta a atualização da versão da chave primária da chave personalizada, ele rotaciona a chave TDE durante a próxima janela de manutenção. Durante esse processo, o cluster PolarDB é reiniciado.
Você pode ative a Rotação Automática de Chaves TDE das seguintes maneiras:
-
Ao ative o TDE e optar por usar uma chave personalizada, ative a Automatic TDE Key Rotation na seção Advanced Settings da caixa de diálogo Configure TDE.
Antes de ative esse recurso, observe que a rotação automática de chaves é compatível apenas com chaves personalizadas. O PolarDB não atualiza automaticamente a versão da chave; atualize-a manualmente no KMS. Após ative esse recurso, o PolarDB rotaciona a chave TDE e reinicia a instância durante a próxima janela de manutenção. Além disso, considere o seguinte ao ative o TDE: o processo leva cerca de 10 minutos e reinicia a instância. Uma conta root ou uma conta com a permissão AliyunSTSAssumeRoleAccess deve executar a operação. A instância fica indisponível se a chave for desativada ou excluída, ou se a autorização for revogada e a instância for reiniciada. O único tipo de chave compatível é Aliyun_AES_256.
Após ative o TDE com uma chave personalizada, ative a Automatic TDE Key Rotation na seção Advanced Settings da aba Configure TDE.
Perguntas frequentes
-
Ainda posso usar ferramentas comuns de banco de dados, como o Navicat, após a ativação do TDE?
Sim, é possível.
-
Por que os dados aparecem em texto simples mesmo com a criptografia ativada?
Ao consultar dados, eles são descriptografados e lidos na memória, motivo pelo qual aparecem em texto simples. Os dados em repouso permanecem criptografados após a ativação do TDE.
APIs REST relacionadas
|
API |
Descrição |
|
Ativa o TDE para um cluster PolarDB ou modifica o método de criptografia. |
|
|
Consulta as configurações de TDE de um cluster PolarDB. |
|
|
Cria um cluster PolarDB e ativa o TDE. Nota
O parâmetro DBType deve ser definido como PostgreSQL ou . |