Todos os produtos
Search
Central de documentação

PolarDB:Configure criptografia transparente de dados (TDE)

Última atualização: Jul 14, 2026

PolarDB for PostgreSQL oferece o recurso de criptografia transparente de dados (TDE). O TDE criptografa e descriptografa arquivos de dados em tempo real durante operações de E/S. Os dados são criptografados antes da gravação em disco e descriptografados ao serem lidos do disco para a memória. O TDE não aumenta o tamanho dos arquivos de dados, e os desenvolvedores podem usar esse recurso sem alterar nenhuma aplicação.

Pré-requisitos

  • O KMS está ativado. Para mais informações, consulte Comprar uma instância dedicada do KMS.

  • O PolarDB tem autorização para acessar o KMS. Para mais informações, consulte Autorizar o PolarDB a acessar o KMS.

  • Seu cluster PolarDB for PostgreSQL atende aos seguintes requisitos:

    • Versão do kernel:

      • PostgreSQL 14 (versão de revisão do kernel 2.0.14.12.23.1 ou posterior)

      • PostgreSQL 16 (versão de revisão do kernel 2.0.16.9.6.0 ou posterior)

      • PostgreSQL 17 (versão de revisão do kernel 2.0.17.6.4.0 ou posterior)

      • PostgreSQL 18 (versão de revisão do kernel 2.0.18.0.1.0 ou posterior)

    • Clusters do PolarDB for PostgreSQL (Distributed Edition) não são compatíveis.

  • A versão do seu cluster deve ser , e a versão de revisão do kernel deve ser 2.0.14.12.23.1 ou posterior.

Nota

Você pode visualize a versão de revisão do kernel no console ou executando a instrução SHOW polardb_version;. Caso seu cluster não atenda ao requisito de versão de revisão do kernel, atualize a versão de revisão do kernel.

Contexto

O TDE criptografa dados em repouso na camada de banco de dados. Isso impede que usuários do sistema operacional e invasores leiam dados sensíveis em texto simples em arquivos de tablespace, discos ou backups. Aplicações e usuários autenticados pelo banco de dados continuam acessando os dados da aplicação de forma transparente, sem necessidade de alterações no código ou na configuração.

O recurso TDE do PolarDB for PostgreSQL e do utiliza chaves geradas e gerenciadas pelo . O PolarDB não fornece as chaves e certificados necessários para a criptografia. Você pode usar chaves geradas automaticamente pela Alibaba Cloud ou utilizar seu próprio material de chave para gerar chaves de dados e, em seguida, autorizar o PolarDB a usá-las.

Limitações

  • Não é possível desativar o TDE após a ativação.

  • Em cargas de trabalho com uso intensivo de E/S, a ativação do TDE pode causar um leve impacto no desempenho do banco de dados.

Procedimento

Para ative o TDE durante a criação de um cluster, consulte Crie um cluster de banco de dados ou . O procedimento a seguir descreve como ative o TDE para um cluster PolarDB existente.

Importante

A ativação do TDE causa a reinicialização do cluster PolarDB. Prossiga com cautela.

  1. Faça login no console do PolarDB. No painel de navegação à esquerda, clique em Clusters. Na barra de navegação superior, selecione a região onde o cluster está implantado e clique em no ID do cluster.

  2. No painel de navegação à esquerda, escolha Settings and Management > Security.

  3. Na aba TDE Settings, ative a chave TDE Status.

    Não é possível desativar o TDE após a ativação. Prossiga com cautela.

  4. Na caixa de diálogo exibida, selecione Use Default Key CMK ou Use Existing Custom Key.

    • Se você selecionar Use Default Key CMK, clique em OK para ative o TDE.

      Importante: A ativação do TDE reinicia a instância do PolarDB e leva cerca de 10 minutos. Essa operação exige uma conta root ou uma conta com a permissão AliyunSTSAssumeRoleAccess. A chave fica indisponível se for desativada, agendada para exclusão ou se seu material for excluído. Se você revogar a autorização, a instância ficará indisponível após uma reinicialização. Apenas o tipo de chave Aliyun_AES_256 é compatível.

    • Se você selecionar Use Existing Custom Key, selecione uma chave gerada pelo KMS na lista suspensa e clique em OK para ative o TDE.

      Na caixa de diálogo Configure TDE, também é possível ative a Automatic TDE Key Rotation, desativada por padrão. Importante: A ativação do TDE reinicia a instância do PolarDB e leva cerca de 10 minutos. Essa operação exige uma conta root ou uma conta com a permissão AliyunSTSAssumeRoleAccess. Desativar a chave a torna indisponível. Se você revogar a autorização, a instância ficará indisponível após uma reinicialização. O único tipo de chave compatível é Aliyun_AES_256.

Nota
  • O único tipo de chave compatível é Aliyun_AES_256.

  • Ao usar uma chave personalizada existente, as seguintes condições devem ser atendidas:

    • Uma conta root ou uma conta com a permissão AliyunSTSAssumeRoleAccess deve executar a operação.

    • Desativar a chave, agendá-la para exclusão ou excluir seu material torna a chave indisponível.

    • Se você revogar a autorização, o cluster PolarDB ficará indisponível após uma reinicialização.

  • Caso não possua uma chave personalizada, clique em Create Now para acesse o console do KMS, crie uma chave e importar seu próprio material de chave. Para mais informações, consulte Crie uma chave.

A ativação do TDE leva cerca de 10 minutos para ser concluída.

Visualize status do TDE

  1. Faça login no console do PolarDB. No painel de navegação à esquerda, clique em Clusters. Na barra de navegação superior, selecione a região onde o cluster está implantado e clique em no ID do cluster.

  2. No painel de navegação à esquerda, escolha Settings and Management > Security.

  3. Na aba TDE Settings, visualize a chave TDE Status.

Alternar para uma chave personalizada

  1. Faça login no console do PolarDB. No painel de navegação à esquerda, clique em Clusters. Na barra de navegação superior, selecione a região onde o cluster está implantado e clique em no ID do cluster.

  2. No painel de navegação à esquerda, escolha Settings and Management > Security.

  3. Na aba TDE Settings, clique em na chave TDE Status.

  4. Não é possível desativar o TDE após a ativação. Prossiga com cautela.

  5. Na caixa de diálogo exibida, selecione Use Existing Custom Key, escolha uma chave gerada pelo KMS na lista suspensa e clique em OK.

    Nota

    Para observações sobre o uso de uma chave personalizada existente, consulte as informações na seção Procedimento.

Configurações avançadas

Nota
  • A rotação automática de chaves TDE é compatível apenas com o uso de uma chave personalizada existente.

  • O PolarDB não atualiza a versão da chave primária da chave personalizada. Atualize manualmente a versão da chave ou altere a política de rotação de chaves. Para mais informações, consulte Rotação de chaves.

  • Quando um cluster PolarDB detecta a atualização da versão da chave primária da chave personalizada, ele rotaciona a chave TDE durante a próxima janela de manutenção. Durante esse processo, o cluster PolarDB é reiniciado.

Você pode ative a Rotação Automática de Chaves TDE das seguintes maneiras:

  • Ao ative o TDE e optar por usar uma chave personalizada, ative a Automatic TDE Key Rotation na seção Advanced Settings da caixa de diálogo Configure TDE.

    Antes de ative esse recurso, observe que a rotação automática de chaves é compatível apenas com chaves personalizadas. O PolarDB não atualiza automaticamente a versão da chave; atualize-a manualmente no KMS. Após ative esse recurso, o PolarDB rotaciona a chave TDE e reinicia a instância durante a próxima janela de manutenção. Além disso, considere o seguinte ao ative o TDE: o processo leva cerca de 10 minutos e reinicia a instância. Uma conta root ou uma conta com a permissão AliyunSTSAssumeRoleAccess deve executar a operação. A instância fica indisponível se a chave for desativada ou excluída, ou se a autorização for revogada e a instância for reiniciada. O único tipo de chave compatível é Aliyun_AES_256.

  • Após ative o TDE com uma chave personalizada, ative a Automatic TDE Key Rotation na seção Advanced Settings da aba Configure TDE.

Perguntas frequentes

  • Ainda posso usar ferramentas comuns de banco de dados, como o Navicat, após a ativação do TDE?

    Sim, é possível.

  • Por que os dados aparecem em texto simples mesmo com a criptografia ativada?

    Ao consultar dados, eles são descriptografados e lidos na memória, motivo pelo qual aparecem em texto simples. Os dados em repouso permanecem criptografados após a ativação do TDE.

APIs REST relacionadas

API

Descrição

ModifyDBClusterTDE

Ativa o TDE para um cluster PolarDB ou modifica o método de criptografia.

DescribeDBClusterTDE

Consulta as configurações de TDE de um cluster PolarDB.

CreateDBCluster

Cria um cluster PolarDB e ativa o TDE.

Nota

O parâmetro DBType deve ser definido como PostgreSQL ou .