A partir de 15 de janeiro de 2024, as chaves mestras de cliente (CMKs) definidas pelo usuário não estão mais disponíveis para a criptografia de disco em nuvem ao criar instâncias rds de uso geral que execute MySQL ou PostgreSQL com discos em nuvem. Apenas a CMK de serviço padrão é compatível com esse tipo de instância.
Data de vigência
15 de janeiro de 2024
Instâncias abrangidas
ApsaraDB RDS for MySQL e ApsaraDB RDS for PostgreSQL
O que mudou
A política de criptografia de disco em nuvem agora varia conforme o tipo de instância:
|
Tipo de instância |
Opções de CMK compatíveis |
|
Uso geral |
Apenas a CMK de serviço padrão |
|
Dedicada |
CMK de serviço padrão ou uma CMK definida pelo usuário |
A CMK de serviço padrão é uma chave de serviço gerenciada pelo ApsaraDB RDS e tem validade permanente.
Os dois tipos de chave diferem em relação à propriedade:
|
Tipo de chave |
Gerenciado por |
|
CMK de serviço padrão |
ApsaraDB RDS |
|
CMK definida pelo usuário |
Você, via Key Management Service (KMS) |
Possíveis impactos
Instâncias de uso geral existentes com uma CMK definida pelo usuário
As operações a seguir não sofrem impacto:
Conexões com o banco de dados
Leituras e gravações de dados
Migração de dados
Expansão da capacidade de armazenamento
As operações a seguir exigem que você atualize a instância para o tipo dedicado antes de prosseguir:
Alteração das especificações da instância
Clonagem da instância
Criação de instâncias somente leitura
Ao alterar as especificações da instância, é possível modificar o tipo de armazenamento, o tipo de instância ou reduzir a capacidade de armazenamento.
Instâncias dedicadas existentes com uma CMK definida pelo usuário
Ao alterar as especificações da instância, clonar a instância ou criar instâncias somente leitura, o novo tipo de instância pode ser apenas o tipo dedicado.
Impacto na API (CreateDBInstance)
Ao criar uma instância de uso geral com discos em nuvem usando a operação CreateDBInstance, o parâmetro EncryptionKey aceita apenas o ID de uma chave de serviço. Para usar uma chave de serviço na criptografia de disco em nuvem, especifique o parâmetro RoleARN.
Próximos passos
Para visualizar as especificações dos tipos de instância de uso geral e dedicada, consulte Tipos de instância primária do ApsaraDB RDS.
Para obter mais informações sobre o gerenciamento de chaves de criptografia, consulte O que é o KMS?