Para utilizar a criptografia transparente de dados (TDE) no ApsaraDB RDS, é necessário autorizar o serviço RDS a chamar o Key Management Service (KMS). Esse processo envolve duas etapas no console do Resource Access Management (RAM): crie uma política que defina as permissões necessárias do KMS e, em seguida, crie uma função de serviço que confie no RDS e associar essa política a ela.
Pré-requisitos
Antes de começar, verifique se você possui:
Uma conta Alibaba Cloud com acesso ao console do RAM
Como funciona
A autorização exige a integração de dois objetos do RAM:
Política (
AliyunRDSInstanceEncryptionRolePolicy): Define as ações do KMS que o RDS tem permissão para executar. Essa política concede acesso de leitura e gerenciamento de tags às chaves do KMS (kms:List*,kms:DescribeKey,kms:TagResource,kms:UntagResource) e restringe as operações de criptografia (kms:Encrypt,kms:Decrypt,kms:GenerateDataKey) apenas às chaves que possuem a tagacs:rds:instance-encryption: true— garantindo que o RDS utilize somente chaves designadas especificamente para sua criptografia.Função de serviço (
AliyunRDSInstanceEncryptionDefaultRole): Uma função do RAM que confia no serviço RDS. Ao associar a política a essa função, o RDS pode assumi-la e chamar o KMS em seu nome.
Crie uma política
Acesse a página Policies.
Clique em Create Policy.
-
Na aba JSON, substitua o conteúdo existente pelo seguinte:
{ "Version": "1", "Statement": [ { "Action": [ "kms:List*", "kms:DescribeKey", "kms:TagResource", "kms:UntagResource" ], "Resource": [ "acs:kms:*:*:*" ], "Effect": "Allow" }, { "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": [ "acs:kms:*:*:*" ], "Effect": "Allow", "Condition": { "StringEqualsIgnoreCase": { "kms:tag/acs:rds:instance-encryption": "true" } } } ] } -
Clique em OK. Na caixa de diálogo exibida, configure os parâmetros abaixo e clique em OK.
Parâmetro
Descrição
Name
Insira
AliyunRDSInstanceEncryptionRolePolicyDescription
Insira uma descrição, por exemplo:
Authorize RDS to access KMS
Crie e autorize uma função do RAM
Após criar a política, crie uma função de serviço e associe a política a ela.
Acesse a página Roles.
Clique em Create Role.
Selecione Alibaba Cloud Service e clique em Next.
-
Configure os parâmetros a seguir e clique em OK.
Parâmetro
Descrição
Role Type
Selecione Normal Service Role
RAM Role Name
Insira
AliyunRDSInstanceEncryptionDefaultRoleNota
Insira uma descrição para a função
Select Trusted Service
Selecione RDS
-
Quando a mensagem The Role has been created for exibida, clique em Add Permissions to RAM Role.
Caso tenha fechado a página de confirmação, acesse a página Roles , localize AliyunRDSInstanceEncryptionDefaultRole e clique em Grant Permission na coluna Actions.
No painel Grant Permission, selecione AliyunRDSInstanceEncryptionRolePolicy para adicioná-la à seção Selected Policy.
Clique em Grant permissions.
O RDS agora pode acessar o KMS por meio dessa função. Retorne à configuração de criptografia de disco em nuvem do seu mecanismo de banco de dados para concluir a configuração do TDE: