Todos os produtos
Search
Central de documentação

ApsaraDB RDS:Authorize RDS to access KMS

Última atualização: Jun 26, 2026

Para utilizar a criptografia transparente de dados (TDE) no ApsaraDB RDS, é necessário autorizar o serviço RDS a chamar o Key Management Service (KMS). Esse processo envolve duas etapas no console do Resource Access Management (RAM): crie uma política que defina as permissões necessárias do KMS e, em seguida, crie uma função de serviço que confie no RDS e associar essa política a ela.

Pré-requisitos

Antes de começar, verifique se você possui:

  • Uma conta Alibaba Cloud com acesso ao console do RAM

Como funciona

A autorização exige a integração de dois objetos do RAM:

  • Política (AliyunRDSInstanceEncryptionRolePolicy): Define as ações do KMS que o RDS tem permissão para executar. Essa política concede acesso de leitura e gerenciamento de tags às chaves do KMS (kms:List*, kms:DescribeKey, kms:TagResource, kms:UntagResource) e restringe as operações de criptografia (kms:Encrypt, kms:Decrypt, kms:GenerateDataKey) apenas às chaves que possuem a tag acs:rds:instance-encryption: true — garantindo que o RDS utilize somente chaves designadas especificamente para sua criptografia.

  • Função de serviço (AliyunRDSInstanceEncryptionDefaultRole): Uma função do RAM que confia no serviço RDS. Ao associar a política a essa função, o RDS pode assumi-la e chamar o KMS em seu nome.

Crie uma política

  1. Acesse a página Policies.

  2. Clique em Create Policy.

  3. Na aba JSON, substitua o conteúdo existente pelo seguinte:

    {
        "Version": "1",
        "Statement": [
            {
                "Action": [
                    "kms:List*",
                    "kms:DescribeKey",
                    "kms:TagResource",
                    "kms:UntagResource"
                ],
                "Resource": [
                    "acs:kms:*:*:*"
                ],
                "Effect": "Allow"
            },
            {
                "Action": [
                    "kms:Encrypt",
                    "kms:Decrypt",
                    "kms:GenerateDataKey"
                ],
                "Resource": [
                    "acs:kms:*:*:*"
                ],
                "Effect": "Allow",
                "Condition": {
                    "StringEqualsIgnoreCase": {
                        "kms:tag/acs:rds:instance-encryption": "true"
                    }
                }
            }
        ]
    }
  4. Clique em OK. Na caixa de diálogo exibida, configure os parâmetros abaixo e clique em OK.

    Parâmetro

    Descrição

    Name

    Insira AliyunRDSInstanceEncryptionRolePolicy

    Description

    Insira uma descrição, por exemplo: Authorize RDS to access KMS

Crie e autorize uma função do RAM

Após criar a política, crie uma função de serviço e associe a política a ela.

  1. Acesse a página Roles.

  2. Clique em Create Role.

  3. Selecione Alibaba Cloud Service e clique em Next.

  4. Configure os parâmetros a seguir e clique em OK.

    Parâmetro

    Descrição

    Role Type

    Selecione Normal Service Role

    RAM Role Name

    Insira AliyunRDSInstanceEncryptionDefaultRole

    Nota

    Insira uma descrição para a função

    Select Trusted Service

    Selecione RDS

  5. Quando a mensagem The Role has been created for exibida, clique em Add Permissions to RAM Role.

    Caso tenha fechado a página de confirmação, acesse a página Roles , localize AliyunRDSInstanceEncryptionDefaultRole e clique em Grant Permission na coluna Actions.
  6. No painel Grant Permission, selecione AliyunRDSInstanceEncryptionRolePolicy para adicioná-la à seção Selected Policy.

  7. Clique em Grant permissions.

O RDS agora pode acessar o KMS por meio dessa função. Retorne à configuração de criptografia de disco em nuvem do seu mecanismo de banco de dados para concluir a configuração do TDE: