Todos os produtos
Search
Central de documentação

ApsaraDB RDS:Criptografia de colunas

Última atualização: Jun 26, 2026

A criptografia de colunas, fornecida pelo Data Security Center (DSC), protege dados sensíveis em colunas do ApsaraDB RDS for PostgreSQL ao mantê-los criptografados no nível do banco de dados. Os proprietários dos dados podem lê-los em texto simples por meio de um cliente sempre confidencial, enquanto administradores de banco de dados e operadores da plataforma em nuvem — mesmo com acesso direto ao banco — visualizam apenas o texto cifrado. Essa separação entre a propriedade dos dados e o gerenciamento da infraestrutura do banco de dados constitui a garantia central de segurança deste recurso.

Pré-requisitos

Antes de começar, verifique se você possui:

  • Uma instância do ApsaraDB RDS for PostgreSQL 16 com versão secundária do mecanismo 20250228 ou posterior

  • Uma instância em execução em uma das regiões suportadas:

    • China continental: China (Qingdao), China (Pequim), China (Zhangjiakou), China (Hohhot), China (Hangzhou), China (Xangai), China (Shenzhen), China (Guangzhou), China (Chengdu)

    • Fora da China continental: China (Hong Kong), Singapura, Malásia (Kuala Lumpur), Indonésia (Jacarta), Alemanha (Frankfurt)

Como funciona

O DSC utiliza o algoritmo de criptografia AES-256-GCM com método de criptografia de chave local. As colunas sensíveis são armazenadas como texto cifrado no banco de dados. As contas do banco de dados dividem-se em dois tipos de permissão:

  • Plaintext Permission — a conta pode consultar colunas criptografadas e receber diretamente o texto simples. Atribua esta permissão aos proprietários dos dados que precisam ler informações sensíveis.

  • Ciphertext Permission (JDBC Decryption) — a conta recebe o texto cifrado e pode descriptografá-lo localmente por meio do driver JDBC de criptografia de colunas. Esta é a configuração padrão para todas as contas após a ativação da criptografia. Utilize esta opção para aplicações que acessam o banco de dados via código Java.

Importante

Se a instância falhar na verificação de criptografia no DSC, não será possível configurar a criptografia de colunas. As causas comuns incluem: versão principal do banco de dados diferente do PostgreSQL 16, versão secundária do mecanismo anterior a 20250228 ou instância do tipo somente leitura. Consulte as Perguntas frequentes para obter as etapas de resolução.

Configure a criptografia de colunas

A configuração da criptografia de colunas envolve cinco etapas: ativar o DSC, autorizar o DSC a acessar recursos em nuvem, autorizar a instância RDS, conectar-se ao banco de dados e habilitar a criptografia em colunas específicas.

Etapa 1: Ativar ou atualizar o DSC

Para novos usuários que nunca utilizaram o Data Security Center, ative o serviço DSC

Novos usuários do DSC

  1. Acesse a página de compra do Data Security Center.página de compra do Data Security Center

  2. Selecione uma edição e ative a criptografia de colunas.

    image

  3. Clique em Buy Now e conclua o pagamento.

A criptografia de colunas está disponível nas edições Free, Premium, Enterprise e Value-added Service Only. As edições Free, Enterprise e Value-added Service Only incluem, cada uma, cota gratuita para uma coluna criptografada. Adquira capacidade adicional caso precise criptografar mais colunas.

Após a compra, visualize as especificações do recurso na página Overview do console DSC.

Para usuários existentes do DSC, verifique a edição e a cota de criptografia de colunas e atualize o serviço conforme necessário

Usuários existentes do DSC

Faça login no console do Data Security Center e verifique dois itens na página Overview:

  • DSC edition: A criptografia de colunas está disponível para as edições Free, Enterprise e Value-added Service Only.

  • Column encryption quota: Confirme se a cota atende aos requisitos do seu negócio.

image

Caso sua edição seja incompatível ou você necessite de cota maior, atualize o serviço DSC:

  • Free Edition: Adquira uma edição paga (Enterprise Edition ou Value-added Service Only Edition) mantendo os recursos da Free Edition.

  • Enterprise Edition ou Value-added Service Only Edition: Solicite um reembolso e, em seguida, adquira outra edição. A instância original e seus dados serão liberados.

Nota

Atualmente, há suporte apenas para atualizações da Premium Edition para a Enterprise Edition, além de atualizações no nível de módulo dentro da mesma edição (como aumentar a cota de criptografia de colunas). As atualizações de configuração de instância não permitem alterar a duração da assinatura.

Para atualizar:

  1. Faça login no console do Data Security Center.

  2. Na página Overview, clique em Upgrade.

  3. Ajuste a especificação: ative novos recursos, como criptografia de colunas, ou aumente as cotas de proteção e criptografia.

  4. Clique em Buy Now e conclua o pagamento.

Visualize as especificações atualizadas na página Overview.

Etapa 2: Autorizar o DSC a acessar recursos em nuvem

  1. Faça login no console do Data Security Center.

  2. Na caixa de diálogo RAM Authorization, clique em Authorize Now.

Nota

Se a caixa de diálogo

RAM Authorization

não aparecer, o DSC já está autorizado a acessar recursos em nuvem.

Etapa 3: Autorizar a instância de banco de dados RDS

  1. Faça login no console do Data Security Center. No painel de navegação à esquerda, escolha Asset Center.

  2. Na aba Authorization Management, clique em Asset Authorization Management.

  3. No painel de navegação à esquerda da página Asset Authorization Management, selecione o tipo de dado a autorizar e clique em Asset synchronization.

    Nota

    Após a compra do DSC, a lista de ativos em nuvem sincroniza automaticamente no primeiro login — nenhuma sincronização manual é necessária. O DSC também busca novos ativos diariamente às 00:00. Usuários existentes que não visualizam a instância de destino devem executar a

    Asset synchronization

    manualmente.

  4. Na coluna Authorization do ativo de destino, clique em Actions. Para autorizar vários ativos simultaneamente, selecione-os e clique em Batch Authorize.

Etapa 4: Conectar ao banco de dados e execute uma tarefa de identificação de dados sensíveis

  1. Faça login no console do Data Security Center. No painel de navegação à esquerda, escolha Asset Center.

  2. Na aba Authorization Management, clique em Account Logon na coluna Actions da instância de destino.

  3. No painel Account Logon, clique em Add Credential na coluna Actions do banco de dados de destino.

  4. Na caixa de diálogo Add Credential, selecione uma credencial e configure a opção Scan assets and identify sensitive data now.: Caso ainda não tenha criado uma credencial, clique na aba Create Credential e configure o Credential Name, Username, Password e Credential Type; em seguida, clique em OK.

    • Selecionado: O DSC cria e executa imediatamente uma tarefa de identificação padrão. A tarefa lê dados do banco de dados, o que pode degradar o desempenho de leitura — execute este procedimento fora do horário de pico.

    • Desmarcado: Execute a tarefa de identificação manualmente mais tarde. Acesse Classification and grading > Tasks, abra a aba Identification Tasks e clique em Rescan na lista Default Tasks.

    Importante

    A conta do banco de dados definida como credencial do DSC deve ter Plaintext Permission. Sem essa permissão, o DSC não consegue classificar e categorizar os dados mais recentes do banco de dados.

  5. Clique no ícone 展开图标 no lado esquerdo da instância do banco de dados para visualizar o status da conexão e do recurso.

    image

Etapa 5: Habilitar a criptografia de colunas

  1. Faça login no console do Data Security Center. No painel de navegação à esquerda, escolha Risk Governance > Column Encryption.

    Importante

    A coluna Encryption Check deve exibir Passed antes que você possa habilitar e configurar a criptografia de colunas. Se ela exibir Failed, consulte as Perguntas frequentes.

  2. Clique em Rapid Encryption acima da lista de instâncias de banco de dados para configurar a criptografia de todas as colunas não criptografadas nas instâncias. Como alternativa, clique em Rapid Encryption na coluna Actions de uma instância específica para limitar o escopo a essa instância.

    image

  3. No painel Encryption Configuration, selecione o Asset Type, Instance name, Plaintext Permission Accounts, bem como os Databases, Table e Column de destino; em seguida, clique em OK. Observe o seguinte:

    • O RDS PostgreSQL suporta apenas o algoritmo AES-256-GCM e o método de local encryption.

    • Após a configuração da criptografia, todas as contas do banco de dados assumem, por padrão, a Ciphertext Permission (JDBC Decryption). Contas com essa permissão acessam o texto cifrado por padrão e o descriptografam localmente usando um cliente JDBC.

    • Para conceder acesso direto em texto simples a uma conta, adicione-a em Plaintext Permission Accounts.

Modifique a configuração de criptografia

Alterar o escopo das colunas criptografadas

Após habilitar a criptografia de colunas, ajuste as colunas criptografadas a qualquer momento.

  1. Faça login no console do Data Security Center. No painel de navegação à esquerda, escolha Risk Governance > Column Encryption.

  2. Na lista de instâncias, expanda a instância de destino. Localize os Databases, Table e Column desejados e clique em Enable Encryption ou Disable Encryption.

    image

Alterar permissões de conta

Todas as contas assumem, por padrão, a Ciphertext Permission (JDBC Decryption), a menos que sejam explicitamente definidas com Plaintext Permission. Altere as permissões com base na função de cada conta:

  • Plaintext Permission: Destinada a proprietários de dados que precisam ler informações sensíveis diretamente pelo console ou DMS.

  • Ciphertext Permission (JDBC Decryption): Indicada para aplicações e administradores que acessam o banco de dados via JDBC e descriptografam localmente.

Para alterar as permissões:

  1. Faça login no console do Data Security Center.

  2. Na página Risk Governance > Column Encryption, clique em Accounts na seção Permission Settings. Como alternativa, clique em Edit na coluna Actions de uma instância e, em seguida, clique em Account Permissions no painel Configure.

  3. No painel Permission Settings, pesquise a instância e a conta de destino para visualizar a permissão atual.

    Nota

    Caso uma conta de banco de dados recém-adicionada não apareça na lista, execute a

    Asset synchronization

    primeiro e verifique novamente.

  4. Clique em Modify Permissions na coluna Actions da conta de destino. Para atualizar várias contas com as mesmas permissões simultaneamente, selecione-as e clique em Batch Modify Permissions.

  5. Na caixa de diálogo Modify Permissions, selecione a permissão desejada e clique em OK.

Verifique a criptografia de colunas

Este exemplo utiliza a coluna birth_date na tabela students01. Uma conta do banco de dados possui Plaintext Permission; outra possui Ciphertext Permission (JDBC Decryption).

  1. Conecte uma instância do RDS PostgreSQL 16 ao DSC, conclua a classificação de dados sensíveis e habilite a criptografia de colunas na coluna de destino. Defina uma conta com Plaintext Permission e mantenha a outra com Ciphertext Permission (JDBC Decryption).

    image

  2. Faça login no Data Management Service (DMS) com a conta que possui Ciphertext Permission (JDBC Decryption). Execute SELECT * FROM students01;. A coluna criptografada retornará o texto cifrado.

    image

  3. Faça login no Data Management Service (DMS) com a conta que possui Plaintext Permission. Execute SELECT * FROM students01;. A coluna criptografada retornará o texto simples.

    image

Acessar colunas criptografadas a partir de aplicações

Para contas com Ciphertext Permission (JDBC Decryption), utilize o driver de criptografia de colunas (JDBC) para acessar dados de colunas criptografadas a partir de aplicações Java. O driver descriptografa o texto cifrado automaticamente antes de retornar os resultados, tornando o processo transparente para a aplicação.

Perguntas frequentes

O que fazer se a instância RDS falhar na verificação de criptografia?

A coluna Encryption Check mostra Failed quando a versão do banco de dados não é PostgreSQL 16, a versão secundária do mecanismo é anterior a 20250228 ou a instância é do tipo somente leitura.

Versão do banco de dados não suportada

Acesse a lista de instâncias RDS, localize a instância de destino e atualize a versão do banco de dados. Para mais detalhes, consulte Atualizar a versão principal do mecanismo.

Versão secundária do mecanismo não suportada

image

Clique em Update Minor Engine Version, selecione Latest Version e um Update Time; em seguida, clique em OK. Para mais detalhes, consulte Atualizar a versão secundária do mecanismo. A criptografia de colunas só pode ser habilitada após a atualização da versão secundária do mecanismo.

image

Instância somente leitura

Instâncias somente leitura replicam dados da instância primária e não suportam criptografia de colunas. Habilite a criptografia de colunas na instância primária.

Após atualizar a versão, sincronize as informações mais recentes da instância no DSC:

  1. No painel de navegação à esquerda, escolha Asset Center. Na aba Authorization Management, clique em Asset Authorization Management.

  2. No painel de navegação à esquerda do painel Asset Authorization Management, selecione o tipo da instância de destino.

  3. Clique em Asset Synchronization.

Próximos passos