Todos os produtos
Search
Central de documentação

ApsaraDB RDS:Use the TDE feature

Última atualização: Jun 26, 2026

O ApsaraDB RDS for PostgreSQL oferece suporte à criptografia transparente de dados (TDE) para proteger dados em repouso. O TDE criptografa e descriptografa arquivos de dados em tempo real na camada de banco de dados, impedindo o acesso não autorizado aos dados no nível de armazenamento sem exigir alterações no código da sua aplicação.

Como o TDE funciona

O TDE realiza criptografia e descriptografia de E/S em tempo real nos arquivos de dados na camada de banco de dados. Isso impede que invasores contornem o banco de dados para ler informações confidenciais diretamente dos arquivos de armazenamento. Aplicações e usuários autenticados acessam os dados em texto simples sem precisar alterar o código da aplicação ou configurar a descriptografia. Usuários do sistema operacional que tentarem ler arquivos de tablespace, bem como usuários não autorizados que tentarem ler dados de backup ou dados em disco, não conseguirão acessar os dados em texto simples.

Organizações com requisitos de conformidade, como PCI DSS e mandatos de segurança para dados em repouso, utilizam frequentemente o TDE, pois a proteção de dados no nível de armazenamento é um requisito primordial nesses cenários.

  • Transparente: Os dados são criptografados automaticamente ao serem gravados no disco e descriptografados ao serem lidos. Esse processo é invisível para usuários e aplicações.

  • Criptografia de dados: O TDE utiliza a chave de serviço fornecida pelo Key Management Service (KMS) ou uma chave mestra do cliente (CMK) enviada ao KMS para criptografar os arquivos de dados.

    Nota
    • O KMS cria e gerencia as chaves do TDE. O ApsaraDB RDS não fornece as chaves ou certificados necessários para a criptografia.

    • O ApsaraDB RDS for PostgreSQL aceita chaves dos tipos Aliyun_AES_256 e Aliyun_SM4.

Escopo da criptografia

  • Criptografia no nível de tabela e índice: O TDE criptografa e descriptografa tabelas e seus índices, incluindo tabelas TOAST e todos os arquivos de dados associados.

  • Criptografia e descriptografia em lote: É possível criptografar e descriptografar todos os índices de uma tabela simultaneamente. Também é permitido criptografar e descriptografar todas as tabelas de um banco de dados de uma só vez.

  • Baixo impacto no desempenho: Em cenários normais de negócios, o TDE causa uma perda de desempenho de aproximadamente 4% nas tabelas criptografadas.

Considerações

Antes de ativar o TDE, revise as seguintes restrições:

  • Não é possível desativar o TDE após a ativação. Não há opção de reversão. Planeje sua estratégia de gerenciamento de chaves antes de ativar o recurso em ambientes de produção.

  • Os backups também são criptografados. Após ativar o TDE, os backups de dados são criptografados junto com o banco de dados. Arquivos de backup expostos fora do sistema não revelam dados em texto simples.

  • Dependência de chave na inicialização. Ao iniciar, o banco de dados entra em contato com o KMS para obter a chave de criptografia de chave (KEK) e descriptografar a chave de criptografia de dados (DEK) na memória. Se a autorização da chave for revogada, o banco de dados não iniciará.

  • Impacto no desempenho. Em cenários normais de negócios, o TDE causa uma perda de desempenho de aproximadamente 4% nas tabelas criptografadas. Avalie esse impacto em relação aos requisitos da sua carga de trabalho antes de ativar o TDE.

Gerenciamento de chaves e processo de criptografia

Opções de gerenciamento de chaves

O TDE utiliza uma hierarquia de chaves de dois níveis: uma chave de criptografia de chave (KEK) e uma chave de criptografia de dados (DEK). A KEK vem do KMS, e existem dois modos para gerenciá-la:

Modo

Origem da chave

Quem controla o acesso

Mais indicado para

Chave de serviço

Chave de serviço gerenciada pelo KMS (padrão)

A Alibaba Cloud gerencia o ciclo de vida da chave automaticamente

Implantações padrão que exigem minimização da sobrecarga de gerenciamento de chaves

Chave mestra do cliente (CMK)

Uma chave criada e enviada ao KMS por você

Você controla a rotação de chaves, a política de acesso e a revogação

Setores regulamentados com requisitos de conformidade para chaves controladas pelo cliente ou separação de funções

Selecione o modo de gerenciamento de chaves ao ativar o TDE. Não é possível alternar entre os modos após a ativação do TDE.

Termos

  • Chave de criptografia de chave (KEK): A chave de serviço do KMS ou uma chave mestra do cliente (CMK) fornecida por você. A KEK criptografa e descriptografa as chaves de criptografia de dados (DEKs).

  • Chave de criptografia de dados (DEK): Uma chave gerada pelo banco de dados para criptografar e descriptografar dados. A DEK é armazenada de forma criptografada no disco e descriptografada na memória durante a inicialização, utilizando a KEK.

Processo de criptografia

Todas as operações de criptografia e descriptografia ocorrem na memória. Os dados na memória permanecem em texto simples, enquanto os dados no disco ficam em texto cifrado. Isso protege contra a exposição de dados caso um disco seja fisicamente roubado ou acessado fora do mecanismo de banco de dados. Nenhuma alteração no modo de uso do banco de dados é necessária.

Na inicialização do banco de dados, o sistema recupera a KEK do KMS para descriptografar a DEK. A DEK descriptografada permanece na memória e é usada para criptografar dados durante a gravação e descriptografar dados durante a leitura.

image