Todos os produtos
Search
Central de documentação

Tablestore:Criptografia de dados

Última atualização: Jul 16, 2026

Tablestore oferece suporte a criptografia em repouso para proteger dados confidenciais armazenados em tabelas. Ative a criptografia ao criar uma tabela selecionando um método baseado no Key Management Service (KMS) ou no Bring Your Own Key (BYOK).

Como funciona

Todas as chaves de criptografia provêm do Key Management Service (KMS), que fornece gerenciamento de chaves de ponta a ponta, criptografia de dados e gerenciamento de segredos.

O Tablestore suporta dois métodos de criptografia:

  • Criptografia baseada em CMK do KMS: o Tablestore utiliza a chave mestra do cliente (CMK) padrão para gerar uma chave de service destinada à criptografia e descriptografia automática dos dados. Não é necessário adquirir uma instância do KMS.

  • Criptografia baseada em Bring Your Own Key (BYOK): o Tablestore usa uma chave protegida por software que você cria e gerencia no KMS. Antes de criar uma tabela com esse método, crie uma chave protegida por software no console do KMS e configure uma função do Resource Access Management (RAM) com permissões de criptografia e descriptografia para que o Tablestore possa assumi-la.

Regiões suportadas e restrições

  • A criptografia só pode ser ativada durante a criação da tabela. Não é possível desativá-la após a criação. Proceda com cautela.

  • A criptografia de dados está disponível nas seguintes regiões: China (Hangzhou), China (Shanghai), China (Beijing), China (Zhangjiakou), China (Ulanqab), China (Shenzhen), China (Hong Kong), Japan (Tokyo), Singapore, Indonesia (Jakarta), Germany (Frankfurt), UK (London), US (Silicon Valley) e US (Virginia).

Ativar criptografia de dados

Usar criptografia baseada em CMK do KMS

Na criptografia baseada em CMK do KMS, não é preciso comprar uma instância do KMS. Ative a opção Encryption e selecione CMK of KMS como Encryption Type ao criar a tabela.

  1. Faça login no console do Tablestore.

  2. No topo da página, selecione uma região.

  3. Na página Overview, clique em nome da instância ou em Manage Instance na coluna Actions.

  4. Na aba Instance Details, clique em Create Table.

  5. Na caixa de diálogo Create Table, configure os parâmetros.

    1. Insira um nome para a tabela e configure a chave primária.

    2. Ative a opção Encryption e selecione CMK of KMS no parâmetro Encryption Type. O Tablestore usa a CMK padrão para gerar uma chave de service, sem necessidade de instância adicional do KMS.

  6. Clique em Create.

Para verificar se a criptografia está ativa, clique em nome da tabela e confirme se o campo Encryption, na seção Description da aba Basic Information, exibe Yes-CMK of KMS.

Usar criptografia baseada em BYOK

A criptografia baseada em BYOK exige um ID de chave e um ARN de função RAM antes da criação da tabela. Conclua os pré-requisitos abaixo primeiro.

Pré-requisitos

  1. Obter o ID da chave: o Tablestore utiliza essa chave para criptografar e descriptografar seus dados.

    1. Faça login no console do KMS.

    2. Clique em Keys no painel de navegação à esquerda, selecione uma chave protegida por software existente na lista e copie seu ID. Para criar uma nova chave, consulte Gerenciar chaves.

  2. Obter o ARN da função RAM: o Tablestore chama o KMS assumindo uma função RAM. Crie uma função e conceda as permissões necessárias.

    1. Crie uma função RAM.

      1. Faça login no console do RAM.

      2. Escolha Identities > Roles. Na página Roles, clique em Create Role.

      3. Defina Principal Type como Cloud Service e Principal Name como Tablestore / OTS. Clique em OK.

      4. Na caixa de diálogo Create Role, insira um nome no campo Role Name, como TablestoreBYOK, e clique em OK. Siga as instruções na tela para concluir a verificação e criar a função.

    2. Crie uma política personalizada.

      1. Faça login no console do RAM.

      2. Escolha Permissions > Policies. Na página Policies, clique em Create Policy.

      3. Selecione a aba JSON, insira o conteúdo da política abaixo e clique em OK.

        {
            "Version": "1",
            "Statement": [
                {
                    "Effect": "Allow",
                    "Action": [
                        "kms:Decrypt",
                        "kms:GenerateDataKey"
                    ],
                    "Resource": [
                        "*"
                    ]
                }
            ]
        }
      4. Na caixa de diálogo Create Policy, insira um nome no campo Policy Name, como TablestoreBYOKPolicy, e clique em OK.

    3. Anexe a política personalizada à função RAM.

      1. Faça login no console do RAM.

      2. Escolha Identities > Roles e clique em Grant Permission na coluna Actions da função RAM.

      3. No painel Grant Permission, pesquise o nome da política na seção Policy, selecione a política personalizada e clique em Grant permissions.

        Após a autorização bem-sucedida, a política personalizada TablestoreBYOKPolicy será anexada à função RAM TablestoreBYOK, e o status de execução mostrará concluído.

    4. Copie o ARN da função RAM.

      1. Faça login no console do RAM.

      2. Escolha Identities > Roles. Na página Roles, clique em nome da função.

      3. Copie o ARN na seção Basic Information.

    5. Criar uma tabela criptografada

      Com o ID da chave e o ARN da função RAM em mãos, crie uma tabela criptografada com BYOK no console do Tablestore.

      1. Faça login no console do Tablestore.

      2. No topo da página, selecione uma região.

      3. Na página Overview, clique em nome da instância ou em Manage Instance na coluna Actions.

      4. Na aba Instance Details, clique em Create Table.

      5. Na caixa de diálogo Create Table, configure os parâmetros.

        1. Insira um nome para a tabela e configure a chave primária.

        2. Ative a opção Encryption, selecione BYOK-based Key no parâmetro Encryption Type e insira o ID da chave e o ARN da função RAM obtidos nos pré-requisitos.

      6. Clique em Create.

      7. Para verificar se a criptografia está ativa, clique em nome da tabela e confirme se o campo Encryption, na seção Description da aba Basic Information, exibe Yes-BYOK-based Key.

        Criação programática de tabelas

        Utilize o SDK do Tablestore para Java ou o SDK do Tablestore para Go para especificar um método de criptografia ao criar uma tabela de dados programaticamente.

        Faturamento

        A criptografia de dados gera cobranças do KMS. Para detalhes sobre preços, consulte Faturamento.

        Referências