本文介紹如何將一個帳號的 KMS 執行個體共用給另一個帳號,同時由管理帳號通過 DSC 多帳號統一管理功能同步 RDS MySQL 資產、執行敏感性資料識別任務,最終為目標資料庫列配置基於 KMS密鑰的列加密。通過此方案,企業可以實現密鑰的中心化管理和資料資產的統一安全治理。
適用情境
當企業滿足以下條件時,推薦使用本方案:
企業擁有多個阿里雲帳號,且需要複用一個中心化的 KMS 執行個體進行密鑰管理。
企業希望由統一的管理帳號通過資料資訊安全中心治理各成員帳號的 RDS MySQL 資料資產。
需要為成員帳號下的 RDS MySQL 執行個體配置基於 KMS密钥方式的列加密。
本方案涉及兩條獨立的配置鏈路:
KMS 共用鏈路:解決業務帳號如何使用 KMS 執行個體擁有者的密鑰能力。
DSC 多帳號統一管理鏈路:解決管理帳號如何通過資料資訊安全中心發現、掃描並治理業務帳號的 RDS 資產。
兩條鏈路均配置完成後,才能通過資料資訊安全中心控制台為業務帳號的 RDS MySQL 執行個體開啟基於 KMS密钥的列加密。
帳號角色說明
本方案涉及三個帳號角色:
角色 | 帳號 | 職責 |
統一管理帳號 | A | 通過資料資訊安全中心統一管理成員帳號的資料資產,執行資產同步、分類分級掃描和列加密配置 |
KMS 執行個體擁有者 | B | 擁有並維護 KMS 執行個體,通過資源共用將 KMS 執行個體授權給業務帳號使用 |
業務資源帳號 | C | 擁有支援列加密的 RDS MySQL 執行個體,同時作為 KMS 執行個體使用者和 DSC 成員帳號 |
如果帳號 A 是資來源目錄的管理帳號,需先將符合要求的成員帳號設定為 DSC 委派管理員。後續"帳號 A 的資料資訊安全中心控制台"可理解為統一管理側或被設定為 DSC 委派管理員的帳號控制台。
前提條件
開始操作前,請確認環境滿足以下條件:
帳號與組織
帳號 A、B、C 屬於同一個資來源目錄,且歸屬於同一個企業實名認證主體。
帳號 A 已具備資來源目錄管理能力,或已按 DSC 要求完成委派管理員設定。
KMS 資源
帳號 B 已開通軟體密鑰管理執行個體或硬體密鑰管理執行個體。
DSC 資源
統一管理側已開通支援多账号统一管理的資料資訊安全中心付費版執行個體。
帳號 C 可作為 DSC 成員帳號被納管,且帳號 C 下的目標 RDS 資產允許被 DSC 授權接入。
資料庫執行個體
帳號 C 擁有支援列加密的 RDS MySQL 執行個體,且執行個體處於運行中狀態。
資料庫的版本、核心小版本、儲存類型和地區滿足列加密要求。具體要求請參見設定資料庫的列加密。
配置流程概述
建議按以下順序依次完成配置。先打通 KMS 共用關係,再建立 DSC 多帳號管理關聯性,最後通過資料資訊安全中心完成資產同步、識別任務和列加密配置。
步驟 | 操作帳號 | 說明 |
1. 共用 KMS 執行個體 | B | 將 KMS 執行個體通過資源共用授權給帳號 C |
2. 準備 KMS 密鑰 | C | 確認共用 KMS 執行個體可見,準備可用的對稱金鑰 |
3. 配置多帳號統一管理 | A | 通過資料資訊安全中心添加帳號 C 為成員帳號 |
4. 同步 RDS 資產 | A | 通過資料資訊安全中心同步帳號 C 的 RDS 資產 |
5. 執行識別任務 | A | 對目標資料庫執行敏感性資料識別任務 |
6. 配置列加密 | A | 選擇 KMS密钥方式配置列加密 |
共用 KMS 執行個體給業務帳號
操作帳號:B(KMS 執行個體擁有者)
參照多帳號共用 KMS 執行個體,通過資來源目錄和資源共用服務完成共用配置。主要操作步驟如下:
通過資源共用服務建立共用單元,將目標 KMS 執行個體加入共用單元。
將帳號 C 添加為資源使用者。建議按雲帳號或資源夾指定資源使用者,避免擴大共用範圍。
共用完成後,帳號 C 可在 KMS 控制台的執行個體管理頁面看到帶有共用標識的 KMS 執行個體。
權限原則建議使用 AliyunRSDefaultPermissionKMSInstance。
準備列加密使用的 KMS 密鑰
操作帳號:C(業務資源帳號)
使用帳號 C 登入 KMS 控制台,進入執行個體管理頁面,確認共用 KMS 執行個體可見。
開啟共用 KMS 執行個體,建立或確認可用的對稱金鑰。列加密配置要求密鑰類型為對稱金鑰。
為後續執行操作的 RAM 身份準備必要的 KMS 調用許可權,至少包括
kms:Encrypt和kms:Decrypt許可權。
如果企業要求中心化密鑰管理,請同步確認共用模式是獨立所有權還是聯合所有權。
配置 DSC 多帳號統一管理
操作帳號:A(統一管理帳號)或 DSC 委派管理員
參照多帳號統一管理,完成資來源目錄、可信服務、委派管理員和成員帳號配置。
登入資料資訊安全中心控制台,在左側導覽列單擊多账号统一管理。
如果尚未開通,單擊开通多账号统一管理。
單擊添加成员账号,從穿梭框的可导入成员账号列表選擇帳號 C,移入已选导入数据安全中心成员账号列表,單擊確定。
如果帳號 A 是資來源目錄管理帳號,需先將符合要求的成員帳號設定為 DSC 委派管理員。已購買 DSC 執行個體的成員帳號通常不再作為被管理成員帳號加入,請按官方文檔約束確認帳號規劃。
同步 RDS 資產
操作帳號:A(統一管理帳號)或 DSC 委派管理員
登入資料資訊安全中心控制台,完成 DSC 訪問雲資源授權。
在左側導覽列單擊资产中心,進入資產授權管理頁面。
單擊資產同步,等待系統完成資料同步。同步過程中頁面提示"資料同步中,請稍後重新整理頁面"。
檢查結構化資料資產列表,確認帳號 C 的目標 RDS MySQL 執行個體已出現。
首次開通資料資訊安全中心後,系統會自動同步雲上資產。如果剛完成成員帳號添加或執行個體狀態變更,建議手動觸發一次資產同步。若執行個體未出現,請檢查 DSC 成員帳號關係、資來源目錄關係、RDS 地區和執行個體運行狀態。
執行敏感性資料識別任務
操作帳號:A(統一管理帳號)或 DSC 委派管理員
進入资产中心,選擇目標 RDS MySQL 執行個體,為資料庫連接授權。串連方式支援一鍵串連或賬密串連。
串連成功後,通過資料庫連接管理開啟分類分級。
執行敏感性資料識別任務。識別任務完成後,資料資訊安全中心才能在列加密頁面展示可治理的庫、表、列資訊。
如需持續掃描最新資料,請將資料資訊安全中心用於識別任務的資料庫帳號設定為明文权限账号。
若選擇自動建立系統預設任務開始掃描,可通過分類分級 > 任務管理 > 識別任務查看掃描進度。
配置列加密
操作帳號:A(統一管理帳號)或 DSC 委派管理員
登入資料資訊安全中心控制台,選擇風險治理 > 列加密。
確認目標 RDS MySQL 執行個體的加密检查為通過。如未通過,請先按提示完成資料庫版本、核心小版本、儲存類型或執行個體狀態修複後重新執行資產同步。
單擊一键加密,開啟加密配置面板,填寫以下參數。
參數
說明
資產類型
選擇目標 RDS MySQL 執行個體所屬的資產類型
地區
選擇目標執行個體所在的地區
執行個體名稱
選擇需要配置列加密的 RDS MySQL 執行個體
加密算法
選擇密碼編譯演算法。
加密方式
選擇 KMS密钥。僅 RDS MySQL 執行個體支援選擇 KMS密钥加密方式
KMS密钥
選擇用於列加密的 KMS 對稱金鑰。列表展示密鑰狀態為已啟用的密鑰。如果未建立密鑰,系統提示"識別到您未建立KMS密鑰",請先在 KMS 控制台建立對稱金鑰
明文权限账号
選擇可以查看加密列明文資料的資料庫帳號。未選擇的帳號按密文許可權訪問加密列
選擇需要加密的目標庫、表、列,單擊確認提交。
確認加密方式後再提交。後續修改加密方式可能觸發加密任務重啟,過程中原加密列資料存在以明文形式儲存的風險。
驗證配置結果
完成配置後,建議按以下專案逐一驗證:
KMS 側驗證
帳號 C 的 KMS 控制台可以看到帳號 B 共用的 KMS 執行個體。
用於列加密的對稱金鑰存在,且相關 RAM 身份具備必要 KMS 許可權。
DSC 側驗證
帳號 C 已作為 DSC 成員帳號被統一管理側納管。
资产中心可查看帳號 C 的目標 RDS MySQL 執行個體。
掃描側驗證
目標資料庫已完成串連授權和分類分級識別任務。
列加密頁面能展示目標庫、表、列及敏感等級資訊。
加密側驗證
目標執行個體加密检查顯示通過,配置提交後列加密狀態更新為已加密。
使用不同許可權帳號訪問加密列,返回結果符合明文权限账号或密文許可權的預期。
跨帳號配置約束與風險
事項 | 說明 |
帳號關係 | KMS 執行個體共用和 DSC 多账号统一管理都依賴資來源目錄關係及同一企業實名認證主體。帳號不在同一組織內時,應先完成資來源目錄納管 |
KMS 與 DSC 的關係 | 共用 KMS 不會自動將 RDS 資產同步到資料資訊安全中心;DSC 納管帳號 C 後,也不會自動完成 KMS 共用。兩條鏈路需要分別配置 |
列加密前置掃描 | 配置列加密前,目標資料庫需要先完成 DSC 授權接入、資產同步和敏感性資料識別任務,否則列加密頁面可能無法展示可配置的列 |
KMS密钥加密方式 | 選擇 KMS密钥作為加密方式時,需要提前準備可用的 KMS 對稱金鑰,並確認 RDS MySQL 的版本、核心小版本、儲存類型和地區滿足官方限制 |
明文权限账号 | 完成列加密配置後,未加白帳號按密文許可權訪問。若資料資訊安全中心後續仍需讀取資料庫最新資料進行分類分級,應將 DSC 使用的資料庫帳號配置為明文权限账号 |
變更風險 | 列加密配置完成後,不建議隨意修改加密方式。修改可能導致任務重啟,過程中原加密列資料存在以明文形式儲存的風險 |