需要給PolarDB授予存取金鑰管理服務KMS(Key Management Service)的許可權,才能正常使用透明資料加密TDE(Transparent Data Encryption)功能,您可以在存取控制RAM控制台上進行授權。
適用範圍
需要使用阿里雲主帳號。
建立權限原則AliyunRDSInstanceEncryptionRolePolicy
登入存取控制的權限原則頁面。
單擊建立權限原則。
說明權限原則是用文法結構描述的一組許可權的集合,可以精確地描述被授權的資源、操作以及授權條件。
單擊指令碼編輯頁簽,將如下指令碼複製到代碼編輯框中。
{ "Version": "1", "Statement": [ { "Action": [ "kms:List*", "kms:DescribeKey", "kms:TagResource", "kms:UntagResource" ], "Resource": [ "acs:kms:*:*:*" ], "Effect": "Allow" }, { "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": [ "acs:kms:*:*:*" ], "Effect": "Allow", "Condition": { "StringEqualsIgnoreCase": { "kms:tag/acs:rds:instance-encryption": "true" } } } ] }單擊确定,在彈出的對話方塊中填寫如下資訊:
參數
說明
策略名稱稱
填寫策略名稱稱。請填寫AliyunRDSInstanceEncryptionRolePolicy。
備忘
填寫備忘。例如:用於PolarDB訪問KMS。
單擊确定。
建立RAM角色AliyunRDSInstanceEncryptionDefaultRole並授權
建立完策略之後,需要將策略授權給RAM角色,PolarDB就可以訪問KMS資源。
登入存取控制的角色頁面。
單擊建立角色。
在信任主體類型中選擇雲端服務。
在信任主體名稱的下拉式清單中,搜尋並選擇雲資料庫 RDS / RDS,然後單擊确定。
在角色名稱中填寫AliyunRDSInstanceEncryptionDefaultRole,然後單擊确定。
角色建立成功後,在角色詳情頁的許可權管理頁簽下,單擊新增授權。
在新增授權頁面搜尋之前建立的權限原則AliyunRDSInstanceEncryptionRolePolicy並單擊該名稱,使之移動到右側已選擇權限原則框內。
單擊確認新增授權。