You need to enable JavaScript to run this app.
文档中心
云数据库 MySQL 版

云数据库 MySQL 版

复制全文
下载 pdf
数据安全管理
设置 TDE 数据加密
复制全文
下载 pdf
设置 TDE 数据加密
本文介绍如何开启 TDE 加密功能。
背景信息
云数据库 MySQL 版提供了透明数据加密 TDE(Transparent Data Encryption)功能。TDE 可对数据文件执行实时 I/O 加密和解密,数据在写入磁盘之前进行加密,从磁盘读入内存时进行解密,可满足静态数据加密的合规性要求。TDE 不会增加数据文件的大小,开发人员无需更改任何应用程序,即可使用 TDE 功能。
云数据库 MySQL 版的透明数据加密功能采用 AES_256_CBC 加密算法。
使用限制
  • 使用了 RocksDB 引擎的实例不支持透明数据加密功能。
  • MySQL 8.4 版本的实例不支持设置 TDE 加密功能。
注意事项
  • 开启透明数据加密 TDE 功能需要重启实例。
  • 透明数据加密 TDE 功能开启后不可关闭。
  • 开启透明数据加密 TDE 功能后,如需恢复数据到本地,则需要先解密数据。
  • 按照下文操作步骤开启透明数据加密 TDE 功能后,您还需要对 MySQL 的表进行 DDL 操作才能进行数据加密或者解密:
  • 加密:ALTER TABLE `t` ENCRYPTION='Y';
  • 解密:ALTER TABLE `t` ENCRYPTION='N';
前提条件
  • 已开通密钥管理系统服务。
  • 账号已有 STSAssumeRoleAccessiam:CreateServiceLinkedRole 权限。
  • 实例不是灾备实例且不存在关联的灾备实例。
操作步骤
  1. 在顶部菜单栏选择实例所属的项目和地域。
说明
如未设置实例的所属项目,本操作应选择项目为账号全部资源
  1. 在左侧导航栏单击实例列表
  1. 实例列表页面,单击目标实例名称。
  1. 单击数据安全页签,然后再单击数据加密
  1. 打开 TDE 状态开关。
  1. 在弹出的对话框中,完成以下设置后,单击确定
  • 配置
    详细信息
    密钥类型
    选择加密使用的密钥类型。
    • 使用自动生成的默认密钥。
    • 使用已有的自定义密钥。
    说明
    • 使用自定义密钥时,需要指定密钥和密钥环。
    切换时间
    选择开启透明数据加密 TDE 功能的时间。
    • 立即切换:单击确定后立即开启。
    • 指定时间段:在指定的时间段内进行开启。如选择切换时间为在指定时间段内进行,则需要在窗口中设定开启功能的时间段。
    说明
    • 不支持跨天设置升级时间段。
    • 时间段最短为两小时。
    • 请在控制台提示的时间范围内进行升级时间段的设定。
    • 可维护时间段:在实例的可维护时间段内进行开启。如选择在可维护时间段内进行开启,则需要确认实例的可维护时间段
    说明
    • 可单击编辑修改实例的可维护时间段。关于可维护时间段的详细设置规则,请参见设置可维护时间段
    • 任务发起后,仍然可以修改实例的可维护时间段,但已发起的任务的执行时间不会随着可维护时间段的修改自动调整。如需调整任务的执行时间,需手动在任务中心进行安排和调整。更多详细信息,请参见修改任务执行时间
相关 API
API
说明
调用 DescribeDBInstanceTDE 接口查询实例透明数据加密功能的开启状态。
调用 ModifyDBInstanceTDE 接口修改实例透明数据加密功能的设置。
最近更新时间:2026.09.11 10:27:23
这个页面对您有帮助吗?
有用
有用
无用
无用