説明
この構成パラメータは、V2.2.50バージョンから導入されました。
機能の概要
tde_methodは、透過的テーブル領域暗号化の方式を設定します。
権限要件
パラメータの確認
sysテナントとすべてのユーザーテナントはSHOW PARAMETERSステートメント、またはGV$OB_PARAMETERSビューを使用してこのパラメータを確認できます。パラメータの変更
sysテナントとユーザーテナントはALTER SYSTEM SETステートメントを使用して、ユーザーテナント内のこの構成パラメータを変更できます。
プロパティの説明
プロパティ |
説明 |
|---|---|
| パラメータタイプ | String |
| デフォルト値 | none |
| 値の範囲 |
|
| 変更は可能か | はい。ALTER SYSTEM SETステートメントを使用して変更できます。 |
| OBServerノードの再起動が必要か | 不要です。設定は即時に反映されます。 |
使用方法
tde_methodはデータ暗号化機能の前提設定です。異なる暗号化機能はtde_methodの取り得る値に対して異なる要件を持ちます:
暗号化機能 |
サポートされる tde_methodの値 |
説明 |
|---|---|---|
| データ透過的暗号化(TDE) | none以外の値。obcloudの値を推奨します |
詳細はデータ透過的暗号化の概要を参照してください |
| 列暗号化 | none以外の値。obcloudの値を推奨します |
詳細は列暗号化の概要を参照してください |
| 関数暗号化 | none以外の値。obcloudの値を推奨します |
詳細はENHANCED_AES_ENCRYPTを参照してください |
obcloudモードの説明
obcloudオプションは、TDEが統一KMSプロキシサービスを通じてマスターキーを管理するかどうかを制御します。
具体的な使用方法は以下のとおりです:
暗号化を有効にする:
obcloudを使用して統一KMSプロキシサービスでマスターキーを管理します。ALTER SYSTEM SET tde_method = 'obcloud';パラメータを設定する:
external_kms_infoパラメータでKMSプロキシサービスに必要なプロパティを設定します:kms_host:OceanBase Cloud KMSサービスのエンドポイントaccess_key_id:署名認証に使用されるAKaccess_key_secret:署名認証に使用されるSKcmk_id:ユーザーマスターキーID
OBCloudのTDEサービス方式の詳細については、OBCloudクラウドデータベースTDEを参照してください。クラウドベンダーのKMSキーについては、クラウドベンダーアカウント認可を参照してください。
clog暗号化の説明
注意
clog暗号化を有効にした後、OBCDCは使用できません。
bkmiおよびobcloud方式の透過的データ暗号化はclog暗号化をサポートしますが、enable_clog_encryption構成パラメータで手動で有効にする必要があります。
設定例
透過的テーブル領域暗号化の方式をinternalに設定します。
obclient> ALTER SYSTEM SET tde_method= 'internal';
透過的テーブル領域暗号化の方式をobcloudに設定します(OBCloudシナリオではexternal_kms_infoも同時に設定する必要があります。以下の値は例ですので、実際のエンドポイントとキー情報に置き換えてください)。
obclient> ALTER SYSTEM SET tde_method = 'obcloud';
obclient> ALTER SYSTEM SET external_kms_info = '{
"kms_host": "https://kms.example.oceanbase.com",
"access_key_id": "LTAI****************",
"access_key_secret": "your_access_key_secret",
"cmk_id": "your_customer_master_key_id"
}';
関連ドキュメント
- 透過的データ暗号化の詳細については、透過的データ暗号化を参照してください。
- 列暗号化の詳細については、列暗号化機能の概要を参照してください。
- 手動関数呼び出しによるAES暗号化/復号化機能の詳細については、ENHANCED_AES_ENCRYPTおよびENHANCED_AES_DECRYPTを参照してください。