前提条件
受SQL Server自身限制,需要开启TDE加密的实例版本必须满足以下几种:2014企业版、2016企业版、2017企业版、2019企业版、2022企业版,以及2019标准版、2022标准版。
只读实例不支持TDE加密。
开启TDE需要用户已开启天翼云KMS服务,请确保已开启天翼云KMS服务。
该功能暂未面向所有用户开放,如需使用,请提交工单申请访问权限。
注意事项
当前仅支持选择KMS用户主密钥作为加密密钥,当未选择用户主密钥时提交开启TDE任务时,将使用KMS默认密钥作为加密密钥。
非默认密钥管理服务将会产生扣费,具体扣费详情可见账单。具体计费信息,请参见计费说明。
开启TDE后,将对性能造成一定影响,影响范围在3%-5%之间。
开启TDE后,不支持实例小版本升级操作。
开启TDE后,实例生成的备份文件不支持恢复到其他已有实例;但可以恢复到自身或者恢复到新实例,且支持通过回收站备份文件重建数据。
开启TDE后,不支持创建只读实例。
开启TDE
在天翼云官网首页的顶部菜单栏,选择【产品 > 数据库 > 关系型数据库 > 关系数据库SQL Server版】,进入关系数据库SQL Server产品页面。然后单击【管理控制台】,进入TeleDB数据库【概览】页面。
在左侧导航栏,选择【SQL Server > 实例管理】,进入实例列表页面。然后在顶部菜单栏,选择区域和项目。
在实例列表中,单击目标实例名称,进入实例【基本信息】页面。
点击【数据安全】菜单,点击【数据加密】按钮,在透明加密功能栏,点击【加密设置】,选择KMS用户主密钥,将需要TDE加密保护的数据库添加到“已保护数据库”列表。
点击【确定】按钮,数据库将开启TDE加密,注意,此时不是立即开启成功,提交完处于开启中状态,一般需要几分钟,可以在页面左侧菜单【任务中心】查看“更新受TDE保护的库列表”任务的执行情况,或者在当前页面刷新查看开启状态。
关闭TDE
在天翼云官网首页的顶部菜单栏,选择【产品 > 数据库 > 关系型数据库 > 关系数据库SQL Server版】,进入关系数据库SQL Server产品页面。然后单击【管理控制台】,进入TeleDB数据库【概览】页面。
在左侧导航栏,选择【SQL Server > 实例管理】,进入实例列表页面。然后在顶部菜单栏,选择区域和项目。
在实例列表中,单击目标实例名称,进入实例【基本信息】页面。
点击【数据安全】菜单,点击【数据加密】按钮,在透明加密功能栏,点击【加密设置】,将需要关闭TDE的数据库从“已保护数据库”列表中移除。
点击【确定】按钮,数据库将开启TDE加密,注意,此时不是立即开启成功,提交完处于开启中状态,一般需要几分钟,可以在页面左侧菜单【任务中心】查看“更新受TDE保护的库列表”任务的执行情况,或者在当前页面刷新查看开启状态。
注意:在提交任务时,“已保护数据库”列表中的数据库将逐个开启TDE;未在“已保护数据库”列表中的数据库将逐个关闭TDE。若“已保护数据库列表”为空,将直接关闭实例透明数据加密功能。当关闭TDE功能后,再次操作开启TDE功能,将默认使用首次开启TDE时使用的KMS用户主密钥,无法选择其他密钥。