tencent cloud

TDSQL-C MySQL 版

动态与公告
产品动态
产品公告
新手指引
产品简介
产品概述
产品优势
应用场景
产品架构
产品规格
实例类型
产品功能列表
数据库版本
地域和可用区
常用概念
使用限制
使用规范建议
自研内核
内核概述
内核版本更新动态
内核优化版本
功能类特性
性能类特性
安全类特性
稳定性特性
分析引擎特性
内核问题检查与修复
购买指南
计费概述
产品价格
创建集群
变配说明
续费说明
欠费说明
退费说明
按量转包年包月
按量转 Serverless
增值服务计费说明
查看费用账单
快速入门
数据库审计
简介
查看审计实例列表
开通审计服务
查看审计日志
日志投递
配置事后告警
修改审计规则
修改审计服务
关闭审计服务
审计规则模板
查看审计任务
授权子用户使用数据库审计
Serverless 服务
Serverless 简介
创建和管理 Serverless 版集群
弹性管理工具
Serverless 资源包
多可用区部署
配置变更
常见问题
Serverless 成本预估器
操作指南
操作总览
控制台切换集群页面视图
数据库连接
实例管理
配置变更
实例形态管理
集群管理
只读实例管理
数据库代理
账号管理
数据库管理
数据库管理工具(DMC)
参数配置
多可用区部署
全球数据库
备份与恢复
操作日志
迁移数据
并行查询
列存索引 CSI
分析引擎
数据库安全和加密
监控与告警
SQL 基本操作
使用 SCF 连接 TDSQL-C MySQL 版
标签
实践教程
TDSQL-C MySQL 版数据库审计等保实践
通过 DTS 升级数据库版本 MySQL5.7至8.0
TDSQL-C MySQL 版使用规范
新版本控制台
数据库代理多连接地址实现多 RO 组
数据库代理的优势
如何选择存储空间计费模式
通过 DTS 构建异地灾备
为集群创建 VPC
如何进行数据恢复
如何解决 CPU 使用率高的问题
如何授权子用户查看监控
白皮书
安全白皮书
性能白皮书
故障处理
连接相关
性能相关
API 文档
History
Introduction
API Category
Making API Requests
Instance APIs
Multi-Availability Zone APIs
Other APIs
Audit APIs
Database Proxy APIs
Backup and Recovery APIs
Parameter Management APIs
Billing APIs
serverless APIs
Resource Package APIs
Account APIs
Performance Analysis APIs
Data Types
Error Codes
常见问题
基础概念
购买与计费
兼容与格式
连接与网络
功能特性
控制台操作
数据库表
性能与日志
数据库审计
TDSQL-C MySQL 版和云数据库 MySQL 有什么区别
相关协议
服务等级协议
服务条款
TDSQL-C 政策
隐私政策
数据处理和安全协议
通用参考
标准与认证
词汇表
联系我们

透明数据加密

PDF
聚焦模式
字号
最后更新时间: 2026-03-13 14:42:59
本文为您介绍 TDSQL-C MySQL 版的透明数据加密功能。

功能概述

透明数据加密(Transparent Data Encryption,以下简称 TDE)功能,指数据的加解密操作对用户透明。

使用场景

使用 TDE 功能,支持对数据文件进行实时 I/O 加密和解密。在数据写入磁盘前进行加密,从磁盘读取到内存时进行解密,可满足静态数据加密的合规性要求。

前提条件

实例版本大于等于 MySQL5.7 2.1.12,或者大于等于 MySQL8.0 3.1.15.005。
实例状态为运行中。

注意事项

使用 TDE 功能需已开启 密钥管理服务 KMS,如未开通,可在开通 TDE 的过程中根据指引开启 KMS 服务。
使用 TDE 功能需已授予 KMS 密钥权限,如未授权,可在开通 TDE 的过程中根据指引进行授权。
操作账号需具有 QcloudAccessForMySQLRole 的权限,如无权限,可在开通 TDE 的过程中根据指引进行授权。
TDE 功能支持启用全局加密,全局加密的相关注意事项如下。
开启 TDE 功能,但未启用全局加密时,您需要对表进行 加密数据表解密数据表 操作。
开启 TDE 功能,且启用全局加密后,在对表进行加密时命令无需添加 ENCRYPTION='Y',后台会自动进行加密,需注意,此策略仅对新增库表生效,对存量库表不生效。也就是说,如果您在开启全局加密之前创建了库,则开启后在该库中新建的表是不加密的,只有开启后创建的库表才会自动加密。
对集群进行回档时,如果源集群开启了全局加密,但存在表没有加密时,通过逻辑备份回档后的表全都会加密,通过快照备份回档后的表,如果原本是加密的,则回档后保持加密,如果原本是未加密的,则回档后保持未加密。

计费说明

加密使用的密钥由 密钥管理服务 KMS 产生和管理,TDSQL-C MySQL 版的数据加密功能不会额外收费,但密钥管理服务 KMS 有可能产生额外费用,详情请参考 计费概述

使用限制

仅支持对称加密。
操作账号开通 TDE 后若撤销授权关系,实例重启会造成数据库不可用。
TDE 只能开通,无法关闭。即开通 TDE 后,实例上证书密钥无法删除。
KMS 主密钥删除后,用户实例将不可用。
开启 TDE 功能后,如果账号处于欠费状态,则无法从 KMS 获取密钥,可能导致迁移、升级等任务无法正常进行。
若集群开启了自动备份和日志备份中的跨地域备份,则不支持开启 TDE 功能。

操作步骤

开启数据加密

1. 登录 TDSQL-C MySQL 版控制台,在集群列表中,单击集群 ID,进入集群管理页面。
2. 在集群管理页面选择数据安全页。
3. 选择数据加密,单击第一行未开通前面的按钮,打开数据加密功能。

4. 在弹出的对话框中,选择密钥方式、以及选择是否启用全局加密后,单击确定
说明:
如果您在此之前未开启过 KMS 服务,未进行过 KMS 密钥授权,您需要根据对话框中的提示,在 KMS 服务后单击去开启,然后在 KMS 密钥授权后单击去授权,完成对应开启或授权操作以解锁数据加密功能的后续设置。

选择密钥
使用腾讯云自动生成的密钥:由系统自动生成密钥。
说明:
当选择“使用腾讯云自动生成的密钥”时,若 KMS 支持当前集群所在地域,则会使用当前集群所在地域的密钥;若不支持,则使用广州地域的密钥。当前 KMS 暂不支持 TDSQL-C MySQL 版的地域有:成都、重庆、南京、圣保罗。
使用已有自定义密钥:可选择您自定义创建的密钥。
地域:若使用已有自定义密钥,需要选择已有密钥的所在地域。
密钥:若使用已有自定义密钥,您可通过密钥名称选择已有的密钥,如无已创建的密钥,可单击 前往创建,到密钥管理服务 KMS 控制台进行创建后,再重新选择。
全局加密
选择是否开启全局加密的按钮,开启后对新增库表会自动加密。全局加密按钮也支持在开启 TDE 后单独开启或关闭。
5. 待集群运行状态由“运行中 异步任务:数据加密”变为“运行中”时,即成功开启数据加密,如需了解任务进度,您可前往 任务列表 进行查询。

加密数据表

开启数据加密功能后,用户需对数据库的表执行如下 DDL 操作才能进行数据加密。
如果您要在创建表时对表进行加密,请执行如下命令:
CREATE TABLE t1 (c1 INT) ENCRYPTION='Y';
如果您要对已创建的表进行加密,请执行如下命令:
ALTER TABLE t1 ENCRYPTION='Y';

解密数据表

开启数据加密功能后,如需对已加密的表进行数据解密,请进行如下 DDL 操作。
ALTER TABLE t1 ENCRYPTION='N';

相关 API

API
描述
本接口(DescribeClusterTransparentEncryptInfo)用于查询集群透明加密信息。
本接口(OpenClusterTransparentEncrypt)用于开通集群透明加密。

帮助和支持

本页内容是否解决了您的问题?

填写满意度调查问卷,共创更好文档体验。

文档反馈