יצירת אשכול עם TDE

בחירת גרסה של מאמר העזרה:

כדי להפעיל הצפנת נתונים שקופה (TDE), צריך לספק את משתני הסביבה הנדרשים של הכספת ולכלול את הדגל --tde-kek-url בתוך POSTGRES_INITDB_ARGS.

לפני שמתחילים

יצירת האשכול

כדי ליצור אשכול עם TDE, צריך להעביר את ההגדרות הנדרשות של שירות ניהול המפתחות (KMS) ואת פרטי האימות במהלך האתחול של מסד הנתונים. סוג האימות הנתמך היחיד הוא jwt.

בוחרים את הכרטיסייה של זמן הריצה של מאגר התגים.

Docker

docker run -d --name CONTAINER_NAME \
--network host \
-v DATA_DIR:/var/lib/postgresql/data \
-v VAULT_CERT_PATH_ON_DISK:VAULT_CERT_PATH \
-e VAULT_AUTH_TYPE=jwt \
-e VAULT_AUTH_MOUNT=JWT_AUTH_ENGINE_MOUNT \
-e VAULT_JWT_PATH=JWT_FILE_PATH \
-e VAULT_ROLE=VAULT_ROLE \
-e VAULT_CERT_PATH=VAULT_CERT_PATH \
-e POSTGRES_INITDB_ARGS=" \
--tde-kek-url=KEK_URL" \
google/alloydbomni:IMAGE_TAG

Docker

docker run -d --name CONTAINER_NAME \
--network host \
-v DATA_DIR:/var/lib/postgresql/data \
-v VAULT_CERT_PATH_ON_DISK:VAULT_CERT_PATH \
-e VAULT_AUTH_TYPE=jwt \
-e VAULT_AUTH_MOUNT=JWT_AUTH_ENGINE_MOUNT \
-e VAULT_JWT_PATH=JWT_FILE_PATH \
-e VAULT_ROLE=VAULT_ROLE \
-e VAULT_CERT_PATH=VAULT_CERT_PATH \
-e POSTGRES_INITDB_ARGS=" \
--tde-kek-url=KEK_URL" \
google/alloydbomni:IMAGE_TAG

Podman

podman run -d --name CONTAINER_NAME \
--network host \
-v DATA_DIR:/var/lib/postgresql/data \
-v VAULT_CERT_PATH_ON_DISK:VAULT_CERT_PATH \
-e VAULT_AUTH_TYPE=jwt \
-e VAULT_AUTH_MOUNT=JWT_AUTH_ENGINE_MOUNT \
-e VAULT_JWT_PATH=JWT_FILE_PATH \
-e VAULT_ROLE=VAULT_ROLE \
-e VAULT_CERT_PATH=VAULT_CERT_PATH \
-e POSTGRES_INITDB_ARGS=" \
--tde-kek-url=KEK_URL" \
google/alloydbomni:IMAGE_TAG

Podman

podman run -d --name CONTAINER_NAME \
--network host \
-v DATA_DIR:/var/lib/postgresql/data \
-v VAULT_CERT_PATH_ON_DISK:VAULT_CERT_PATH \
-e VAULT_AUTH_TYPE=jwt \
-e VAULT_AUTH_MOUNT=JWT_AUTH_ENGINE_MOUNT \
-e VAULT_JWT_PATH=JWT_FILE_PATH \
-e VAULT_ROLE=VAULT_ROLE \
-e VAULT_CERT_PATH=VAULT_CERT_PATH \
-e POSTGRES_INITDB_ARGS=" \
--tde-kek-url=KEK_URL" \
google/alloydbomni:IMAGE_TAG

מחליפים את מה שכתוב בשדות הבאים:

  • CONTAINER_NAME: השם של מאגר התגים שרוצים ליצור. לדוגמה, alloydb-tde.
  • DATA_DIR: הספרייה המקומית להרכבה כנפח הנתונים של AlloyDB Omni. לדוגמה, /local/data.
  • VAULT_AUTH_TYPE: סוג האימות שבו יש להשתמש לחיבור למאגר. יש תמיכה רק ב-jwt.
  • JWT_AUTH_ENGINE_MOUNT: הנתיב שבו מותקן מנוע האימות של HashiCorp Vault. לדוגמה, /auth/jwt.
  • JWT_FILE_PATH: הנתיב שבו שמור ה-JWT של Vault בצמתים. לדוגמה, tde-tls/jwt-token.
  • (אופציונלי) VAULT_ROLE: תפקיד הלקוח שמוגדר בהגדרת הכספת ומאפשר ל-HashiCorp Vault לאמת את האותנטיות של אסימון ה-JWT.
  • VAULT_CERT_PATH_ON_DISK: הנתיב לאישורים של Vault במכונת המארח. לדוגמה, /local/vault/config.
  • VAULT_CERT_PATH: הנתיב שבו נמצאים במאגר האישורים לחיבור לכספת. לדוגמה, /tde-tls. אם לא מגדירים את המדיניות, המערכת תשתמש באישורים במאגר האישורים שמוגדר כברירת מחדל.
  • KEK_URL: כתובת ה-URL המוגדרת במלואה של KEK ב-HashiCorp Vault. משתמשים ב-vault כפרוטוקול כדי לציין את HashiCorp Vault כספק KMS – לדוגמה, vault://127.0.0.1:8200/v1/secrets/data/alloydb_kek.
  • IMAGE_TAG: משתמשים ב-18.3.0 לקובץ האימג' העדכני של Debian או ב-18.3.0-ubi לקובץ האימג' העדכני של UBI.

כדי להפעיל TDE לנתוני מטמון של מנוע מבוסס-עמודות שנשפכו לאחסון SSD, מתחברים למופע מסד הנתונים ומריצים את השאילתה הבאה:

ALTER SYSTEM SET google_columnar_engine.enable_tde_for_storage_cache = 'on';

מפעילים מחדש את שרת מסד הנתונים כדי שהשינויים ייכנסו לתוקף.

הפניות למדדי TDE

אפשר לראות את כל מדדי ה-TDE בסוכן המעקב של AlloyDB Omni. בטבלה הבאה מוסבר מה המשמעות של כל מדד.

שם תיאור תווית יחידה סוג
alloydb_omni_database_tde_data_blocks_decrypted_count_total מספר בלוקי הנתונים שפוענחו. לא רלוונטי מונה
alloydb_omni_database_tde_data_blocks_encrypted_count_total מספר בלוקי הנתונים שהוצפנו. לא רלוונטי מונה
alloydb_omni_database_tde_data_decryption_time_us_total הזמן הכולל שנדרש לפענוח בלוק הנתונים. לא רלוונטי מיקרו-שניות מונה
alloydb_omni_database_tde_data_encryption_time_us_total הזמן הכולל שהוקדש להצפנת בלוק נתונים. לא רלוונטי מיקרו-שניות מונה
alloydb_omni_database_tde_enabled סטטוס ההפעלה של TDE. לא רלוונטי מד
alloydb_omni_database_tde_kek_info פרטי KEK של TDE.
  • kek_version: הגרסה של מפתח ה-KEK
    שנמצאת בשימוש לאריזת המפתח.
  • kek_url: נתיב מוגדר במלואו
    למפתח להצפנת מפתחות הצפנה (KEK) ב-KMS
  • kek_creation_timestamp:
    זמן היצירה של גרסת ה-KEK שבשימוש.
מד
alloydb_omni_database_tde_temp_blocks_decrypted_count_total מספר החסימות הזמניות שפוענחו. לא רלוונטי מונה
alloydb_omni_database_tde_temp_blocks_encrypted_count_total מספר החסימות הזמניות שהוצפנו. לא רלוונטי מונה
alloydb_omni_database_tde_temp_decryption_time_us_total הזמן הכולל שהוקדש לפענוח של חסימה זמנית. לא רלוונטי מיקרו-שניות מונה
alloydb_omni_database_tde_temp_encryption_time_us_total הזמן הכולל שהוקדש להצפנה של חסימה זמנית. לא רלוונטי מיקרו-שניות מונה
alloydb_omni_database_tde_wal_blocks_decrypted_count_total מספר בלוקים של WAL שפוענחו. לא רלוונטי מונה
alloydb_omni_database_tde_wal_blocks_encrypted_count_total מספר בלוקים של WAL שהוצפנו. לא רלוונטי מונה
alloydb_omni_database_tde_wal_decryption_time_us_total הזמן הכולל שהוקדש לפענוח של בלוקים ב-WAL. לא רלוונטי מיקרו-שניות מונה
alloydb_omni_database_tde_wal_encryption_time_us_total הזמן הכולל שהוקדש להצפנת בלוקים ב-WAL. לא רלוונטי מיקרו-שניות מונה
tde_chill_cache_blocks_encrypted מספר הבלוקים במטמון המקורר שהוצפנו. לא רלוונטי מונה
tde_chill_cache_blocks_decrypted מספר הבלוקים במטמון המקורר שפוענחו. לא רלוונטי מונה
tde_chill_cache_blocks_total_encryption_time_us הזמן הכולל שהוקדש להצפנת בלוקים במטמון במצב לא פעיל. לא רלוונטי מיקרו-שניות מונה
tde_chill_cache_blocks_total_decryption_time_us הזמן הכולל שחלף בפענוח של בלוקים במטמון במצב המתנה. לא רלוונטי מיקרו-שניות מונה
tde_ce_cache_ssd_blocks_encrypted מספר בלוקים של מטמון עמודות שנשפכו לאחסון SSD שהוצפנו. לא רלוונטי מונה
tde_ce_cache_ssd_blocks_decrypted מספר בלוקים של מטמון עמודות שנשפכו לאחסון SSD ופוענחו. לא רלוונטי מונה
tde_ce_cache_ssd_blocks_total_encryption_time_us משך הזמן הכולל שנדרש להצפנת בלוקים של מטמון עמודות שגולשים לאחסון SSD. לא רלוונטי מיקרו-שניות מונה
tde_ce_cache_ssd_blocks_total_decryption_time_us משך הזמן הכולל שנדרש לפענוח של בלוקים של מטמון עמודות שנשפכו לאחסון SSD. לא רלוונטי מיקרו-שניות מונה