כדי להפעיל הצפנת נתונים שקופה (TDE), צריך לספק את משתני הסביבה הנדרשים של הכספת ולכלול את הדגל --tde-kek-url בתוך POSTGRES_INITDB_ARGS.
לפני שמתחילים
- מגדירים את מנוע הסודות KV-V2 של HashiCorp Vault כדי לוודא שנתיב מפתח ההצפנה (KEK) ואסימון האינטרנט מסוג JSON (JWT) זמינים.
- מוודאים של-AlloyDB Omni יש הרשאה לקרוא את קובץ ה-JWT.
יצירת האשכול
כדי ליצור אשכול עם TDE, צריך להעביר את ההגדרות הנדרשות של שירות ניהול המפתחות (KMS) ואת פרטי האימות במהלך האתחול של מסד הנתונים. סוג האימות הנתמך היחיד הוא jwt.
בוחרים את הכרטיסייה של זמן הריצה של מאגר התגים.
Docker
docker run -d --name CONTAINER_NAME \ --network host \ -v DATA_DIR:/var/lib/postgresql/data \ -v VAULT_CERT_PATH_ON_DISK:VAULT_CERT_PATH \ -e VAULT_AUTH_TYPE=jwt \ -e VAULT_AUTH_MOUNT=JWT_AUTH_ENGINE_MOUNT \ -e VAULT_JWT_PATH=JWT_FILE_PATH \ -e VAULT_ROLE=VAULT_ROLE \ -e VAULT_CERT_PATH=VAULT_CERT_PATH \ -e POSTGRES_INITDB_ARGS=" \ --tde-kek-url=KEK_URL" \ google/alloydbomni:IMAGE_TAG
Docker
docker run -d --name CONTAINER_NAME \ --network host \ -v DATA_DIR:/var/lib/postgresql/data \ -v VAULT_CERT_PATH_ON_DISK:VAULT_CERT_PATH \ -e VAULT_AUTH_TYPE=jwt \ -e VAULT_AUTH_MOUNT=JWT_AUTH_ENGINE_MOUNT \ -e VAULT_JWT_PATH=JWT_FILE_PATH \ -e VAULT_ROLE=VAULT_ROLE \ -e VAULT_CERT_PATH=VAULT_CERT_PATH \ -e POSTGRES_INITDB_ARGS=" \ --tde-kek-url=KEK_URL" \ google/alloydbomni:IMAGE_TAG
Podman
podman run -d --name CONTAINER_NAME \ --network host \ -v DATA_DIR:/var/lib/postgresql/data \ -v VAULT_CERT_PATH_ON_DISK:VAULT_CERT_PATH \ -e VAULT_AUTH_TYPE=jwt \ -e VAULT_AUTH_MOUNT=JWT_AUTH_ENGINE_MOUNT \ -e VAULT_JWT_PATH=JWT_FILE_PATH \ -e VAULT_ROLE=VAULT_ROLE \ -e VAULT_CERT_PATH=VAULT_CERT_PATH \ -e POSTGRES_INITDB_ARGS=" \ --tde-kek-url=KEK_URL" \ google/alloydbomni:IMAGE_TAG
Podman
podman run -d --name CONTAINER_NAME \ --network host \ -v DATA_DIR:/var/lib/postgresql/data \ -v VAULT_CERT_PATH_ON_DISK:VAULT_CERT_PATH \ -e VAULT_AUTH_TYPE=jwt \ -e VAULT_AUTH_MOUNT=JWT_AUTH_ENGINE_MOUNT \ -e VAULT_JWT_PATH=JWT_FILE_PATH \ -e VAULT_ROLE=VAULT_ROLE \ -e VAULT_CERT_PATH=VAULT_CERT_PATH \ -e POSTGRES_INITDB_ARGS=" \ --tde-kek-url=KEK_URL" \ google/alloydbomni:IMAGE_TAG
מחליפים את מה שכתוב בשדות הבאים:
-
CONTAINER_NAME: השם של מאגר התגים שרוצים ליצור. לדוגמה,alloydb-tde. -
DATA_DIR: הספרייה המקומית להרכבה כנפח הנתונים של AlloyDB Omni. לדוגמה,/local/data. -
VAULT_AUTH_TYPE: סוג האימות שבו יש להשתמש לחיבור למאגר. יש תמיכה רק ב-jwt. -
JWT_AUTH_ENGINE_MOUNT: הנתיב שבו מותקן מנוע האימות של HashiCorp Vault. לדוגמה,/auth/jwt. -
JWT_FILE_PATH: הנתיב שבו שמור ה-JWT של Vault בצמתים. לדוגמה,tde-tls/jwt-token. - (אופציונלי)
VAULT_ROLE: תפקיד הלקוח שמוגדר בהגדרת הכספת ומאפשר ל-HashiCorp Vault לאמת את האותנטיות של אסימון ה-JWT. -
VAULT_CERT_PATH_ON_DISK: הנתיב לאישורים של Vault במכונת המארח. לדוגמה,/local/vault/config. -
VAULT_CERT_PATH: הנתיב שבו נמצאים במאגר האישורים לחיבור לכספת. לדוגמה,/tde-tls. אם לא מגדירים את המדיניות, המערכת תשתמש באישורים במאגר האישורים שמוגדר כברירת מחדל. -
KEK_URL: כתובת ה-URL המוגדרת במלואה של KEK ב-HashiCorp Vault. משתמשים ב-vaultכפרוטוקול כדי לציין את HashiCorp Vault כספק KMS – לדוגמה,vault://127.0.0.1:8200/v1/secrets/data/alloydb_kek. -
IMAGE_TAG: משתמשים ב-18.3.0לקובץ האימג' העדכני של Debian או ב-18.3.0-ubiלקובץ האימג' העדכני של UBI.
כדי להפעיל TDE לנתוני מטמון של מנוע מבוסס-עמודות שנשפכו לאחסון SSD, מתחברים למופע מסד הנתונים ומריצים את השאילתה הבאה:
ALTER SYSTEM SET google_columnar_engine.enable_tde_for_storage_cache = 'on';
מפעילים מחדש את שרת מסד הנתונים כדי שהשינויים ייכנסו לתוקף.
הפניות למדדי TDE
אפשר לראות את כל מדדי ה-TDE בסוכן המעקב של AlloyDB Omni. בטבלה הבאה מוסבר מה המשמעות של כל מדד.
| שם | תיאור | תווית | יחידה | סוג |
|---|---|---|---|---|
alloydb_omni_database_tde_data_blocks_decrypted_count_total |
מספר בלוקי הנתונים שפוענחו. | לא רלוונטי | מונה | |
alloydb_omni_database_tde_data_blocks_encrypted_count_total |
מספר בלוקי הנתונים שהוצפנו. | לא רלוונטי | מונה | |
alloydb_omni_database_tde_data_decryption_time_us_total |
הזמן הכולל שנדרש לפענוח בלוק הנתונים. | לא רלוונטי | מיקרו-שניות | מונה |
alloydb_omni_database_tde_data_encryption_time_us_total |
הזמן הכולל שהוקדש להצפנת בלוק נתונים. | לא רלוונטי | מיקרו-שניות | מונה |
alloydb_omni_database_tde_enabled |
סטטוס ההפעלה של TDE. | לא רלוונטי | מד | |
alloydb_omni_database_tde_kek_info |
פרטי KEK של TDE. |
|
מד | |
alloydb_omni_database_tde_temp_blocks_decrypted_count_total |
מספר החסימות הזמניות שפוענחו. | לא רלוונטי | מונה | |
alloydb_omni_database_tde_temp_blocks_encrypted_count_total |
מספר החסימות הזמניות שהוצפנו. | לא רלוונטי | מונה | |
alloydb_omni_database_tde_temp_decryption_time_us_total |
הזמן הכולל שהוקדש לפענוח של חסימה זמנית. | לא רלוונטי | מיקרו-שניות | מונה |
alloydb_omni_database_tde_temp_encryption_time_us_total |
הזמן הכולל שהוקדש להצפנה של חסימה זמנית. | לא רלוונטי | מיקרו-שניות | מונה |
alloydb_omni_database_tde_wal_blocks_decrypted_count_total |
מספר בלוקים של WAL שפוענחו. | לא רלוונטי | מונה | |
alloydb_omni_database_tde_wal_blocks_encrypted_count_total |
מספר בלוקים של WAL שהוצפנו. | לא רלוונטי | מונה | |
alloydb_omni_database_tde_wal_decryption_time_us_total |
הזמן הכולל שהוקדש לפענוח של בלוקים ב-WAL. | לא רלוונטי | מיקרו-שניות | מונה |
alloydb_omni_database_tde_wal_encryption_time_us_total |
הזמן הכולל שהוקדש להצפנת בלוקים ב-WAL. | לא רלוונטי | מיקרו-שניות | מונה |
tde_chill_cache_blocks_encrypted |
מספר הבלוקים במטמון המקורר שהוצפנו. | לא רלוונטי | מונה | |
tde_chill_cache_blocks_decrypted |
מספר הבלוקים במטמון המקורר שפוענחו. | לא רלוונטי | מונה | |
tde_chill_cache_blocks_total_encryption_time_us |
הזמן הכולל שהוקדש להצפנת בלוקים במטמון במצב לא פעיל. | לא רלוונטי | מיקרו-שניות | מונה |
tde_chill_cache_blocks_total_decryption_time_us |
הזמן הכולל שחלף בפענוח של בלוקים במטמון במצב המתנה. | לא רלוונטי | מיקרו-שניות | מונה |
tde_ce_cache_ssd_blocks_encrypted |
מספר בלוקים של מטמון עמודות שנשפכו לאחסון SSD שהוצפנו. | לא רלוונטי | מונה | |
tde_ce_cache_ssd_blocks_decrypted |
מספר בלוקים של מטמון עמודות שנשפכו לאחסון SSD ופוענחו. | לא רלוונטי | מונה | |
tde_ce_cache_ssd_blocks_total_encryption_time_us |
משך הזמן הכולל שנדרש להצפנת בלוקים של מטמון עמודות שגולשים לאחסון SSD. | לא רלוונטי | מיקרו-שניות | מונה |
tde_ce_cache_ssd_blocks_total_decryption_time_us |
משך הזמן הכולל שנדרש לפענוח של בלוקים של מטמון עמודות שנשפכו לאחסון SSD. | לא רלוונטי | מיקרו-שניות | מונה |