Membuat cluster yang mendukung TDE

Pilih versi dokumentasi:

Untuk mengaktifkan Enkripsi Data Transparan (TDE), Anda harus menyediakan variabel lingkungan vault yang diperlukan dan menyertakan flag --tde-kek-url dalam POSTGRES_INITDB_ARGS.

Sebelum memulai

Membuat cluster

Untuk membuat cluster yang mendukung TDE, Anda harus meneruskan konfigurasi Layanan Pengelolaan Kunci (KMS) dan kredensial autentikasi yang diperlukan selama inisialisasi database. Satu-satunya jenis autentikasi yang didukung adalah jwt.

Pilih tab untuk runtime penampung Anda.

Docker

docker run -d --name CONTAINER_NAME \
--network host \
-v DATA_DIR:/var/lib/postgresql/data \
-v VAULT_CERT_PATH_ON_DISK:VAULT_CERT_PATH \
-e VAULT_AUTH_TYPE=jwt \
-e VAULT_AUTH_MOUNT=JWT_AUTH_ENGINE_MOUNT \
-e VAULT_JWT_PATH=JWT_FILE_PATH \
-e VAULT_ROLE=VAULT_ROLE \
-e VAULT_CERT_PATH=VAULT_CERT_PATH \
-e POSTGRES_INITDB_ARGS=" \
--tde-kek-url=KEK_URL" \
google/alloydbomni:IMAGE_TAG

Docker

docker run -d --name CONTAINER_NAME \
--network host \
-v DATA_DIR:/var/lib/postgresql/data \
-v VAULT_CERT_PATH_ON_DISK:VAULT_CERT_PATH \
-e VAULT_AUTH_TYPE=jwt \
-e VAULT_AUTH_MOUNT=JWT_AUTH_ENGINE_MOUNT \
-e VAULT_JWT_PATH=JWT_FILE_PATH \
-e VAULT_ROLE=VAULT_ROLE \
-e VAULT_CERT_PATH=VAULT_CERT_PATH \
-e POSTGRES_INITDB_ARGS=" \
--tde-kek-url=KEK_URL" \
google/alloydbomni:IMAGE_TAG

Podman

podman run -d --name CONTAINER_NAME \
--network host \
-v DATA_DIR:/var/lib/postgresql/data \
-v VAULT_CERT_PATH_ON_DISK:VAULT_CERT_PATH \
-e VAULT_AUTH_TYPE=jwt \
-e VAULT_AUTH_MOUNT=JWT_AUTH_ENGINE_MOUNT \
-e VAULT_JWT_PATH=JWT_FILE_PATH \
-e VAULT_ROLE=VAULT_ROLE \
-e VAULT_CERT_PATH=VAULT_CERT_PATH \
-e POSTGRES_INITDB_ARGS=" \
--tde-kek-url=KEK_URL" \
google/alloydbomni:IMAGE_TAG

Podman

podman run -d --name CONTAINER_NAME \
--network host \
-v DATA_DIR:/var/lib/postgresql/data \
-v VAULT_CERT_PATH_ON_DISK:VAULT_CERT_PATH \
-e VAULT_AUTH_TYPE=jwt \
-e VAULT_AUTH_MOUNT=JWT_AUTH_ENGINE_MOUNT \
-e VAULT_JWT_PATH=JWT_FILE_PATH \
-e VAULT_ROLE=VAULT_ROLE \
-e VAULT_CERT_PATH=VAULT_CERT_PATH \
-e POSTGRES_INITDB_ARGS=" \
--tde-kek-url=KEK_URL" \
google/alloydbomni:IMAGE_TAG

Ganti kode berikut:

  • CONTAINER_NAME: nama penampung yang akan dibuat. Contohnya, alloydb-tde.
  • DATA_DIR: direktori lokal yang akan dipasang sebagai volume data untuk AlloyDB Omni. Contohnya, /local/data.
  • VAULT_AUTH_TYPE: jenis autentikasi yang akan digunakan untuk koneksi vault. Hanya jwt yang didukung.
  • JWT_AUTH_ENGINE_MOUNT: jalur tempat mesin autentikasi HashiCorp Vault dipasang. Contohnya, /auth/jwt.
  • JWT_FILE_PATH: jalur tempat JWT vault disimpan di node Anda. Contohnya, tde-tls/jwt-token.
  • (Opsional) VAULT_ROLE: peran klien yang ditentukan dalam penyiapan vault Anda yang memungkinkan HashiCorp Vault memverifikasi keaslian token JWT.
  • VAULT_CERT_PATH_ON_DISK: jalur ke sertifikat vault di mesin host. Contohnya, /local/vault/config.
  • VAULT_CERT_PATH: jalur tempat sertifikat untuk koneksi vault berada di penampung Anda. Contohnya, /tde-tls. Jika tidak ditetapkan, sertifikat di penyimpanan tepercaya default akan digunakan.
  • KEK_URL: URL yang sepenuhnya memenuhi syarat untuk KEK di HashiCorp Vault. Gunakan vault sebagai protokol untuk menentukan HashiCorp Vault sebagai penyedia KMS—misalnya, vault://127.0.0.1:8200/v1/secrets/data/alloydb_kek.
  • IMAGE_TAG: Gunakan 18.3.0 untuk image Debian terbaru atau 18.3.0-ubi untuk image UBI terbaru.

Untuk mengaktifkan TDE bagi data cache columnar engine yang tumpah ke penyimpanan SSD, hubungkan ke instance database Anda dan jalankan kueri berikut:

ALTER SYSTEM SET google_columnar_engine.enable_tde_for_storage_cache = 'on';

Mulai ulang server database Anda agar perubahan dapat diterapkan.

Referensi metrik TDE

Anda dapat melihat semua metrik TDE di agen pemantauan AlloyDB Omni. Tabel berikut menjelaskan arti setiap metrik.

Nama Deskripsi Label Unit Jenis
alloydb_omni_database_tde_data_blocks_decrypted_count_total Jumlah blok data yang didekripsi. Tidak berlaku penghitung
alloydb_omni_database_tde_data_blocks_encrypted_count_total Jumlah blok data yang dienkripsi. Tidak berlaku penghitung
alloydb_omni_database_tde_data_decryption_time_us_total Total waktu yang dihabiskan dalam dekripsi blok data. Tidak berlaku mikrodetik penghitung
alloydb_omni_database_tde_data_encryption_time_us_total Total waktu yang dihabiskan dalam enkripsi blok data. Tidak berlaku mikrodetik penghitung
alloydb_omni_database_tde_enabled Status TDE diaktifkan. Tidak berlaku pengukur
alloydb_omni_database_tde_kek_info Informasi KEK TDE.
  • kek_version: Versi KEK
    yang digunakan untuk key wrapping.
  • kek_url: Jalur yang sepenuhnya memenuhi syarat
    untuk KEK di KMS
  • kek_creation_timestamp:
    Waktu pembuatan versi KEK yang digunakan.
pengukur
alloydb_omni_database_tde_temp_blocks_decrypted_count_total Jumlah blok sementara yang didekripsi. Tidak berlaku penghitung
alloydb_omni_database_tde_temp_blocks_encrypted_count_total Jumlah blok sementara yang dienkripsi. Tidak berlaku penghitung
alloydb_omni_database_tde_temp_decryption_time_us_total Total waktu yang dihabiskan dalam dekripsi blok sementara. Tidak berlaku mikrodetik penghitung
alloydb_omni_database_tde_temp_encryption_time_us_total Total waktu yang dihabiskan dalam enkripsi blok sementara. Tidak berlaku mikrodetik penghitung
alloydb_omni_database_tde_wal_blocks_decrypted_count_total Jumlah blok WAL yang didekripsi. Tidak berlaku penghitung
alloydb_omni_database_tde_wal_blocks_encrypted_count_total Jumlah blok WAL yang dienkripsi. Tidak berlaku penghitung
alloydb_omni_database_tde_wal_decryption_time_us_total Total waktu yang dihabiskan dalam dekripsi blok WAL. Tidak berlaku mikrodetik penghitung
alloydb_omni_database_tde_wal_encryption_time_us_total Total waktu yang dihabiskan dalam enkripsi blok WAL. Tidak berlaku mikrodetik penghitung
tde_chill_cache_blocks_encrypted Jumlah blok cache dingin yang dienkripsi. Tidak berlaku penghitung
tde_chill_cache_blocks_decrypted Jumlah blok cache dingin yang didekripsi. Tidak berlaku penghitung
tde_chill_cache_blocks_total_encryption_time_us Total waktu yang dihabiskan dalam enkripsi blok cache dingin. Tidak berlaku mikrodetik penghitung
tde_chill_cache_blocks_total_decryption_time_us Total waktu yang dihabiskan dalam dekripsi blok cache dingin. Tidak berlaku mikrodetik penghitung
tde_ce_cache_ssd_blocks_encrypted Jumlah blok cache kolom yang tumpah ke penyimpanan SSD yang dienkripsi. Tidak berlaku penghitung
tde_ce_cache_ssd_blocks_decrypted Jumlah blok cache kolom yang tumpah ke penyimpanan SSD yang didekripsi. Tidak berlaku penghitung
tde_ce_cache_ssd_blocks_total_encryption_time_us Total waktu yang dihabiskan untuk mengenkripsi blok cache kolom yang tumpah ke penyimpanan SSD. Tidak berlaku mikrodetik penghitung
tde_ce_cache_ssd_blocks_total_decryption_time_us Total waktu yang dihabiskan untuk mendekripsi blok cache kolom yang tumpah ke penyimpanan SSD. Tidak berlaku mikrodetik penghitung