Transparent Data Encryption (TDE) per AlloyDB Omni

Seleziona una versione della documentazione:

Transparent Data Encryption (TDE) ti consente di proteggere tutti i dati at-rest nei tuoi cluster AlloyDB Omni senza modificare il codice dell'applicazione. Se attivi questa funzionalità, ti assicuri che tabelle, indici e log write-ahead (WAL) vengano criptati automaticamente prima di essere scritti su disco. In questo modo puoi soddisfare i requisiti di conformità e proteggere le informazioni sensibili.

La crittografia è trasparente perché le query SQL e le operazioni DDL e DML funzionano normalmente senza richiedere modifiche all'applicazione. I dati vengono criptati automaticamente prima di essere scritti su disco e decriptati quando vengono letti in memoria.

Gerarchia delle chiavi

AlloyDB Omni implementa una gerarchia di chiavi a due livelli che mantiene una rigida separazione dei compiti tra il database e l'infrastruttura di sicurezza gestita dall'utente.

  • Chiavi di crittografia dei dati (DEK): generate e di proprietà di AlloyDB Omni. Queste chiavi criptano i file di dati effettivi, WAL e i file temporanei. AlloyDB Omni archivia le DEK sul disco, ma le esegue il wrapping con la tua KEK.
  • Chiave di crittografia della chiave (KEK): il token principale che gestisci in un Key Management Service (KMS) esterno. AlloyDB Omni utilizza la KEK per criptare le DEK. AlloyDB Omni accede a questa chiave solo all'avvio per decriptare le DEK. La tua KEK non viene mai memorizzata in modo permanente sul disco del database.
    • La posizione e i parametri di accesso della KEK sono definiti all'interno della risorsa personalizzata TdeConfig.

Come funziona TDE con AlloyDB Omni

Quando TDE è abilitata, AlloyDB Omni protegge i tuoi dati utilizzando un modello di crittografia a più livelli che si integra con un KMS esterno.

  • Inizializzazione e recupero delle chiavi: durante la fase di avvio o inizializzazione del cluster, il motore AlloyDB Omni stabilisce una connessione sicura al tuo KMS. Esegue l'autenticazione utilizzando un token web JSON (JWT) e recupera la KEK.
  • Unwrapping delle DEK: AlloyDB Omni utilizza la KEK per unwrapping delle DEK, che vengono archiviate nello spazio di archiviazione locale in uno stato wrapped. Queste DEK vengono quindi caricate in memoria.
  • Operazioni sui dati trasparenti:
    • Scrittura su disco: quando il database scrive blocchi di dati, record WAL o file temporanei sul disco fisico, cripta automaticamente i dati utilizzando gli algoritmi AES-256 prima di scriverli sul disco fisico.
    • Lettura dal disco: quando il database deve leggere i dati in memoria, decripta automaticamente i blocchi utilizzando le chiavi di crittografia dei dati memorizzate in memoria.
  • Confini di sicurezza: la tua KEK non viene mai archiviata sul disco del database locale, garantendo che, anche se il supporto di archiviazione fisico viene compromesso, i dati rimangano illeggibili senza accesso autorizzato al vault esterno.

Ambito e specifiche della crittografia

AlloyDB Omni utilizza algoritmi AES-256 standard di settore per proteggere i tuoi dati.

  • File di dati (tabelle e indici): AES-256-XTS.
  • Log write-ahead (WAL): AES-256-CTR.
  • File temporanei:AES-256-XTS o AES-256-CTR a seconda del tipo di dati temporanei.
  • Wrapping di chiavi:AES-256-KWP.

Backup e alta affidabilità

Quando TDE è abilitato, i backup creati utilizzando pgBackRest ereditano la configurazione di crittografia del cluster di origine. In questo modo, i dati di backup rimangono protetti con lo stesso livello di sicurezza del database principale.

Puoi ripristinare i backup solo se la risorsa `TdeConfig` utilizzata al momento dell'esecuzione di un backup è disponibile nello stesso spazio dei nomi del cluster di destinazione.

Per le configurazioni HA, TdeConfig deve essere presente nello spazio dei nomi come risorsa DbCluster.

KMS e autenticazione supportati

AlloyDB Omni supporta HashiCorp Vault come provider KMS esterno. AlloyDB Omni supporta solo il motore dei secret KV-V2 e l'unico metodo di autenticazione supportato è JWT.

Compatibilità degli strumenti PostgreSQL

I cluster abilitati alla crittografia TDE supportano tutti gli strumenti PostgreSQL integrati tramite la risorsa TdeConfig.

Limitazioni

  • Non puoi abilitare TDE sui cluster esistenti.
  • Una volta abilitata, la crittografia TDE non può essere disabilitata.
  • Gli upgrade della versione principale non sono supportati per i cluster abilitati per TDE.
  • Non puoi ripristinare i backup criptati su server non criptati o i backup non criptati su server criptati.
  • La rotazione della DEK non è supportata.
  • La rotazione della KEK è supportata a condizione che il percorso dell'URL della KEK rimanga invariato.
  • Non puoi CREATE DATABASE utilizzando la strategia FILE_COPY.
  • Nei cluster abilitati per TDE, i backup di Barman supportano solo la modalità rsync. Il metodo di backup postgres non è supportato.

Passaggi successivi