📣
TiDB Cloud Premium はパブリックプレビュー中です。エンタープライズワークロード向けの無制限のスケーリング、即時の弾力性、高度なセキュリティを提供します。このページは自動翻訳されたものです。原文はこちらからご覧ください。

AWS での顧客管理の暗号化キーを使用した保存時の暗号化



顧客管理暗号鍵(CMEK)を使用すると、完全に管理可能な対称暗号鍵を利用して、 TiDB Cloud Dedicated クラスタ内の静的データを保護できます。この鍵はCMEK鍵と呼ばれます。

プロジェクトでCMEKを有効にすると、そのプロジェクト内で作成されるすべてのクラスタは、CMEK鍵を使用して静的データを暗号化します。さらに、これらのクラスタによって生成されるバックアップデータも同じ鍵を使用して暗号化されます。CMEKが有効になっていない場合、 TiDB Cloudはエスクロー鍵を使用して、クラスタ内のすべての保存データを暗号化します。

制限

  • 現在、 TiDB Cloud はCMEK を提供するために AWS KMS と Azure Key Vault の使用のみをサポートしています。
  • CMEK を使用するには、プロジェクトの作成時に CMEK を有効にし、クラスタを作成する前に CMEK 関連の設定を完了する必要があります。既存のプロジェクトでは CMEK を有効にできません。
  • 現在、CMEK 対応プロジェクトでは、AWS と Azure でホストされるクラスターをTiDB Cloud Dedicatedつだけ作成できます。
  • 現在、CMEK 対応プロジェクトでは、 デュアルリージョンバックアップサポートされていません。
  • 現在、CMEK 対応プロジェクトでは、AWS と Azure で CMEK を有効化できます。クラウドプロバイダーごとに、リージョンごとに 1 つの固有の暗号化キーを設定できます。選択したクラウドプロバイダーの暗号化キーを設定したリージョンでのみ、クラスタを作成できます。

CMEKを有効にする

アカウントが所有する KMS を使用してデータを暗号化する場合は、次の手順を実行します。

ステップ 1. CMEK 対応プロジェクトを作成する

組織でOrganization Ownerロールを担っている場合は、 TiDB Cloudコンソールまたは API を使用して CMEK 対応プロジェクトを作成できます。

    CMEK 対応プロジェクトを作成するには、次の手順に従います。

    1. TiDB Cloudコンソールで、組織のMy TiDBページに移動し、Create Projectをクリックします。
    2. 表示されたダイアログで、プロジェクト名を入力します。
    3. Create for Dedicated Clusterオプションを選択します。
    4. プロジェクトの CMEK 機能を有効にすることを選択します。
    5. Confirmをクリックしてプロジェクトの作成を完了します。

    この手順は、TiDB Cloud APIを使用してCMEK 対応プロジェクトを作成するエンドポイント経由で完了できます。aws_cmek_enabledフィールドがtrueに設定されていることを確認してください。

    現在、 TiDB Cloud APIはパブリックプレビューです。詳細については、 TiDB Cloud API ドキュメントをご覧ください。

    ステップ2. プロジェクトのCMEK構成を完了する

    TiDB Cloudコンソールまたは API を使用して、プロジェクトの CMEK 構成を完了できます。

      プロジェクトの CMEK 構成を完了するには、次の手順を実行します。

      1. TiDB Cloudコンソールで、組織のMy TiDBページに移動し、Project view タブをクリックします。
      2. プロジェクトビューで対象のプロジェクトを見つけ、そのプロジェクトの をクリックします。
      3. 左側のナビゲーション ペインで、Project Settings の下にある Encryption Access をクリックします。
      4. Encryption Accessページで、Create Encryption Keyをクリックして、キー作成ページに入ります。
      5. キープロバイダーはAWS KMSのみをサポートしています。暗号化キーを使用できるリージョンを選択できます。
      6. JSONファイルをコピーしてROLE-TRUST-POLICY.JSONとして保存します。このファイルは信頼関係を記述します。
      7. この信頼関係をAWS KMSのキーポリシーに追加します。詳細については、 AWS KMS のキーポリシーを参照してください。
      8. TiDB Cloudコンソールで、キー作成ページの一番下までスクロールし、AWS KMS から取得したKMS Key ARNを入力します。
      9. Createをクリックしてキーを作成します。
      1. AWS KMS でキーポリシーを設定し、キーポリシーに次の情報を追加します。

        { "Version": "2012-10-17", "Id": "cmek-policy", "Statement": [ // EBS-related policy { "Sid": "Allow access through EBS for all principals in the account that are authorized to use EBS", "Effect": "Allow", "Principal": { "AWS": "*" }, "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:ReEncrypt*", "kms:GenerateDataKey*", "kms:CreateGrant", "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringEquals": { "kms:CallerAccount": "<pingcap-account>", "kms:ViaService": "ec2.<region>.amazonaws.com" } } }, // S3-related policy { "Sid": "Allow TiDB cloud role to use KMS to store encrypted backup to S3", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::<pingcap-account>:root" }, "Action": [ "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": "*" }, ... // user's own admin access to KMS ] }
        • <pingcap-account>はクラスターが実行されるアカウントです。アカウントがわからない場合は、 TiDB Cloudサポート問い合わせてください。
        • <region>はクラスターを作成するリージョンです(例: us-west-2 )。リージョンを指定したくない場合は、 <region>ワイルドカード*に置き換え、 StringLikeブロックに入力します。
        • 前のブロックの EBS 関連のポリシーについては、 AWSドキュメントを参照してください。
        • 前のブロックの S3 関連のポリシーについては、 AWSブログを参照してください。
      2. TiDB Cloud API のAWS CMEK を構成するのエンドポイントを呼び出します。

        現在、 TiDB Cloud APIはパブリックプレビューです。詳細については、 TiDB Cloud API ドキュメントをご覧ください。

      ステップ3. クラスターを作成する

      ステップ1で作成したプロジェクトの下に、AWS でホストされるTiDB Cloud Dedicated クラスターを作成します。詳細な手順についてはTiDB Cloud Dedicatedクラスタを作成するを参照してください。クラスターが配置されているリージョンがステップ2と同じであることを確認してください。

      CMEKを回転させる

      AWS KMS で自動CMEKローテーション設定できます。このローテーションを有効にすると、 TiDB Cloudのプロジェクト設定で CMEK ID を含むEncryption Accessを更新する必要はありません。

      CMEK を取り消して復元する

      TiDB Cloud の CMEK へのアクセスを一時的に取り消す必要がある場合は、次の手順に従います。

      1. AWS KMS コンソールで、対応する権限を取り消し、KMS キーポリシーを更新します。
      2. TiDB Cloudコンソールで、プロジェクト内のすべてのクラスターを一時停止します。

      TiDB Cloud の CMEK へのアクセスを取り消した後、アクセスを復元する必要がある場合は、次の手順に従います。

      1. AWS KMS コンソールで、CMEK アクセスポリシーを復元します。
      2. TiDB Cloudコンソールで、プロジェクト内のすべてのクラスターを復元します。

      このページは役に立ちましたか?