详情页标题前

阿里云RDS数据库产品概述-云淘科技

详情页1

全密态数据库是阿里云数据库的一项数据安全功能。在RDS PostgreSQL实例中开启并使用该功能,您可以对数据库表中的敏感数据列进行加密,这些列中的敏感数据将以密文进行传输、计算和存储。

背景

随着国家对数据安全和个人敏感信息的加强监管,原子化的数据安全能力无法满足监管要求,国家标准和行业标准逐渐提出数据全生命周期的安全保障的需求,传统的三方安全加固和客户端加密都在客户成本、架构改造、数据库性能等带来了不同层面的弊端,因此全密态数据库得到了快速发展和行业认可。从应用视角看,全密态数据库可以解决不同应用场景下的数据安全问题。

什么是全密态数据库

全密态数据库是达摩院数据库与存储实验室与阿里云数据库团队合作的自研产品,以技术为基石,最小化人员、平台管理等不可控因素造成的潜在数据安全隐患,可以有效杜绝云数据库服务(或应用服务等数据拥有者以外的任何人)接触到用户的明文数据,避免云端数据发生泄漏,且能够防止研发运维窃取数据、无惧数据库账号泄露。

阿里云RDS数据库产品概述-云淘科技

全密态数据库采用机密计算能力,使得数据在用户侧(客户端)加密后,在非受信的服务器端全程只需要以密文形式存在,但是仍然支持所有的数据库事务、查询、分析等操作。避免云平台软件、管理人员(如DBA)、以及其他非授权人员接触到明文数据,做到了数据在数据库内的可用不可见。结合阿里云强大的安全防护体系,全密态数据库能够有效防御来自云平台外部和内部的安全威胁,时刻保护用户数据,让云上数据成为用户的私有资产。

  • 全密态数据库如何保证数据不在云端泄漏

    数据是在客户端时,用户用自己的密钥加密后发送给云数据库的。数据库无法直接接触到数据密钥,因此无法在非受信环境外解密并泄漏数据。

  • 全密态数据库如何保证密文数据还能被数据库处理?

    当数据需要被处理时,客户端通过远程证明确认服务端运行在受信环境、且其内运行的代码可信后,将密钥端到端直接传入受信环境。数据和密钥就在受信环境里被处理,外部无法进入窃取数据。

应用场景

全密态数据库的长期目标是设计和研发以数据机密性和完整性为原生能力的新型数据库架构及系统产品。通过相应的设计优化和架构调整,在引入安全能力的同时,仍然保障数据库系统的高性能、高稳定和低成本。

针对不同业务场景所面临的不同数据安全问题,以下列举了一些全密态数据库适用的典型场景:

阿里云RDS数据库产品概述-云淘科技

  • 平台安全运维:该场景主要针对在不可信环境(如第三方平台)下提供的数据库服务的安全防护,保证用户数据在运维过程中的安全。在一般的应用场景中,数据的拥有者即为应用服务方。他们希望防止数据库服务及其运维人员接触到任何应用数据,同时保证数据库的正常运作。

    例如:

    • 业务将应用数据库迁移到云上,需要应对云平台以及运维人员越权访问数据的潜在威胁。

    • 数据应用需要将数据库整体线下部署到客户线下环境,需要防止数据被客户运维非授权获取。  

  • 敏感数据合规:该场景主要针对在不可信环境(如第三方平台)下提供的应用服务的安全防护,保证终端用户敏感数据的安全。在面向终端用户的应用场景中,部分数据(如健康数据、财务数据等)的拥有者为客户本人。他们希望应用服务只提供数据管理和分析的能力,不能接触私人明文数据。

    例如:

    • 企业使用第三方服务管理其商业数据时,需要应对商业秘密被服务商获取的潜在威胁。

    • 个人识别数据(PII)、基因等隐私数据在被第三方管理过程中,要满足全程加密的合规要求。  

  • 多源数据融合:该场景主要针对多源数据的联合分析,保证在多方数据融合计算时,数据不会被其他参与方获取。由于加密数据的密钥只由数据拥有者持有,任何其他角色都无法接触明文数据。在需要将部分数据与第三方分享时,用户希望在不泄漏自身密钥的前提下完成加密数据的分享,同时满足合规要求。

    例如:

    • 在联合风控、跨国服务等场景下,有严格的数据合规要求,组织间无法进行明文数据的合规化获取。

    • 在合作营销等场景下,存在组织间的既合作又竞争的复杂关系,难以进行明文数据共享。  

全密态数据库安全分级

阿里云RDS数据库产品概述-云淘科技

从安全视角,云数据库能防护的安全威胁,安全性由弱到强可分为以下几个安全分级阶梯(阶梯越高,安全性越强):

  • 常规云数据库服务:基于云安全服务,能够拦截绝大部分外部攻击,但仍然需要信任数据库实例内的操作系统、数据库软件、IaaS运维人员、以及数据库用户。

  • 全密态数据库(基础版):推荐使用。结合全密态访问控制模块,限制数据库内数据库用户对数据操作的访问控制,避免非授权访问,可以确保数据对包括DBA在内的任何数据库用户是可用不可见的,实现数据私有化。仅需信任数据库实例内的操作系统、数据库软件、以及IaaS运维人员。

  • 全密态数据库(硬件加固版):在全密态数据库(基础版)的基础上,进一步基于 TEE 技术(例如Intel SGX/TDX、ARM TrustZone、AMD SEV/海光CSV、机密容器等),使得整个全密态数据库(基础版)服务运行在可信区域内,基于可信区域的隔绝任何数据库实例外部的安全威胁。仅需信任数据库实例内的操作系统、数据库软件。

说明

全密态数据库的所有安全分级版本具备一致的功能,且所有版本均具备高级密码学能力(例如保属性加密等)。

  • 全密态基础版适用于所有规格(除了Intel SGX 安全增强型规格)的RDS PostgreSQL实例。

  • 全密态硬件加固版适用于Intel SGX 安全增强型规格的RDS PostgreSQL实例。

详细的产品规格请参见RDS PostgreSQL主实例规格列表。

内容没看懂? 不太想学习?想快速解决? 有偿解决: 联系专家

阿里云企业补贴进行中: 马上申请

腾讯云限时活动1折起,即将结束: 马上收藏

同尘科技为腾讯云授权服务中心。

购买腾讯云产品享受折上折,更有现金返利:同意关联,立享优惠

转转请注明出处:https://www.yunxiaoer.com/154277.html

(0)
上一篇 2023年12月9日
下一篇 2023年12月9日
详情页2

相关推荐

  • 阿里云RDS数据库创建PostgreSQL只读实例-云淘科技

    您可以通过创建只读实例满足大量的数据库读取需求,增加应用的吞吐量。RDS PostgreSQL通过物理复制方式,复制主实例生成只读实例,数据与主实例一致,主实例的数据更新也会自动同步到所有只读实例。 关于只读实例的更多介绍,请参见PostgreSQL只读实例简介。 前提条件 您已创建PostgreSQL主实例,主实例满足以下条件: 实例版本:PostgreS…

    阿里云数据库 2023年12月9日
  • 阿里云RDS数据库ModifyPGHbaConfig – 修改RDS PostgreSQL实例pg_hba.conf文件配置-云淘科技

    该接口用于修改RDS PostgreSQL实例的pg_hba.conf文件配置。 接口说明 适用引擎 RDS PostgreSQL 相关功能文档 注意 使用该接口前,请仔细阅读功能文档,确保完全了解使用接口的前提条件及使用后造成的影响后,再进行操作。 RDS PostgreSQL接入自建域 PostgreSQL pg_hba.conf介绍 调试 您可以在Op…

    阿里云数据库 2023年12月9日
  • 信息流广告,信息流部分建议宽度830px,只针对默认列表样式,顺序随机
  • 阿里云RDS数据库ModifyDBInstanceNetworkExpireTime – 修改混访模式下经典网络地址过期时间-云淘科技

    该接口用于修改混访模式下经典网络地址的过期时间。 接口说明 适用引擎 RDS MySQL RDS SQL Server 相关功能文档 RDS MySQL临时混访方案 RDS SQL Server临时混访方案 调试 您可以在OpenAPI Explorer中直接运行该接口,免去您计算签名的困扰。运行成功后,OpenAPI Explorer可以自动生成SDK代码…

    阿里云数据库 2023年12月9日
  • 阿里云RDS数据库计费概览-云淘科技

    通过阅读本文,您可以快速了解云数据库RDS的计费方式、计费组成等信息。 计费方式 包年包月(预付费) 定义:包年包月也称为预付费,即在新建实例时支付费用。 适用场景:适合长期需求,购买时长越长,折扣越多。 计费方式转换:包年包月可以变更为按量付费。详情请参见包年包月转按量付费。 说明 如果需要将RDS MySQL包年包月实例转为Serverless,可先将包…

    阿里云数据库 2023年12月9日
  • 阿里云RDS数据库DescribeDBInstanceByTags – 查询实例标签信息-云淘科技

    该接口用于获取实例绑定的标签信息。 接口说明 适用引擎 RDS MySQL RDS PostgreSQL RDS SQL Server RDS MariaDB 调试 您可以在OpenAPI Explorer中直接运行该接口,免去您计算签名的困扰。运行成功后,OpenAPI Explorer可以自动生成SDK代码示例。 调试调试授权信息下表是API对应的授权信…

    阿里云数据库 2023年12月9日

联系我们

400-800-8888

在线咨询: QQ交谈

邮件:admin@example.com

工作时间:周一至周五,9:30-18:30,节假日休息

关注微信
本站为广大会员提供阿里云、腾讯云、华为云、百度云等一线大厂的购买,续费优惠,保证底价,买贵退差。