首页
学习
活动
专区
圈层
工具
发布

PolarDB for PostgreSQL透明加密

PolarDB for PostgreSQL透明加密 简介 透明加密TDE(Transparent Data Encryption)通过在数据库层执行静止数据加密,阻止可能的攻击者绕过数据库直接从存储读取敏感信息...经过数据库身份认证的应用和用户可以继续透明地访问数据,而尝试读取数据库文件中敏感数据的操作系统用户或者未经认证的用户将不允许访问数据。...PolarDB for PG透明加密使用方法 1)编译代码时需要指定--with-openssl 2)initdb初始化集群时需要指定密码短语和加密算法。...的过程 1)initdb首先读取外部参数,得到加密算法以及加密短语,并将加密短语写入postgresql.con文件中,以供后续使用。...2、加密算法的选用 加密算法: 加密算法的选用: 加密模式使用CTR(技术器模式),因为CTR加密可以保证明文和密文长度相等。这是由数据块的大小决定的,内存和磁盘上块大小默认是8KB。

1.1K30

PostgreSQL透明数据加密

PostgreSQL透明数据加密 Cybertec为PG提供了一个透明数据加密(TDE)的补丁。是目前唯一支持透明加密数据(集群)级的实现,独立于操作系统或文件系统加密。...透明数据加密如何工作 补丁背后的思想是:以加密格式(静态加密)安全存储组成PG集群的所有文件到磁盘上,从磁盘读取时解密数据块。数据在内存中未加密。...任何有兴趣使用次功能的人都应该考虑以下特征: 1)从应用程序的角度来看,加密是透明的。 2)使用单一密钥对整个集群进行加密 细节 由于数据存储在磁盘上,我们的方法自然基于“磁盘加密理论”。...AES密码本身以最有效的方式加密/解密单个块(加密块)。数据在磁盘上是安全的。 幸运的是,英特尔和AMD为AES加密提供了卓越的硬件支持。这确保了PG TDE对性能影响最小。...PG TDE不仅提供静态数据加密,还确保整个生态系统的加密,包括: 通过SSL传输加密(客户端/服务器)、加密复制、完全安全的副本 PG TDE完美的整合到了SELinux中,为您整个基础架构提供了坚实的基础

2.3K20
  • 您找到你想要的搜索结果了吗?
    是的
    没有找到

    什么是HDFS透明加密

    HDFS支持端到端的透明加密,启用以后,对于一些需要加密的HDFS目录里的文件可以实现透明的加密和解密,而不需要修改用户的业务代码。端到端是指加密和解密只能通过客户端。...HDFS的透明加密属于数据库层和文件系统层的加密。它有很多好处,比如不错的性能,对于现有的应用程序是透明的。在制定策略时,HDFS也比传统的文件系统有更多的选择。...4.架构 4.1概述 ---- HDFS的透明加密有一个新的概念,加密区域(the encryption zone)。...加密区域是一个特殊的目录,写入文件的时候会被透明加密,读取文件的时候又会被透明解密。当加密区域被创建时,都会有一个加密区域秘钥(encryption zone key)与之对应。...后面Fayson会通过实操来说明如何实现HDFS数据透明加密。

    4.7K90

    云端CRM防勒索实战:MySQL透明加密+本地密钥管理方案落地

    本文以某激光科技公司的真实案例为背景,详解如何通过TDE数据库透明加密与KSP密钥管理系统组合部署,实现应用零改造、Root账号失效、3起攻击零拦截、性能损耗低于5%的完整技术方案。...││(自动加解密,对应用透明)│└──────────────┬───────────────┘│┌──────────────┴───────────────┐│MySQL8.0││数据文件全部以密文形式存储.../bin/bash#MySQL数据目录加固脚本echo"===MySQL数据目录访问控制==="#1.设置正确的文件所有者chown-Rmysql:mysql/var/lib/mysqlchmod700.../var/lib/mysql#2.对数据文件设置immutable属性(防止非MySQL进程修改)find/var/lib/mysql-name"*.ibd"-execchattr+i{}\;find/...MySQL主程序/usr/sbin/mrix,#数据目录读写/var/lib/mysql/**rwk,#拒绝其他进程访问数据目录deny/var/lib

    25010

    电脑加密软件怎么选?透明与全盘加密对照

    文件与文件夹加密:防的是"单份交接"EFS、压缩包口令、给某个文件单独设密码,都属于这一类。灵活,想加密哪份加密哪份,适合临时把一份合同发给外部伙伴。...一旦口令随文件一起发走,加密等于没加。这类更适合点对点交接,不适合大规模管控。透明加密:防的是"内部外泄"这是企业环境里最常说的是一类。...机制上它靠文件系统过滤驱动(类似minifilter)在读写时挂接IRP,加解密对用户透明;密钥往往和硬件或登录态绑定,解密权限由服务端策略控制,不是本地存个口令就行。...三类怎么选没有标准答案,看要防什么:怕设备丢失、怕硬盘被拆→全盘加密最划算;怕内部人把核心图纸、源码拷走→透明加密对口;只是临时把一份文件交给外部→文件口令够用。...实际环境多是组合:笔记本全盘加密兜底防丢,研发设计目录上透明加密防内鬼,敏感外发再走受控。加密的边界,得说清楚加密常被神化。

    11020

    如何在CDH实现HDFS透明加密

    1.文档编写目的 ---- 在前面文章Fayson介绍过《什么是HDFS透明加密》,要实现HDFS的透明加密,首先你需要一个KMS,KMS可以用CDH自带的Java KeyStore KMS也可以使用企业版工具...本文主要介绍如何通过Cloudera Manager安装Java KeyStore KMS服务,并且实现HDFS的透明加密。...“继续” [t77gfh6x9g.jpeg] [p90dpp1016.jpeg] 输入秘钥管理员用户和用户组,注意hdfs超级用户已经被禁止设置为秘钥管理员,具体可以参考Fayson在《什么是HDFS透明加密...[zqn5qbuazs.jpeg] 4.总结 ---- 1.通过HDFS的透明加密可以实现HDFS底层文件的加密,如本文前面所述,对于非加密区域/user1下的文件a.tx可以直接通过block ID查找到该...具体可以参考Fayson前面的文章《什么是HDFS透明加密》。

    2.4K70

    MSSQL 2014 TDE透明加密的使用

    在启用它时,我们首先创建一个主密钥,然后创建一个证书,再创建一个数据库加密密钥,最后我们在数据库上启用透明数据加密,而我们在这里是按照相反的顺序进行的。...2、tempdb显示仍然是加密状态的这意味着透明数据加密并没有被完全删除,其相关的数据库加密密钥仍然存在。...我已经重新启动了SQL Server实例,然后再次检查了透明数据加密状态。如下图,可以看到数据库都处于未加密状态了。...如果你没有关闭用户数据库的透明数据加密功能,你将无法删除数据库加密密钥,而且你将被抛出错误,正如我在本文中给出的那样。请确保首先按照上面的步骤进行操作。...这意味着透明数据加密已经从这个用户数据库中完全删除,但它的一些相关文件仍然存在于主数据库中,也就是主密钥及其证书。

    1.3K10

    PostgreSQL数据库透明数据加密概述

    数据库当前面临的威胁模型 加密策略描述,当前PostgreSQL社区目前的设计状态以及其他数据库TDE方案对比 未来的数据安全畅想 那什么是透明数据加密?...透明数据加密,从字面上来说,可以分为三部分,数据,加密,透明。 数据,这里不用过多解释,用户需要保护的明文数据。...加密,相信大家也清楚,信息安全一直伴随着世界的发展,加密是信息安全的一种重要手段,常用加密方法目前可以分为流密码加密、分组加密以及公钥加密3种。 透明,指的是用户无感知,这是对加密行为的描述。...透明加密技术是近年来针对企业文件保密需求应运而生的一种文件加密技术。是指对使用者来说是无感知的。当使用者在打开或编辑指定文件时,系统将自动对未加密的文件进行加密,对已加密的文件自动解密。...DB2 加密等级:Database-level 加密算法:AES,3DES 密钥管理:主密钥和数据加密密钥 MySQL 加密等级:Tablespace-level,Column-level 加密算法

    3.6K40

    长安链ChainMaker新特性——透明数据加密TDE

    01透明数据加密(TDE)简介 透明数据加密(Transparent Data Encryption (简称TDE))是指可以在文件层对数据和文件进行实时加密和解密,落盘的文件是加密后的内容,而对于上层应用系统和开发人员而言...,加解密过程是无感知的,写入和读取的内容是明文内容,所以叫做透明数据加密。...以使用密码机进行透明数据加密的为例,长安链的存储模块在收到存储Key-Value键值对的请求时,先将Value内容以二进制形式发送到密码机,密码机使用内置的密钥对收到的数据进行对称加密,并将密文返回给长安链存储模块...3.1.3 配置透明数据加密 在完成了node配置节点下的pkcs11配置后,接下来需要进行storage配置节点下关于TDE加密算法和密钥的配置,对于密码机,我们并不知道对应的密钥内容,只有密钥的ID...3.2基于软件实现的TDE配置 3.2.1 创建对称密钥 长安链的透明数据加密默认支持AES和国密SM4两种对称加密算法。

    2K30

    SQL Server 2005单元级加密和SQL Server 2008 透明数据加密

    通过内部API实现的最快的加密模式是堆成密钥加密。这种模式适合处理大量的数据。对称加密密钥通过X509.v3证书被加密存储。 SQL Server 2005 支持一些对称加密的算法。...具体参见http://www.microsoft.com/china/technet/prodtechnol/sql/2005/sql2005cls.mspx SQL Server 2008中的透明数据加密...(TDE),可以选择同SQL Server 2005中一样使用单元级的加密,或者是使用TDE进行完全数据库级加密、或者是由Windows提供的文件级加密。...透明数据加密可以为加密数据提供更高的灵活性,因为对其而言加密是数据库的一个属性,而非仅仅是代码行中的函数结果。这样在数据级执行加密时,管理员就无需对其数据库结构和应用程序代码进行大量的改动。...下面的代码显示的是如何使用透明数据加密方法来加密数据库。

    2.1K60

    企业数据安全纵深防御:透明加密技术解析

    因此,构建"数据不落地即加密"的透明加密体系,已成为企业数据安全建设的刚需。...二、透明加密技术的核心原理与架构设计透明加密是一种在操作系统底层实现的文件加密技术,其核心特征在于"对用户透明"——合法用户在授权环境下可正常读写文件,无需感知加密过程;而文件一旦脱离授权环境,即呈现不可识别的密文状态...2.1 技术架构分层透明加密系统通常采用驱动层过滤架构,部署于操作系统内核层,位于文件系统与磁盘驱动之间。...四、透明加密技术的典型应用场景4.1 制造业研发数据保护在制造业,CAD图纸、BOM清单、工艺参数是核心知识产权。...透明加密可用于:客户合同、征信报告、交易记录的自动加密存储;业务系统(CRM、信贷系统)与加密系统的无缝对接;数据库透明加密(TDE)与文件加密联动,实现"应用层+存储层"双重保护。

    20800

    数据安全新标杆:主流数据仓库产品表级加密与透明加密能力全解析

    透明数据加密(TDE)和表级加密作为保护静态数据的关键技术,能够在数据写入磁盘前自动加密,读取时自动解密,对应用层完全透明,无需修改业务代码。...表级透明加密、列级透明加密 华为云KMS 支持细粒度表级透明加密,行存表支持表级别加密,列存表支持列级加密;支持SM4国密算法 对国密合规有要求的政企、金融客户 Amazon Redshift AWS...) 腾讯云KMS密钥管理系统 支持腾讯云提供密钥和自定义密钥两种方式;一键开启,对应用透明 需要一站式数据智能平台的中大型企业 二、加密技术深度解析 透明数据加密的核心价值在于“透明”——数据在写入磁盘前自动加密...如华为云DWS支持细粒度表级透明加密,用户可根据不同的数据敏感级别和访问需求来选择合适的加密方式,支持AES-CTR-128(非国密场景)和SM4-CTR-128(国密场景)两种加密算法。...实际部署体验 腾讯云数据仓库的透明数据加密功能操作简便,用户只需在控制台一键开启TDE功能,即可实现对数据文件的实时I/O加密和解密。

    47510

    MySQL InnoDB表空间加密

    从 MySQL5.7.11开始,MySQL对InnoDB支持存储在单独表空间中的表的数据加密 。此功能为物理表空间数据文件提供静态加密。...1 配置加密插件 1.1 修改配置文件 在mysql配置文件【mysqld】x项中添加如下内容 plugin_dir=/usr/local/mysql5.7/lib/mysql/plugin   ...2 测试加密表空间 2.1 创建加密的新表 创建一张新表,并添加ENCRYPTION='Y' ,加密表空间 mysql> create table test1( id int primary key...另外,keyring_file_data也是可以动态调整的,比较简单,就不演示了 2.4 统计表空间加密的表 想要知道哪些表的表空间加密了,可以通过数据字典表里查看 mysql> SELECT TABLE_SCHEMA...mysql 155 Aug 16 09:10 keyring.bak 3.3 查看数据是否正常 查看数据及新建加密表是否成功 mysql> select * from test1; +----+--

    4.4K10

    恢复加密的mysql表

    导读通常我们不会在mysql层面上使用加密插件, 虽然加密之后会比较安全, 但加密太耗时了, 而且key一旦丢了, 就GG了....总的来说,数据库层加密有丢丢鸡肋.但架不住有客户使用啊.......由于使用者少, 遇到问题了就不好处理, 这里来记录一下加密表的常见错误及其处理过程.案例我们知道mysql可以通过迁移表空间的方式来快速迁移数据, 非常的方便. 那么对于加密的表的迁移还会这么顺利么?...欸嘿, 我们前面有一章讲过加密的ibd文件怎么解析(赶兴趣的自己去翻)....(page_dir0:2 + checksum:4 + lsn:4)还是那句话, 尽量不要使用数据库加密.吐槽下甲方的工时饱和度要求, 算了,牛马不配...参考:https://dev.mysql.com

    97920

    医疗行业数据安全实战:HIS系统TDE透明加密落地全流程

    HIS系统代码的前提下,实现数据库层透明加密。...---二、TDE透明加密技术原理**TDE(TransparentDataEncryption,透明数据加密)**是在数据库存储层进行加密的技术,对应用完全透明。...,性能损耗加密|2.2加密层次架构```应用层(HIS系统)↓(明文SQL请求)数据库引擎(SQLServer/MySQL/PostgreSQL...**A**:参考本文第四章的选型表格,重点考虑:1.是否需要国密算法(SM4)2.是否有独立密钥管理需求3.数据库类型(SQLServer/MySQL/PostgreSQL/Oracle)---七、总结...---*本文覆盖关键词:透明加密防勒索、透明加密数据加密、透明加密合规审计、透明加密实施方案、TDE透明加密、透明加密选型指南、透明加密配置教程、透明加密原理*

    26210
    领券