数据仓库服务 GAUSSDB(DWS)-数据库加密简介:加密密钥轮转

时间:2024-09-21 08:06:03

加密密钥轮转

加密密钥轮转是指更新保存在 GaussDB (DWS)服务的密文。在GaussDB(DWS)中,您可以轮转已加密集群的加密密钥CEK。

密钥轮转流程如下:

  1. GaussDB(DWS)集群启动密钥轮转。
  2. GaussDB(DWS)根据集群的主密钥来解密保存在GaussDB(DWS)服务中的CEK密文,获取CEK明文。
  3. 用获取到的CEK明文解密保存在GaussDB(DWS)服务中的DEK密文,获取DEK明文。
  4. GaussDB(DWS)重新生成新的CEK明文。
  5. GaussDB(DWS)用新的CEK明文加密DEK并将DEK密文保存在GaussDB(DWS) 服务中。
  6. 用主密钥加密新的CEK明文并将CEK密文保存在GaussDB(DWS)服务中。

您可以根据业务需求和数据类型计划轮转加密密钥的时间。为了提高数据的安全性,建议用户定期执行轮转密钥以避免密钥被破解的风险。一旦您发现密钥可能已泄露,请及时轮转密钥。

  • GaussDB(DWS)轮转集群的CEK时,集群相关的快照不需要轮转CEK,因为CEK不会在集群快照中进行保存,CEK明文是保存在GaussDB(DWS)集群内存中的,密文是保存在GaussDB(DWS)服务中的。
  • 由于密钥轮转不更新DEK,所以对于数据的加解密不会有影响。
support.huaweicloud.com/mgtg-dws/dws_01_0115.html