
# RDS数据库加密
#### 简介
关系型数据库支持MySQL、PostgreSQL、SQL Server引擎。
当启用加密功能后，用户创建数据库实例和扩容磁盘时，磁盘数据会在服务端加密成密文后存储。用户下载加密对象时，存储的密文会先在服务端解密为明文，再提供给用户。
#### 约束条件
- 当前登录用户已通过统一身份认证服务添加华为云关系型数据库所在区域的KMS Administrator权限。权限添加方法请参见《统一身份认证服务用户指南》的"如何管理用户组并授权？"章节。
- 如果用户需要使用自定义密钥加密上传对象，则需要先通过DEW服务创建密钥。使用DEW创建密钥详情请参见[创建密钥](https://support.huaweicloud.com/usermanual-dew/dew_01_0178.html)。

- 实例创建成功后，不可修改磁盘加密状态，如果要修改密钥，请参考[修改磁盘加密](https://support.huaweicloud.com/usermanual-rds-mysql/rds_05_0025.html#section4)。存放在对象存储服务上的备份数据不会被加密。
- 华为云关系型数据库实例创建成功后，请勿禁用或删除正在使用的密钥，否则会导致服务不可用，数据无法恢复。
- 选择磁盘加密的实例，新扩容的磁盘空间依然会使用原加密密钥进行加密。
 
#### 使用KMS加密数据库实例（控制台）
用户在通过关系型数据库（Relational Database Service，RDS）购买数据库实例时，可以选择"磁盘加密"，使用KMS提供的密钥来加密数据库实例的磁盘，更多信息请参见[购买MySQL实例](https://support.huaweicloud.com/usermanual-rds-mysql/rds_10_0028.html)、[购买PostgreSQL实例](https://support.huaweicloud.com/usermanual-rds-pg/rds_pg_10_0028.html)、[购买SQL Server实例](https://support.huaweicloud.com/qs-rds-mssql/rds_03_0400.html)。
图1RDS服务端加密   
![](https://support.huaweicloud.com/bestpractice-dew/zh-cn_image_0234084576.png "点击放大")
#### 使用KMS加密数据库实例（API）
用户也可以通过调用RDS API接口购买加密数据库实例，详情请参考《关系型数据库API参考》。
