# 架构原理
#### 核心原理
透明加密特性基于多级密钥加密模型，整体设计原理如[图1]所示。密钥分为主密钥和数据密钥，数据由数据密钥加密，数据密钥由主密钥加密，而主密钥则由外部密钥管理服务加密存储。数据库用户在密钥管理服务中创建主密钥，并在数据库侧通过GUC参数设置密钥管理服务访问与配置信息。用户在建表阶段通过enable_tde选项指定表为加密表，数据库将在建表语句执行过程中请求密钥管理服务生成数据密钥，并将数据密钥以密文的方式存储在系统表与数据页文件。
图1透明加密多级密钥模型原理图   
![](https://support.huaweicloud.com/bestpractice-gaussdb/figure/zh-cn_image_0000002590361280.png "点击放大")
#### 方案优势
- 安全：有效解决攻击者绕过数据库认证机制直接读取数据库文件导致的静态数据泄露的问题。
- 易用：通过建表语句指定表是否需要被加密，即可实现自动加密存储，业务改造成本低。
- 性能：采用表级别加密，仅在数据读写磁盘阶段进行加解密操作，对数据库性能的影响可控。
 
