tencent cloud

腾讯云分布式缓存数据库(兼容 Redis)

开启备份加密

Download
聚焦模式
字号
最后更新时间: 2026-08-10 16:53:55

操作场景

备份加密用于对云数据库实例的备份文件进行静态加密存储。开启备份加密后,系统在备份文件写入对象存储前,采用 AES-256-CBC 算法结合信封加密(Envelope Encryption)机制对其加密,有效防止备份数据被窃取或泄露,保障备份数据的静态存储安全,帮助您满足等保2.0、ISO 27001、GDPR 等标准对静态数据(Data at Rest)加密存储的合规要求。

原理介绍

备份加密采用信封加密机制,通过两级密钥体系实现数据加密与密钥保护的分离。
数据备份与加密流程
生成数据密钥: 系统调用密钥管理服务(KMS),使用客户主密钥(CMK)生成数据加密密钥(DEK)。KMS 会同时返回明文 DEK 与密文 DEK。
数据加密: 系统采用 AES-256-CBC 算法,使用明文 DEK 对备份文件进行本地加密。加密完成后,明文 DEK 会在内存中被立即安全擦除。
持久化存储: 密文 DEK 与加密后的备份文件一同写入对象存储。CMK 始终保留在 KMS 可信边界内,实现密钥与数据的安全隔离。
数据恢复与解密流程:
还原数据密钥: 发起数据恢复或实例克隆时,系统调用 KMS,使用 CMK 将密文 DEK 解密还原为明文 DEK。
数据解密: 系统使用还原后的明文 DEK 及 AES-256-CBC 算法对备份文件进行解密,并将数据还原至目标实例。解密完成后,内存中的明文 DEK 再次被立即擦除。

密钥模式与计费说明

备份加密支持两种密钥模式,二者的核心区别在于客户主密钥(CMK)的归属与管理方,加密算法与加密效果完全一致。
说明:
CMK 仅用于加密保护数据加密密钥(DEK),不直接参与备份文件的加解密运算,不会增加备份、恢复过程中的密钥调用开销。
密钥模式
托管方
场景适用
计费说明
腾讯云提供(默认)
CMK 由腾讯云在您的密钥管理服务 KMS 中创建和管理云产品密钥,可自主控制启用、禁用、轮换。
开箱即用、无需自主管控密钥的场景。
免费使用。
用户自定义(KMS)
CMK 由您在密钥管理服务 KMS 中自主创建和管理,可自主控制启用、禁用、轮换。
要求密钥自主管控、不出可信边界的合规场景。
备份加密功能免费,但调用您的 CMK 可能产生 KMS 服务费用,具体以 密钥管理服务计费说明 为准。

注意事项

生效范围:备份加密开关实时生效于后续新生成的备份,对开启前已存在的历史备份不产生影响。如需加密备份数据,可在开启后手动发起一次新备份。
密钥可用性:使用自定义密钥(KMS)模式时,已用于备份加密的 CMK 将被系统保护,在备份生命周期内无法被禁用或删除,以确保加密备份能够正常进行创建、恢复与克隆。
性能影响:备份加密在备份文件落盘前完成,对实例在线读写性能无影响;加密备份的克隆、恢复耗时与非加密备份基本一致。
密钥下载用途:下载的密钥仅用于本地离线解密已下载的加密备份文件;云上克隆、恢复由系统自动解密,无需下载密钥。

前提条件

已购买腾讯云分布式缓存数据库(兼容 Redis)实例,且实例状态为运行中。
若选择用户自定义密钥(KMS)模式,需额外满足以下条件:
已开通密钥管理服务 KMS,并在目标地域创建可用的客户主密钥(CMK)。
已在访问管理 CAM 中完成密钥授权,允许分布式缓存数据库服务调用您的 KMS 密钥。
实例所在地域须在 KMS 的服务支持范围内。具体支持情况请参阅 KMS 地域列表

开启备份加密

1. 登录 分布式缓存数据库控制台,在实例列表中单击目标实例 ID,进入实例详情页。
2. 切换至备份与恢复页签,单击右上方的备份加密
3. 在弹出的备份加密窗口中,将备份加密开关切换为开启,并根据您的安全合规需求选择密钥方式:
腾讯云提供(默认):由腾讯云自动管理加密密钥,无需额外配置,开箱即用。
用户自定义(KMS):在下拉列表中选择您自建的 KMS 密钥。若无可用密钥,可单击 前往创建 跳转至密钥管理页面新建。具体操作,请参见 密钥管理

4. 确认配置后,单击确定。开关开启后,后续新生成的备份文件将自动加密(历史已生成的备份文件不会自动追加加密)。在备份列表中,对应备份文件的备份方式列会添加显式的“加密”标识,方便您日常核对安全合规状态。


关闭备份加密

说明:
关闭后,后续新生成的备份文件将不再加密,已加密的历史备份仍保持加密状态。
1. 进入实例详情页的备份与恢复页签,单击右上方的备份加密按钮。
2. 在弹出的备份加密窗口中,将备份加密开关切换为关闭,单击确定,完成操作。

下载密钥并在本地解密备份文件

当您将加密备份文件下载到本地进行离线分析或自建环境恢复时,需要使用密钥进行本地解密。
1. 进入实例详情页的备份与恢复页签,在备份列表中找到目标加密备份记录。
2. 在操作列单击下载密钥,系统将自动下载一个命名格式为 backup-{BackupId}.key 的密钥文件(例如 backup-436105034-53787845-322020982.key)。

3. 使用下载的密钥文件对本地加密备份文件进行解密,得到明文备份文件。您可以直接在终端使用系统自带的 openssl 工具进行解密:
openssl enc -d -aes-256-cbc -salt -pbkdf2 -in <加密备份文件名> -out <解密后的文件名> -pass file:<密钥文件路径>
说明:
下载的密钥仅用于本地解密已下载的加密备份文件。在腾讯云控制台内进行的克隆、恢复等云上操作,系统会自动完成解密,无需下载密钥或手动解密。

加密备份的云上操作(克隆 / 恢复)

使用加密备份进行云上克隆或恢复时,系统自动适配加密备份。后端在读取加密备份文件时,自动调用 KMS 使用对应 CMK 解密,密钥不出可信边界,您无需感知密钥、无需手动解密。加密备份的克隆、恢复耗时与非加密备份基本一致。
说明:
在用户自定义密钥(KMS)模式下,若对应的 CMK 已被禁用,云上克隆、恢复操作将失败并返回错误码 FailedOperation.KmsKeyDisabled。此时请前往密钥管理服务 KMS 控制台重新启用该 CMK,再重试操作。

常见问题

开启备份加密会影响实例性能吗?

备份加密的加解密计算在备份任务执行过程中完成,不影响实例正常的读写请求处理。加密仅作用于备份文件的生成阶段,对在线业务的请求延迟无影响。

KMS 密钥被禁用后,对备份加密有什么影响?

在用户自定义密钥(KMS)模式下,若 CMK 状态异常(被禁用或删除),将导致新加密备份创建失败,且使用历史加密备份进行云上克隆或恢复操作时也会失败,系统将返回错误码 FailedOperation.KmsKeyDisabled。请务必确保 CMK 在备份的整个生命周期内处于启用状态。若已被禁用,请前往 KMS 控制台重新启用后重试。

帮助和支持

本页内容是否解决了您的问题?

填写满意度调查问卷,共创更好文档体验。

文档反馈