基于湖库一体架构,统一管理结构化、半结构化与非结构化等多模态数据,一个系统承载事务处理、实时分析与 AI 工作负载。
为已有表设置透明加密
更新时间:2026-07-15 22:01:30
本节主要介绍如何为已有表开启透明加密。
OceanBase 数据库的加密在形式上尽量兼容 Oracle 数据库,数据的加密单位为表空间(Tablespace)。OceanBase 数据库并非一个多数据文件的数据库系统,表空间是为了兼容而设计的。
本节以在加密表空间 sectest_ts1 上为已有表 t1 开启加密为例,提供透明加密的操作指导。
配置 internal 方式的透明加密
以 internal 方式的存储主密钥,其加密信息主要在内部表中管理。为了避免日志回放时的循环依赖,该模式中的 clog 不做加密。
管理员用户登录到集群的 Oracle 租户。
执行以下语句,开启 internal 方式的透明加密。
配置项
tde_method用于设置透明表空间加密的方式,默认为none,表示关闭透明表空间加密。更多配置项
tde_method的说明信息,参见 tde_method。注意
配置项
tde_method一旦设置,就不能再修改。obclient> ALTER SYSTEM SET tde_method='internal';执行以下语句,确认该租户上所有 OBServer 节点上的配置项
tde_method的值均为internal。obclient> SHOW PARAMETERS LIKE 'tde_method';创建 Keystore。
SQL 语句如下:
obclient>ADMINISTER KEY MANAGEMENT CREATE KEYSTORE keystore_name IDENTIFIED BY password;示例:
obclient> ADMINISTER KEY MANAGEMENT CREATE KEYSTORE sectest1 IDENTIFIED BY **3**;开启 Keystore。
SQL 语句如下:
obclient> ADMINISTER KEY MANAGEMENT SET KEYSTORE OPEN IDENTIFIED BY password;其中,
password为上一步设置的 Keystore 的密钥。示例:
obclient> ADMINISTER KEY MANAGEMENT SET KEYSTORE OPEN IDENTIFIED BY **3**;执行以下语句,生成主密钥。
obclient> ADMINISTER KEY MANAGEMENT SET KEY IDENTIFIED BY password;语句中的
password即为之前设置的 Keystore 的密钥。示例:
obclient> ADMINISTER KEY MANAGEMENT SET KEY IDENTIFIED BY **3**;创建表空间并指定加密算法。
可以指定加密算法
aes-256、aes-128、aes-192、sm4-cbc、aes-128-gcm、aes-192-gcm、aes-256-gcm、sm4-gcm。示例如下:
obclient> CREATE TABLESPACE sectest_ts1 ENCRYPTION USING 'aes-256';
将已有表移入加密表空间
普通用户登录到数据库的 Oracle 租户。
将表
t1移入表空间sectest_ts1中。obclient> ALTER TABLE t1 TABLESPACE sectest_ts1;修改索引表,将表上的索引加入到表空间
sectest_ts1中。示例如下:
obclient> ALTER INDEX idx1 TABLESPACE sectest_ts1;
对表进行透明加密
普通用户登录到数据库的 Oracle 租户。
设置表的
progressive_merge_num值,给表做全量合并或者渐进合并。progressive_merge_num用于设置表的渐进合并的轮次,默认为0,表示进行增量合并。如果值设置为1,则表示进行全量合并。在给表做合并操作时,通常使用全量合并方式,如果表中的数据量很大,开启全量合并可能会导致单次合并时间过长,则建议使用渐进合并。
对表执行全量合并
将
progressive_merge_num的值设置为1。obclient> ALTER TABLE t1 set progressive_merge_num = 1;手动发起一轮合并。
手动发起合并的操作,参见 手动触发合并。
说明
对表执行全量合并后,待全量合并完成,所有表数据均已加密完成,您可以直接通过查看
V$OB_ENCRYPTED_TABLES视图来确认加密完成情况。待合并完成后,再将
progressive_merge_num的值设置为0。obclient> ALTER TABLE t1 set progressive_merge_num = 0;
对表执行渐进合并
将
progressive_merge_num的值设置为大于1的数,并执行SHRINK SPACE操作,准备做渐进合并。示例如下:
obclient> ALTER TABLE t1 set progressive_merge_num = 3; obclient> ALTER TABLE t1 SHRINK SPACE;手动发起多轮渐进合并,使表和其上的索引的所有存量宏块完成加密。
发起一轮渐进合并的语句如下:
obclient> ALTER SYSTEM MAJOR FREEZE;说明
渐进合并过程中,您可以通过查询
V$OB_ENCRYPTED_TABLES视图来实时关注加密的完成情况。
完成后,您可以查看以下视图,确认所有宏块是否已完成加密。
obclient> SELECT * FROM V$OB_ENCRYPTED_TABLES; +----------+------------+---------------+---------------+-----------+----------------------------------+-------------+------------------+------------------+--------+--------+ | TABLE_ID | TABLE_NAME | TABLESPACE_ID | ENCRYPTIONALG | ENCRYPTED | ENCRYPTEDKEY | MASTERKEYID | BLOCKS_ENCRYPTED | BLOCKS_DECRYPTED | STATUS | CON_ID | +----------+------------+---------------+---------------+-----------+----------------------------------+-------------+------------------+------------------+--------+--------+ | 500005 | T1 | 500004 | aes-256 | YES | xxxxxxxxxxxxxxxxxxxxxxxxxxxx66F3 | xxxx03 | 0 | 0 | NORMAL | 1010 | +----------+------------+---------------+---------------+-----------+----------------------------------+-------------+------------------+------------------+--------+--------+ 1 row in set根据查询结果,如果
BLOCKS_DECRYPTED字段的值为0,则表示所有宏块都已完成加密。更多视图
V$OB_ENCRYPTED_TABLES的字段及说明信息,参见 V$OB_ENCRYPTED_TABLES。