---
title: "为已有表设置透明加密 - OceanBase 数据库 V4.2.1 | OceanBase 文档中心"
description: 为已有表设置透明加密 本节主要介绍如何为已有表开启透明加密。 OceanBase 数据库的加密在形式上尽量兼容 Oracle 数据库，数据的加密单位为表空间（Tablespace）。OceanBase 数据库并非一个多数据文件的数据库系统，表空间是为了兼容而设计的。 本节以在加密表空间 sectest_ts1 上为已…
image: https://mdn.alipayobjects.com/huamei_22khvb/afts/img/A*OSPzQ6GUQF4AAAAAQHAAAAgAeiGDAQ/original
---
切换语言

- 中文站 - 简体中文
- International - English
- 日本站 - 日本語

文档反馈![](https://mdn.alipayobjects.com/huamei_22khvb/afts/img/A*P8CuR4UJ_FkAAAAAAAAAAAAADiGDAQ/original) OceanBase 数据库分布式版 - V 4.2.1 LTS

# 为已有表设置透明加密

更新时间：2026-07-15 22:01:30

[编辑](https://github.com/oceanbase/oceanbase-doc/edit/V4.2.1/zh-CN/600.manage/500.security-and-permissions/500.data-storage-encryption/300.data-storage-encryption-of-oracle-mode/200.set-storage-encryption-for-existing-tables-of-oracle-mode.md)  

本节主要介绍如何为已有表开启透明加密。

OceanBase 数据库的加密在形式上尽量兼容 Oracle 数据库，数据的加密单位为表空间（Tablespace）。OceanBase 数据库并非一个多数据文件的数据库系统，表空间是为了兼容而设计的。

本节以在加密表空间 `sectest_ts1` 上为已有表 `t1` 开启加密为例，提供透明加密的操作指导。

## 配置 internal 方式的透明加密

以 internal 方式的存储主密钥，其加密信息主要在内部表中管理。为了避免日志回放时的循环依赖，该模式中的 clog 不做加密。

1. 管理员用户登录到集群的 Oracle 租户。
 2. 执行以下语句，开启 internal 方式的透明加密。

   配置项 `tde_method` 用于设置透明表空间加密的方式，默认为 `none` ，表示关闭透明表空间加密。

   更多配置项 `tde_method` 的说明信息，参见 [tde_method](https://www.oceanbase.com/docs/common-oceanbase-database-cn-1000000000220371)。

   #### 注意

   配置项 `tde_method` 一旦设置，就不能再修改。

   ```shell
   obclient> ALTER SYSTEM SET tde_method='internal';

   ```
 3. 执行以下语句，确认该租户上所有 OBServer 节点上的配置项 `tde_method` 的值均为 `internal`。

   ```shell
   obclient> SHOW PARAMETERS LIKE 'tde_method';

   ```
 4. 创建 Keystore。

   SQL 语句如下：

   ```shell
   obclient>ADMINISTER KEY MANAGEMENT CREATE KEYSTORE keystore_name IDENTIFIED BY password;

   ```

   示例：

   ```shell
   obclient> ADMINISTER KEY MANAGEMENT CREATE KEYSTORE sectest1 IDENTIFIED BY **3**;

   ```
 5. 开启 Keystore。

   SQL 语句如下：

   ```shell
   obclient> ADMINISTER KEY MANAGEMENT SET KEYSTORE OPEN IDENTIFIED BY password;

   ```

   其中，`password` 为上一步设置的 Keystore 的密钥。

   示例：

   ```shell
   obclient> ADMINISTER KEY MANAGEMENT SET KEYSTORE OPEN IDENTIFIED BY **3**;

   ```
 6. 执行以下语句，生成主密钥。

   ```shell
   obclient> ADMINISTER KEY MANAGEMENT SET KEY IDENTIFIED BY password;

   ```

   语句中的 `password` 即为之前设置的 Keystore 的密钥。

   示例：

   ```shell
   obclient> ADMINISTER KEY MANAGEMENT SET KEY IDENTIFIED BY **3**;

   ```
 7. 创建表空间并指定加密算法。

   可以指定加密算法 `aes-256`、`aes-128`、`aes-192`、`sm4-cbc`、`aes-128-gcm`、`aes-192-gcm`、`aes-256-gcm`、`sm4-gcm`。

   示例如下：

   ```shell
   obclient> CREATE TABLESPACE sectest_ts1 ENCRYPTION USING 'aes-256';

   ```

## 将已有表移入加密表空间

1. 普通用户登录到数据库的 Oracle 租户。
 2. 将表 `t1` 移入表空间 `sectest_ts1` 中。

   ```shell
   obclient> ALTER TABLE t1 TABLESPACE sectest_ts1;

   ```
 3. 修改索引表，将表上的索引加入到表空间 `sectest_ts1` 中。

   示例如下：

   ```shell
   obclient> ALTER INDEX idx1 TABLESPACE sectest_ts1;

   ```

## 对表进行透明加密

1. 普通用户登录到数据库的 Oracle 租户。
 2. 设置表的 `progressive_merge_num` 值，给表做全量合并或者渐进合并。

   `progressive_merge_num` 用于设置表的渐进合并的轮次，默认为 `0`，表示进行增量合并。如果值设置为 `1`，则表示进行全量合并。

   在给表做合并操作时，通常使用全量合并方式，如果表中的数据量很大，开启全量合并可能会导致单次合并时间过长，则建议使用渐进合并。

      - 对表执行全量合并

            1. 将 `progressive_merge_num` 的值设置为 `1`。

              ```shell
              obclient> ALTER TABLE t1 set progressive_merge_num = 1;

              ```
            2. 手动发起一轮合并。

              手动发起合并的操作，参见 [手动触发合并](https://www.oceanbase.com/docs/common-oceanbase-database-cn-1000000000218883)。

              #### 说明

              对表执行全量合并后，待全量合并完成，所有表数据均已加密完成，您可以直接通过查看 `V$OB_ENCRYPTED_TABLES` 视图来确认加密完成情况。
            3. 待合并完成后，再将 `progressive_merge_num` 的值设置为 `0`。

              ```shell
              obclient> ALTER TABLE t1 set progressive_merge_num = 0;

              ```
      - 对表执行渐进合并

            1. 将 `progressive_merge_num` 的值设置为大于 `1` 的数，并执行 `SHRINK SPACE` 操作，准备做渐进合并。

              示例如下：

              ```shell
              obclient> ALTER TABLE t1 set progressive_merge_num = 3;

              obclient> ALTER TABLE t1 SHRINK SPACE;

              ```
            2. 手动发起多轮渐进合并，使表和其上的索引的所有存量宏块完成加密。

              发起一轮渐进合并的语句如下：

              ```shell
              obclient> ALTER SYSTEM MAJOR FREEZE;

              ```

              #### 说明

              渐进合并过程中，您可以通过查询 `V$OB_ENCRYPTED_TABLES` 视图来实时关注加密的完成情况。
 3. 完成后，您可以查看以下视图，确认所有宏块是否已完成加密。

   ```shell
   obclient> SELECT * FROM V$OB_ENCRYPTED_TABLES;
   +----------+------------+---------------+---------------+-----------+----------------------------------+-------------+------------------+------------------+--------+--------+
   | TABLE_ID | TABLE_NAME | TABLESPACE_ID | ENCRYPTIONALG | ENCRYPTED | ENCRYPTEDKEY                     | MASTERKEYID | BLOCKS_ENCRYPTED | BLOCKS_DECRYPTED | STATUS | CON_ID |
   +----------+------------+---------------+---------------+-----------+----------------------------------+-------------+------------------+------------------+--------+--------+
   |   500005 | T1         |        500004 | aes-256       | YES       | xxxxxxxxxxxxxxxxxxxxxxxxxxxx66F3 |      xxxx03 |                0 |                0 | NORMAL |   1010 |
   +----------+------------+---------------+---------------+-----------+----------------------------------+-------------+------------------+------------------+--------+--------+
   1 row in set

   ```

   根据查询结果，如果 `BLOCKS_DECRYPTED` 字段的值为 `0`，则表示所有宏块都已完成加密。

   更多视图 `V$OB_ENCRYPTED_TABLES` 的字段及说明信息，参见 [V$OB_ENCRYPTED_TABLES](https://www.oceanbase.com/docs/common-oceanbase-database-cn-1000000000219139)。

## 相关文档

- [为新创建的表设置透明加密](https://www.oceanbase.com/docs/common-oceanbase-database-cn-1000000000218713)
 - [解除加密](https://www.oceanbase.com/docs/common-oceanbase-database-cn-1000000000218712)

 上一篇 下一篇 ![有帮助](https://gw.alipayobjects.com/mdn/ob_asset/afts/img/A*y6ocSqN8cqsAAAAAAAAAAAAAARQnAQ)![无帮助](https://gw.alipayobjects.com/mdn/ob_asset/afts/img/A*BG9IQJyLHF8AAAAAAAAAAAAAARQnAQ)![反馈](https://gw.alipayobjects.com/mdn/ob_asset/afts/img/A*eTWdQKCRKHwAAAAAAAAAAAAAARQnAQ)[AI](https://www.oceanbase.com/obi) 咨询热线
