---
title: "tde_method - OceanBase 数据库 V4.4.2 | OceanBase 文档中心"
description: tde_method 说明 该配置项从 V2.2.50 版本开始引入。 功能描述 tde_method 用于设置透明表空间加密的方式。 权限要求 查询配置项 sys 租户和所有用户租户均可以使用 SHOW PARAMETERS 语句或视图 GV$OB_PARAMETERS 查询该配置项。 修改配置项 sys 租户和用…
---
切换语言

- 中文站 - 简体中文
- International - English
- 日本站 - 日本語

文档反馈![](https://mdn.alipayobjects.com/huamei_22khvb/afts/img/A*P8CuR4UJ_FkAAAAAAAAAAAAADiGDAQ/original) OceanBase 数据库分布式版 - V 4.4.2 LTS

# tde_method

更新时间：2026-04-13 14:17:26

[编辑](https://github.com/oceanbase/oceanbase-doc/edit/V4.4.2/zh-CN/700.reference/800.configuration-items-and-system-variables/100.system-configuration-items/400.tenant-level-configuration-items/7800.tde_method.md)

#### 说明

该配置项从 V2.2.50 版本开始引入。

## 功能描述

`tde_method` 用于设置透明表空间加密的方式。

## 权限要求

- 查询配置项

  `sys` 租户和所有用户租户均可以使用 `SHOW PARAMETERS` 语句或视图 `GV$OB_PARAMETERS` 查询该配置项。
 - 修改配置项

  `sys` 租户和用户租户均可使用 `ALTER SYSTEM SET` 语句修改用户租户下的该配置项。

## 属性说明

| 属性 | 描述 |
| --- | --- |
| 参数类型 | String |
| 默认值 | none |
| 取值范围 | - none：表示无法使用透明表空间加密 - internal：表示透明加密采用内部表的形式 - bkmi：表示透明加密采用外部 bkmi 的形式，支持 clog 加密 - obcloud：表示透明加密采用统一 KMS 代理服务的形式进行主密钥管理，支持 clog 加密。 |
| 是否可修改 | 是，支持通过 `ALTER SYSTEM SET` 语句修改。 |
| 是否重启 OBServer 节点生效 | 否，设置后立即生效。 |

## 使用说明

`tde_method` 是数据加密功能的前置配置。不同的加密功能对 `tde_method` 取值有不同要求：

| 加密功能 | 支持的 `tde_method` 取值 | 说明 |
| --- | --- | --- |
| 数据透明加密（TDE） | 非 `none` 值 ，推荐使用 `obcloud` 值 | 详情参见 [数据透明加密概述](https://www.oceanbase.com/docs/common-oceanbase-database-cn-1000000005282805) |
| 列加密 | 非 `none` 值 ，推荐使用 `obcloud` 值 | 详情参见 [列加密概述](https://www.oceanbase.com/docs/common-oceanbase-database-cn-1000000005282791) |
| 函数加密 | 非 `none` 值 ，推荐使用 `obcloud` 值 | 详情参见 [ENHANCED_AES_ENCRYPT](https://www.oceanbase.com/docs/common-oceanbase-database-cn-1000000005287553) |

### `obcloud` 模式说明

`obcloud` 选项用于控制 TDE 通过统一 KMS 代理服务进行主密钥管理。

具体使用方式为：

1. 开启加密：使用 `obcloud` 统一 KMS 代理服务的形式进行主密钥管理。

   ```sql
   ALTER SYSTEM SET tde_method = 'obcloud';

   ```
 2. 配置参数：在 `external_kms_info` 参数中配置 KMS 代理服务所需的属性：

      - `kms_host`：指向 OceanBase Cloud kms 服务的 endpoint
      - `access_key_id`：用来做签名认证的 ak
      - `access_key_secret`：用来做签名认证的 sk
      - `cmk_id`：用户主密钥 id

OBCloud 的 TDE 服务方式，详情请参见 [OBCloud 云数据库 TDE](https://www.oceanbase.com/docs/common-oceanbase-cloud-1000000002781386)。云厂商的 KMS 密钥请参见 [云厂商账号授权](https://www.oceanbase.com/docs/common-oceanbase-cloud-1000000003210326)。

### clog 加密说明

#### 注意

开启 clog 加密后，OBCDC 无法使用。

`bkmi` 和 `obcloud` 方式的透明加密支持 clog 加密，但需要通过 [enable_clog_encryption](https://www.oceanbase.com/docs/common-oceanbase-database-cn-1000000005285758) 配置项手动开启。

## 配置示例

设置透明表空间加密的方式为 `internal`。

```shell
obclient> ALTER SYSTEM SET tde_method= 'internal';

```

设置透明表空间加密的方式为 `obcloud`（OBCloud 场景下需同时配置 `external_kms_info`，以下值为示例，请替换为实际 endpoint 与密钥信息）。

```shell
obclient> ALTER SYSTEM SET tde_method = 'obcloud';

obclient> ALTER SYSTEM SET external_kms_info = '{
  "kms_host": "https://kms.example.oceanbase.com",
  "access_key_id": "LTAI****************",
  "access_key_secret": "your_access_key_secret",
  "cmk_id": "your_customer_master_key_id"
}';

```

## 相关文档

- 有关透明加密的更多信息，请参见 [透明加密](https://www.oceanbase.com/docs/common-oceanbase-database-cn-1000000005282805)。
 - 有关列加密的更多信息，请参见 [列加密功能概述](https://www.oceanbase.com/docs/common-oceanbase-database-cn-1000000005282791)。
 - 有关通过手动调用函数进行 AES 加密/解密功能的更多信息，请参见 [ENHANCED_AES_ENCRYPT](https://www.oceanbase.com/docs/common-oceanbase-database-cn-1000000005287553) 和 [ENHANCED_AES_DECRYPT](https://www.oceanbase.com/docs/common-oceanbase-database-cn-1000000005287564)。

 上一篇 下一篇 ![有帮助](https://gw.alipayobjects.com/mdn/ob_asset/afts/img/A*y6ocSqN8cqsAAAAAAAAAAAAAARQnAQ)![无帮助](https://gw.alipayobjects.com/mdn/ob_asset/afts/img/A*BG9IQJyLHF8AAAAAAAAAAAAAARQnAQ)![反馈](https://gw.alipayobjects.com/mdn/ob_asset/afts/img/A*eTWdQKCRKHwAAAAAAAAAAAAAARQnAQ)[AI](https://www.oceanbase.com/obi) 咨询热线
