↑↓ 选择↵ 打开⌫ 切换范围完整搜索

PG.CENTER 连接 PostgreSQL 文档、百科与生态知识。由 Pigsty 维护。

用 pgcrypto 做多租户自带密钥加密 RSS

Tudor Golubenco 演示了让每个租户用自己的密钥加密敏感列的做法。数据密钥存在 AWS KMS 里,应用在查询时取出并作为绑定参数传给 pgp_sym_encrypt 与 pgp_sym_decrypt,数据库本身不持有密钥。组织表用 kms_key_arn 标记是否启用自带密钥。文中点了几个坑:把 log_parameter_max_length 设为 0 以免密钥进慢查询日志、按行而不是按组织记录加密状态、密钥轮换后老行需要迁移。

发布于 2026-09-10T10:59:47.977176Z · Tudor Golubenco · Xata 博客
pgcrypto 加密 多租户

Tudor Golubenco 演示了让每个租户用自己的密钥加密敏感列的做法。数据密钥存在 AWS KMS 里,应用在查询时取出并作为绑定参数传给 pgp_sym_encrypt 与 pgp_sym_decrypt,数据库本身不持有密钥。组织表用 kms_key_arn 标记是否启用自带密钥。文中点了几个坑:把 log_parameter_max_length 设为 0 以免密钥进慢查询日志、按行而不是按组织记录加密状态、密钥轮换后老行需要迁移。

Tudor Golubenco 演示了让每个租户用自己的密钥加密敏感列的做法。数据密钥存在 AWS KMS 里,应用在查询时取出并作为绑定参数传给 pgp_sym_encrypt 与 pgp_sym_decrypt,数据库本身不持有密钥。组织表用 kms_key_arn 标记是否启用自带密钥。文中点了几个坑:把 log_parameter_max_length 设为 0 以免密钥进慢查询日志、按行而不是按组织记录加密状态、密钥轮换后老行需要迁移。

原始来源 ↗

来源记录
  • center.info_item · ae2d480c2923b206 · 2026-10-03T04:08:35.169032Z
  • pgweb.info_item · ae2d480c2923b206 · 2026-10-03T04:08:55.967155Z