我想要加密我的 Amazon Relational Database Service (Amazon RDS) 多可用區域資料庫叢集。不過,我不想使用原生傾印方法或 AWS Database Migration Service (AWS DMS)。
簡短說明
由於多可用區域資料庫叢集不支援快照副本,因此您無法直接將未加密的多可用區域資料庫叢集轉換為加密的多可用區域資料庫叢集。不過,您可以使用 AWS DMS 或任何原生傾印方法 (例如 mysqldump 或 pg_dump),在這些叢集之間傳輸資料。
如果您不想使用這些方法,則可以使用快照將資料傳輸到 Amazon RDS 中的加密多可用區域資料庫叢集。
解決方法
如果您已經在沒有加密的情況下建立多可用區域資料庫叢集,請完成以下步驟,將您的資料傳輸到加密叢集:
- 登入 Amazon Aurora and RDS console (Amazon Aurora and RDS 主控台)。
- 擷取未加密叢集的快照。
- 當快照可用時,使用以下設定還原該快照:
為叢集選擇 Single-AZ Deployment (單一可用區域部署)。這會將叢集還原為單一可用區域資料庫執行個體。
**注意:**Amazon RDS 不支援對所有資料庫執行個體執行此操作。如需更多資訊,請參閱建立多可用區域資料庫叢集的設定和資料庫執行個體類別類型。
- 還原快照且單一可用區域資料庫執行個體可用後,請擷取此執行個體的新快照。
- 從導覽頁面中,選擇 Snapshots (快照),並等待步驟 4 中的新快照可用。然後,選擇此快照。
- 選擇 Actions (動作),然後選擇 Copy snapshot (複製快照)。
- 在 Encryption (加密),選擇 Enable Encryption (啟用加密),然後選取您的 AWS Key Management Service (KMS) 金鑰以加密快照。
- 選擇 Copy snapshot (複製快照)。
- 複製的快照可用時,請使用以下設定還原該快照:
為叢集選擇 Multi-AZ Deployment (多可用區域部署)。
在 Encryption (加密) 區段中,確認預設選取項是您在步驟 7 中選取的 KMS 金鑰。
- 選擇 Restore DB instance (還原資料庫執行個體)。新的加密資料庫叢集與原始未加密資料庫叢集具有相同的資料。
注意:當您還原資料庫執行個體時,Amazon RDS 可能會提示您進行儲存體類型轉換。如需更多資訊,請參閱以下區段儲存體類型和成本。
確認加密叢集如預期運作後,請刪除您不再需要的所有資料庫執行個體和快照。
儲存體類型和成本
當您將資料庫執行個體還原回多可用區域部署叢集時,您可能會收到以下訊息:
Converting between General Purpose (SSD) and Provisioned IOPS (SSD)
If you convert between General Purpose (SSD) and Provisioned IOPS (SSD), it can cause these issues:
Deplete the initial General Purpose (SSD) I/O credits, leading to longer conversion times.
Negatively affect instance performance until the operation completes. Learn more
例如,如果您在步驟 3 中為單一可用區域部署選擇預設 GP2 儲存體類型,則會收到此警告。此儲存體類型會降低效能,以換取較低成本。
請確認您選擇適合您使用案例的儲存體類型。如需儲存體類型效能和成本的更多資訊,請參閱 Amazon RDS 資料庫執行個體儲存體。