如何为AWS RDS PostgreSQL配置非对称KMS加密密钥?
问题解答
- AWS RDS的静态加密(含创建实例时的加密配置)仅支持对称KMS密钥,不管是AWS管理密钥还是客户管理密钥,非对称密钥都不在支持范围内——这就是你创建的RSA非对称密钥未出现在加密选项列表里的原因。
- 非对称KMS密钥在AWS体系中主要用于签名验证、客户端侧的数据加密/解密等场景,并不适用于RDS的存储加密环节。
- 若你需要更高等级的加密保障,可参考以下方案:
- 选用满足需求的对称KMS密钥规格(比如AES-256),客户管理的对称密钥同样能实现自定义密钥生命周期、精细化权限控制等诉求。
- 叠加应用层加密:在将敏感数据存入RDS前,先用非对称密钥对数据做加密处理,结合RDS的静态加密实现双重防护。
内容的提问来源于stack exchange,提问作者Or Nakash
相关产品推荐
相关产品推荐

