本文介绍在PostgreSQL中使用pgcrypto实现多租户BYOK列加密的方案。采用信封加密,AWS KMS保存客户密钥(KEK),应用从KMS解密获取数据密钥(DEK)并传入查询,数据库不持有密钥。通过示例展示单组织查询和跨组织混合查询模式,并强调密钥应作为参数传递、按行记录加密状态、非BYOK租户使用平台密钥等生产注意事项。
完成下面两步后,将自动完成登录并继续当前操作。