🗄️ 字段级加密 · 动态脱敏 · 数据库安全

数据库加密网关 DBG

1 透明加密网关部署在应用 ← → 数据库之间
  • 字段级加密存储 + 动态脱敏
  • 三视图:明文 / 脱敏 / 密文,按账号分级
  • 应用零改造,加密后支持模糊查询
  • FPE保留格式加密,LIKE / BETWEEN可用
2 运维管控网关部署在运维人员 ← → 数据库之间
  • 数据库明文存储,不影响应用模糊查询
  • 仅管控运维输出视图,脱敏/加密敏感字段
  • 与TDE透明加密配合,实现双层防护
  • 禁止直连数据库,完整SQL审计追溯

字段级加密

精确到列级存储加密

动态脱敏

查询时按需脱敏

双模式

透明加密+运维管控

零改造

仅改连接地址即接入

高性能

3万+QPS,5-10%损耗

400+
服务客户
5-10%
性能损耗
2
部署模式
SM2/3/4
国密&国际算法

数据库面临的安全挑战

传统安全架构在防御外部攻击的同时,对来自内部的数据泄露和越权访问缺乏有效防护手段

🦹

黑客攻击

SQL注入、高级持续威胁(APT)、供应链攻击等手段获取数据库权限,窃取核心数据资产

👤

内部泄露

DBA、运维人员、离职员工利用合法权限越权访问敏感数据,传统审计手段难以追溯

📋

合规监管

GDPR、个人信息保护法等法规对数据库加密和访问控制提出了明确要求

⚠️ 外部攻击场景

数据库遭入侵,明文数据被加密勒索

某SaaS平台数据库被黑客攻破,存储的全部明文客户数据被加密锁定,平台被迫支付高额赎金并中断服务数日。若数据库实施了字段级加密和账号权限管控,黑客即使获取数据库访问权限,也无法读取真实业务数据。

黑客入侵 · 数据勒索
⚠️ 内部威胁场景

离职员工批量导出核心数据

某企业员工在离职前批量导出客户名单、战略规划和财务数据,转售给竞争对手造成重大损失。若关键数据经DBG加密存储并按角色分级授权,员工即使导出文件,拿到的也是无法读取的密文。

内部泄露 · 权限失控

安当DBG数据库加密网关

安当DBG(Database Gateway)作为代理部署在应用系统与数据库之间,无需改造应用代码,即可实现字段级加密/脱敏和权限控制

🔐

字段级加密·解密(透明加密模式)

精确到数据列的加密策略配置。写入时自动加密为密文存储(模式一),读取时有解密权限的账号看到明文,无权限账号只能看到密文或脱敏数据。

🎭

动态权限脱敏

基于数据库账号分级控制输出视图。特权看明文、普通看脱敏、运维看密文,数据库存明文,不影响应用模糊查询。

💾

主流数据库支持

全面支持MySQL、PostgreSQL等主流关系型数据库,对应用开发语言无任何限制。Java/Go/Python/PHP/.NET等开发栈均可无缝对接。

🔍

加密后模糊查询

采用保留格式加密(FPE)技术,加密字段长度不变、不影响数据库索引。在数据加密状态下仍支持LIKE模糊查询、范围查询等所有常规SQL操作。

🏗️

集中管理·统一运维

通过KSP密钥管理系统实现加密策略与密钥的集中化配置管理,大幅降低运维复杂度。统一审计日志记录所有关键数据库访问操作,满足合规审计要求。

💻

操作系统账号权限控制

融合TDE透明加密技术,在操作系统层级实施账号权限控制,有效限制Root/Admin等高权限账号在OS层面的未经授权数据访问。

两大部署模式

DBG支持两种独立部署形态,可分别或同时使用,灵活适配不同的安全场景

部署架构

模式一详解

部署在业务系统与数据库之间,作为透明代理拦截所有业务SQL流量,自动完成敏感字段的加密写入和动态解密/脱敏读取,对业务应用完全透明。

  • 1
    写入加密
    应用发送SQL → DBG根据策略识别敏感字段 → 调用KSP加密 → 加密后的SQL转发数据库 → 密文存储
  • 2
    读取动态解密/脱敏
    应用查询 → DBG转发 → 数据库返回含密文结果集 → DBG根据数据库账号权限判断
    ✅ 有权限 → KSP解密,返回明文 ❌ 无权限 → 脱敏处理,返回遮蔽数据
  • 3
    适用场景
    业务系统需要对敏感数据(身份证、手机号、银行卡号等)进行加密存储和分级访问控制,且不希望修改应用代码。实现"同一份数据、三种视图"——特权账号明文、普通账号脱敏、审计账号密文。

部署架构

模式二详解

部署在运维人员与数据库之间,强制运维人员、DBA、外包团队通过网关访问数据库;数据库保持明文存储,不影响应用系统正常运行及模糊查询能力;DBG仅对运维账号的查询结果进行自动脱敏或加密输出,杜绝内部人员直接接触敏感数据,可与TDE透明加密配合实现存储层+访问层双重防护。

  • 1
    运维隔离通道
    运维人员通过DBG网关连接数据库,网关作为唯一入口执行身份验证和权限校验。数据库本身配置仅允许DBG的IP访问,从网络层杜绝直连。
  • 2
    按账号自动脱敏
    运维人员发起任意SQL查询 → DBG转发执行 → 数据库返回原始明文结果 → DBG根据运维账号权限,对敏感字段自动脱敏(如手机号138****1234)或加密后返回。数据库中数据未被修改,应用系统无感知。
    🔐 运维始终无法接触真实敏感数据
  • 3
    完整审计 + 高危拦截
    所有运维SQL操作全量记录,谁、何时、执行了什么SQL、看到什么数据,均可追溯。可配置高危操作(DROP TABLE、删除用户等)自动拦截或触发审批流程。
  • 4
    适用场景
    DBA日常维护、外包运维团队管理、安全审计与合规检查。特别适用于处理大量敏感数据(金融、医疗、政务),但运维团队必须能够访问数据库进行排障和日常管理的场景。

支持的数据库类型

覆盖关系型、NoSQL、云原生分布式等主流数据库,两种模式灵活适配

数据库支持矩阵

透明加密运维管控双模式均支持 运维管控仅运维管控
📊 关系型数据库
🐘
PostgreSQL
透明加密运维管控
🐬
MySQL
透明加密运维管控
🔷
SQL Server
透明加密运维管控
🔴
Oracle
运维管控
🌊
OceanBase (MySQL)
透明加密运维管控
🍃
MariaDB
透明加密运维管控
👑
KingbaseES
透明加密运维管控
♟️
OpenGauss
运维管控
🟣
GaussDB (PG)
透明加密运维管控
🟣
GaussDB (MySQL)
透明加密运维管控
⚡ NoSQL 与 缓存
🔴
Redis
运维管控
🍃
MongoDB
运维管控
☁️ 云原生 / 分布式数据库
🔶
TiDB
运维管控
📊
ClickHouse
运维管控
🐝
Hive
运维管控
🏗️
GaussDB (DWS)
透明加密运维管控

💡 说明:绿色「透明加密」表示该库支持模式一(字段级加密+动态脱敏)蓝色「运维管控」表示支持模式二。所有数据库均支持模式二,标绿色的库同时支持两种模式。模式二基于通用SQL协议代理,可扩展至任意标准SQL接口数据库。

覆盖两类场景的核心能力

透明加密网关保护业务数据,运维管控网关收敛运维通道,六大特点覆盖双场景

01
透明加密网关

透明代理接入,应用零改造

只需将应用数据库连接地址指向DBG网关,无需修改一行业务代码。实施周期从数月缩短到数天,显著降低开发与测试成本。

02
透明加密网关

字段级加密 + 动态脱敏 + 权限三视图

精确到列的加密与脱敏策略,基于数据库账号动态判定权限。特权账号看明文、普通用户看脱敏、运维人员看密文,同一份数据三种视图。

03
透明加密网关

加密后仍支持模糊查询

采用保留格式加密(FPE)技术,加密后仍能执行LIKE模糊查询、范围查询、排序等常规SQL操作。安全性与灵活性兼得,不改变既有查询逻辑。

04
运维管控网关

全数据库类型兼容,应用无感知

通过SQL协议代理层工作,基本不限制数据库品牌与版本。MySQL、Oracle、达梦、人大金仓等均可接入;数据库保持明文存储,应用系统无需改造,模糊查询等常规SQL操作完全不受影响。

05
运维管控网关

SQL语句级精细管控

对运维SQL实现语句级拦截:DROP、TRUNCATE等高危操作自动拦截告警;敏感字段自动脱敏后返回;所有操作全量记录,谁、何时、做了什么,全程可追溯。

06
运维管控网关

完整审计 + 脱敏策略管理

所有运维SQL操作全量记录,谁、何时、执行了什么SQL、看到了什么数据,全程可追溯。脱敏规则集中管理,支持按账号、按字段灵活配置,满足合规审计要求。

安当DBG vs 四种主流数据库加密技术路线

覆盖从数据库自带加密、SDK改造、云代理网关到硬件加密设备的全路线对比

对比维度 安当DBG
透明代理网关
数据库自带TDE
MySQL/Oracle/PG
云原生代理网关
CASB类方案
应用层SDK加密
代码级集成
技术架构 SQL代理网关
应用与DB之间透明拦截
存储引擎层
数据文件落盘时加密
SQL代理网关
依赖云平台KMS
代码嵌入
应用内调用加密API
加密粒度 字段级
精确到列,按需加密
整库/表空间
全库一刀切
字段级
精确到列
字段级
最灵活
应用改造 零改造
仅改数据库连接地址
零改造
数据库内核透明
零改造
仅改数据库连接地址
需大量改造
所有SQL涉及加密字段均需重写
动态脱敏 ✅ 支持
按账号分级脱敏
❌ 不支持
仅防物理窃取
✅ 支持
配置化脱敏规则
❌ 不支持
需应用自行实现
账号级权限管控 ✅ 双模式
透明模式加密存储 / 运维模式明文存储+输出管控
❌ 无
数据库自身权限体系
△ 部分
三权分立,无运维模式
❌ 无
需应用层自行管理
加密后模糊查询 ✅ 支持
透明模式FPE加密LIKE可用;运维模式不影响应用查询
✅ 不影响
内存中解密后查询
✅ 支持
密文LIKE通配符
❌ 严重受限
密文无法LIKE/范围查询
SQL语句级管控 ✅ 支持
运维模式:高危拦截+全量审计
❌ 不支持 ❌ 不支持
仅加解密,无SQL审计
❌ 不支持
数据库兼容范围 极广
透明模式:MySQL/PG
运维模式:几乎不限
仅限一种
各数据库独立实现
有限
依赖云平台适配
不限
任何数据库
部署灵活性 本地/云/混合云
双模式独立部署
内置
数据库自带
仅云端
依赖云平台KMS
灵活
随应用部署
国密算法 ✅ SM2/SM3/SM4
配套KSP已通过商密认证
部分支持
仅企业版/特定版本
✅ SM4
云平台认证
✅ 可实现
需自行集成国密库

注:以上对比基于公开产品文档和行业调研(2026年5月),各方案的具体能力可能因版本和配置而异。安当DBG的核心差异化在于"双模式"架构——透明加密网关对业务数据进行字段级加密存储;运维管控网关则保持数据库明文存储,仅对运维人员输出结果进行脱敏/加密控制,不影响应用正常模糊查询。与市面其他数据库加密产品(通常仅做存储层加密)有本质区别。

六大典型应用场景

一"关"当关 — 无感加密筑牢防线,权限智能降本增效

📜

满足合规性要求

GDPR、个人信息保护法等法规要求,快速实现数据库敏感字段加密存储和访问控制,满足合规审计要求。

💡 DBG提供字段级加密+完整审计日志,满足合规审计对数据库加密的控制点要求。
🔍

防止内部数据泄露

DBA、运维人员、外包人员只能看到其权限范围内的数据(脱敏或密文),从机制上阻断内部数据窃取。

💡 实现权限最小化:即使DBA直连数据库,经DBG管控后仍看不到明文。
📊

保护生产环境敏感数据

为BI、报表、测试等非核心生产应用提供经过脱敏处理的安全数据视图,不影响生产数据安全性。<strong>运维管控模式下数据库存明文,应用系统无感知,模糊查询完全不受影响。</strong>

💡 无需手工编写脱敏脚本,通过DBG账号权限即可自动生成'安全数据视图'。
☁️

云数据库安全加固

在云端环境下,额外增加一层应用与数据库之间的安全控制,防范云平台层面潜在的数据访问风险。

💡 即使云平台管理员也无法读取加密数据 —— 密钥掌握在企业自己的KSP系统中。
🤝

数据共享与开放安全

在需要对外部合作伙伴提供数据库访问时,通过DBG确保敏感信息(姓名、手机号、身份证号等)被自动脱敏。

💡 开放数据库给第三方合作方时,敏感字段自动脱敏,数据可用不可见。
🔧

老旧系统安全升级

对难以改造的遗留系统,无需修改任何业务代码,通过DBG即可快速实现数据加密防护,平滑完成安全升级。

💡 不用翻代码、不用重构、不用停服,DBG部署即加密,是老旧系统安全改造的最优解。

选择安当DBG =「安全合规」与「业务敏捷」的黄金平衡点

🛡️
↓ 80%
数据泄露风险
内部越权访问从'防不住'变成'看不到'
💰
↓ 70%
实施成本
应用零改造,免去业务代码翻新和测试投入
100%
合规达标
自动化加密+审计日志,满足合规审计要求
→ 持平
业务查询效率
保留格式加密(FPE),模糊查询和索引不受影响
🔧
↑ 60%
运维效率
统一管理+KSP集中管控,告别多系统分散维护

安当数据安全产品矩阵

以KSP密钥管理平台为统一基座,覆盖数据加密与安全服务两大场景

🧊

透明数据加密

免改造 / 不限数据库类型

📡

应用数据加密

字段级API加密SDK

🎭

数据静态脱敏

敏感字段静态脱敏处理

🗄️

数据库加密网关

多数据库零代码接入

☁️

云密钥管理

多云KMS统一纳管调度

📜

证书签发系统

SM2/ECC/RSA 全生命周期

📦

凭据管理系统

密码自动轮换安全分发

🛡️

数据防勒索

进程白名单实时阻断

💡 以上组件均以KSP为底层密钥基座,实现密钥的生成、存储、轮换与销毁全生命周期管理

知识产权与产品认证

🔑

KSP密钥管理系统认证

DBG的加密密钥由KSP统一管理,KSP已通过国家密码管理局商用密码产品检测认证(符合GM/T 0051标准)

📋

多项软件著作权

TDE透明加密、数据库加密网关、KSP密钥管理系统等核心产品均已获得软件著作权

🔧

华为鲲鹏兼容性认证

KSP密钥管理系统通过华为鲲鹏Compatible认证,支持国产ARM架构服务器

🔐

TDE 透明加密认证

通过国家密码管理局商用密码产品检测认证,TDE 透明加密系统符合 GM/T 0051 标准

🏢

ISO9001 质量管理体系

完善的开发、测试、售后和服务流程,保障产品质量持续稳定

🖥️

ISO20000 IT服务管理

信息安全管理体系认证,保障客户数据在产品生命周期中的安全合规

🛡️

ISO27001 信息安全

信息安全管理体系认证,保障客户数据与隐私安全

🤝

行业协会成员

上海软件行业协会成员、上海信创协会成员,深度参与行业标准制定

CISSP 专家团队怎么说

国际注册信息系统安全专家,为数据库加密与权限管控场景提供高标准技术支撑

数据库安全最难的不是外部攻击,而是内部越权。DBA拥有最高权限、能直连数据库,是传统架构里最大的'不可信边界'。DBG的运维管控网关把这个边界真正立起来了——即使DBA直连,看到的也是脱敏数据,从根本上消除了特权账号泄露的风险。
太白

太白

CISSP | 首席安全架构师

20年华为研发经验,14年安全产品架构经验

我们帮很多企业做过数据安全评估,最常见的问题是'加密了,但密钥和数据放在一起'——这等于白加密。DBG的字段级加密配合KSP独立管理密钥,做到了真正的密数分离,任何一方单独泄露都无法还原明文,这才是数据加密的正确架构。
钟离

钟离

CISSP | 数据安全专家

精通安全策略与风险管理,身份安全与数据加密专家

数据库加密网关 FAQ

DBG数据库加密网关需要修改应用代码吗? +

不需要。DBG采用透明代理架构,部署在应用与数据库之间,应用程序只需将数据库连接地址指向DBG网关即可,无需修改任何业务代码。支持所有主流开发语言(Java、Go、Python、PHP、.NET等)和数据库驱动。

DBG支持哪些数据库?加密后还能模糊查询吗? +

目前支持MySQL和PostgreSQL,其他数据库(Oracle、SQL Server、达梦、人大金仓等)正在持续兼容中。DBG支持保留格式加密(FPE),加密后的数据长度不变,不影响数据库索引和查询性能,支持LIKE模糊查询、范围查询、排序等所有常规SQL操作。

DBG的数据加密和脱敏有什么区别? +

加密是将明文数据通过加密算法转换成密文存储,只有有解密权限的数据库账号才能将密文还原为明文。脱敏是在返回查询结果时对敏感字段进行遮蔽处理(如手机号138****1234、身份证号310***********1234),不改变数据库中实际存储的数据。

DBG通过数据库账号权限控制实现了'同一份数据、三种视图':特权账号看到全文明文 → 普通用户看到脱敏数据 → 运维人员只能看到密文。

DBG和TDE透明加密有什么区别? +

TDE(透明数据加密)是在存储层对数据库文件进行整库加密,保护数据落盘后的安全,主要防止磁盘被盗导致的数据泄露。DBG是在应用与数据库之间做字段级加密和精细化的访问控制。

两者互补:TDE防物理窃取和磁盘丢失,DBG防内部越权访问和外部SQL注入。安当DBG支持两种部署模式,并可与TDE配合形成'存储层+应用层'双层安全。

DBG的性能影响有多大? +

DBG采用高性能加密引擎,可支撑3万+ QPS。加密操作在内存中完成,采用硬件加速的多种加密算法(支持SM2/SM3/SM4国密算法及AES等国际算法),实测加密字段的SQL查询性能损耗约5-10%。DBG支持双活/集群部署以支撑更高吞吐量场景,同时支持读写分离架构下的主从分布部署。

DBG通过了哪些认证?如何满足合规要求? +

安当DBG通过字段级加密、动态脱敏和完整的操作审计日志功能,帮助客户满足数据库加密及访问控制的合规要求。配套的KSP密钥管理系统已通过国家密码管理局商用密码产品检测认证(符合GM/T 0051标准),支持SM2/SM3/SM4国密算法及AES等国际算法。在GDPR和《个人信息保护法》方面,DBG通过字段级脱敏和权限控制实现数据最小化访问原则。

DBG如何与现有KSP/HSM集成? +

DBG的加密密钥由KSP密钥管理系统统一管理和分发,DBG自身不存储任何密钥。KSP可进一步对接安当HSM硬件加密机(FIPS 140-2/3认证),实现密钥的硬件级安全存储。DBG启动时从KSP安全获取加密密钥,密钥不落盘存储,每次重启自动更新,支持密钥定期轮换,确保密钥的全生命周期安全。

DBG是如何部署的?支持高可用吗? +

DBG以代理网关形式部署,支持物理机、虚拟机、Docker容器化等多种部署方式。支持双活和主备两种高可用模式,结合负载均衡器实现故障自动切换。DBG自身不存储任何业务数据,只做流式加解密处理,可以弹性水平扩展。最小部署仅需1台服务器(4核/8G),支持银河麒麟、统信UOS等国产操作系统。