Sichere und zuverlässige Verwaltung des Schlüssellebenszyklus in der Cloud
Der Alibaba Cloud Key Management Service (KMS) bietet sichere und konforme Dienste zur Schlüsselverwaltung und Kryptografie, mit denen Sie sensible Datenbestände verschlüsseln und schützen können. KMS ist in zahlreiche Alibaba-Cloud-Dienste integriert, sodass Sie Daten cloudweit verschlüsseln und die verteilte Umgebung steuern können. KMS stellt Protokolle zur Schlüsselnutzung über ActionTrail bereit, unterstützt benutzerdefinierte Schlüsselrotation und bietet Cloud Hardware Security Modules (HSM), die die FIPS-140-2-Level-3-Zertifizierung oder andere relevante Validierungen bestanden haben, um Ihre regulatorischen und Compliance-Anforderungen zu erfüllen.
Vollständig verwaltet
Der Key Management Service (KMS) bietet Dienste zur Schlüsselverwaltung und Kryptografie. Sie verwalten den Lebenszyklus und die Berechtigungen der Schlüssel und nutzen sie für Verschlüsselung und Signierung, während Alibaba Cloud die kryptografische Infrastruktur vollständig verwaltet und Verfügbarkeit, Sicherheit und Zuverlässigkeit des Dienstes gewährleistet.
Verfügbarkeit, Zuverlässigkeit und Elastizität
Der Key Management Service (KMS) verarbeitet Ihre Anfragen mit niedriger Latenz über redundante Kryptografiemodule in allen Verfügbarkeitszonen jeder Region und skaliert nach Bedarf, sodass Sie beliebig viele Schlüssel erstellen können. Sie können eigene Schlüssel in KMS importieren und eine Kopie offline aufbewahren, um die Datensicherheit weiter zu erhöhen.
Sicherheit und Compliance
Der Key Management Service (KMS) gewährleistet einen strengen Schutz Ihrer Schlüssel auf Alibaba Cloud durch sicheres Design und regelmäßige Überprüfungen. KMS hilft Ihnen, regulatorische und Compliance-Anforderungen schnell zu erfüllen, indem verwaltete Cloud Hardware Security Modules (HSM) angeboten werden, die die FIPS-140-2-Level-3-Zertifizierung oder andere relevante Validierungen bestanden haben. Zudem können Sie benutzerdefinierte Richtlinien zur Schlüsselrotation konfigurieren, Berechtigungen in Resource Access Management (RAM) verwalten und die Schlüsselnutzung in ActionTrail nachverfolgen. ActionTrail-Ereignisse lassen sich an Object Storage Service (OSS) oder Log Service weiterleiten, um sie mit einer SIEM-Lösung für erweiterte Analysen und Bedrohungserkennung zu integrieren.
Datenverschlüsselung für integrierte Cloud-Dienste
Der Key Management Service (KMS) ist in zahlreiche Alibaba-Cloud-Dienste wie ECS, ApsaraDB RDS, Object Storage Service (OSS), Apsara File Storage NAS und MaxCompute integriert. Mit minimalem Aufwand für die Schlüsselverwaltung können Sie KMS nutzen, um Daten in diesen Diensten zu verschlüsseln und die Kontrolle über deren verteilte Rechen- und Speicherumgebung zu behalten. Bei serverseitiger Verschlüsselung wie OSS SSE oder Datenbank-TDE steuern Sie das Verschlüsselungsverhalten über KMS und Resource Access Management (RAM), während Alibaba Cloud die Komplexität übernimmt und die Ausführung der Verschlüsselungsworkloads für Sie finanziert.
Benutzerdefinierte Verschlüsselung und digitale Signaturen
Der Key Management Service (KMS) kapselt vereinfachte Kryptografie- und Cloud Hardware Security Module (HSM)-APIs, damit Sie Daten in Ihrer Anwendung einfach verschlüsseln und so integrierte Sicherheit und Compliance gewährleisten können. Dies verringert die Angriffsfläche für sensible Daten zusätzlich. Sie können auch asymmetrische Schlüssel für digitale Signaturen verwenden, um die Integrität kritischer Daten sicherzustellen.
Kosteneffizienz
Mit dem Key Management Service (KMS) zahlen Sie nur für die Ressourcen, die Sie tatsächlich nutzen. Dadurch entfallen die Anschaffung von Cloud Hardware Security Modules (HSM) sowie die laufenden Kosten für Hardwarebetrieb, Patches und Ersatz. KMS hilft Ihnen, die Kosten für Aufbau und Wartung einer eigenen Schlüsselverwaltungsinfrastruktur zu senken.
Funktionen
Umfassende Verwaltungsfunktionen
Key Management Service (KMS) bietet umfangreiche Schlüsselverwaltungsfunktionen, die alle Ihre Anforderungen erfüllen.
In Key Management Service (KMS) generierte oder aus externen Quellen importierte Schlüssel
Sie können Schlüssel in Key Management Service (KMS) generieren oder eigene Schlüssel (Bring Your Own Keys, BYOKs) in verwaltete HSMs importieren. BYOKs ermöglichen Ihnen das Aufbewahren zusätzlicher Offline-Schlüsselkopien. Verwaltete HSMs stellen sicher, dass importierte Schlüssel nicht exportiert werden.
Schlüssellebenszyklus-Management und automatische Schlüsselrotation
Sie können Schlüssel aktivieren oder deaktivieren sowie einen regelmäßigen Löschzyklus festlegen. Bei BYOK können Sie Schlüssel jederzeit löschen oder eine automatische Ablaufrichtlinie definieren. Key Management Service (KMS) ermöglicht Ihnen die Konfiguration benutzerdefinierter Rotationsrichtlinien, um Verschlüsselungsschlüssel automatisch und regelmäßig zu rotieren und so die Schlüsselsicherheit zu erhöhen.
Authentifizierung, Autorisierung und Auditierung (AAA)
Sie können die Benutzerauthentifizierung und Autorisierungsrichtlinien von Key Management Service (KMS) über Resource Access Management (RAM) verwalten. Die Schlüsselverwendung lässt sich über ActionTrail nachverfolgen und prüfen. Alternativ können Sie Schlüsselverwendungsprotokolle in Object Storage Service (OSS) oder Log Service speichern – beispielsweise für Langzeitspeicherung, Datenanalyse und SIEM-Integration.
Vollständig verwaltete HSMs
Verwaltete HSMs bieten einen hochsicheren Schutzmechanismus für Schlüssel.
HSM-Zertifizierung und -Compliance
Key Management Service (KMS) bietet HSMs, die die FIPS-140-2-Level-3-Validierung bestanden haben und im FIPS-konformen Level-3-Betriebsmodus laufen, oder HSMs, die entsprechende Validierungen bestanden haben, um lokale regulatorische Anforderungen zu erfüllen.
Sichere Schlüsselgenerierung
Verwaltete HSMs verwenden einen sicheren und lizenzierten Algorithmus zur Zufallszahlengenerierung. Dieser Algorithmus nutzt Seeds mit hoher Entropie, um Schlüsselmaterial zu generieren. Dadurch werden Schlüssel vor der Wiederherstellung oder Vorhersage durch böswillige Akteure geschützt.
Hardwarebasierter Schlüsselschutz
Verwaltete HSMs schützen Schlüssel in Key Management Service (KMS) durch Hardwaremechanismen. Der Klartext von Schlüsseln wird für Schlüsseloperationen ausschließlich innerhalb der HSMs verarbeitet und verbleibt innerhalb der Hardwaresicherheitsgrenze der HSMs.
Integration mit anderen Alibaba-Cloud-Diensten
Key Management Service (KMS) lässt sich mit zahlreichen Alibaba-Cloud-Diensten integrieren, um eine native Verschlüsselungserfahrung und erweiterte Sicherheitsfunktionen bereitzustellen.
Standardverschlüsselung für Einsteiger
Key Management Service (KMS) ermöglicht jedem Cloud-Dienst die automatische Verwaltung eines dedizierten Verschlüsselungsschlüssels. Standardmäßig können Cloud-Dienste diesen Schlüssel verwenden, ohne sich um dessen Lebenszyklus und Autorisierungsrichtlinien kümmern zu müssen.
Optionale Quellen für Verschlüsselungsschlüssel
Sie können Schlüssel in Key Management Service (KMS) erstellen oder externes Schlüsselmaterial importieren und Cloud-Dienste autorisieren, benutzerverwaltete Schlüssel für die Datenverschlüsselung zu verwenden. Dadurch erhalten Sie die vollständige Kontrolle über Ihre Schlüssel, indem Sie deren Berechtigungen und Lebenszyklus verwalten.
Prüfung der Schlüsselverwendung durch Cloud-Dienste
Unabhängig davon, ob dienstverwaltete oder benutzerverwaltete Schlüssel verwendet werden, können Sie die Schlüsselverwendung durch Cloud-Dienste prüfen, indem diese Key-Management-Service-API-Operationen (KMS) in Ihrem Namen aufrufen.
Einfache und effektive Kryptografieoperationen
Key Management Service (KMS) verwendet abstrakte kryptografische Konzepte und stellt einfache APIs für Kryptografieoperationen bereit.
Umschlagverschlüsselung
Mit der in Key Management Service (KMS) integrierten Umschlagverschlüsselung können Sie einen sekundären Schlüssel generieren und den CMK mit einem einzigen API-Aufruf verschlüsseln.
AEAD
Key Management Service (KMS) kapselt Authenticated Encryption with Associated Data (AEAD) ein. Sie können den Verschlüsselungskontext nutzen, um zusätzliche Integrität und Authentizität für verschlüsselte Daten bereitzustellen.
Verifizierung digitaler Signaturen
Key Management Service (KMS) kann asymmetrische Schlüssel hosten und darauf basierende Algorithmen zur Verifizierung digitaler Signaturen bereitstellen. KMS lässt sich in vielfältigen Szenarien einsetzen, darunter Identitätsverifizierung, Codesignatur und Blockchain.
Nutzungsempfehlungen
|
Verschlüsselung von in Alibaba-Cloud-Diensten gespeicherten Daten / Transparente Datenverschlüsselung
|
Datenfeldverschlüsselung
|
AK/SK-Geheimnisverwaltung
|
Schlüsselsicherung und -wiederherstellung
|
Hardware-KMS
|
|
|---|---|---|---|---|---|
| Anwendungsszenario | Geeignet für über 90 Alibaba-Cloud-Dienste, einschließlich Elastic Compute Service (ECS), ApsaraDB RDS und Object Storage Service (OSS) | Geeignet für die Verschlüsselung von Dateien, Datenfeldern und Zertifikatsketten | Geeignet für die Verwaltung von AK- und SK-Secrets, Tokens, Passwörtern von Datenbankkonten und weiteren Secrets | Geeignet für das Backup von Schlüsseln und Secrets in Regionen weltweit | Geeignet für Hardware-Schlüsselverwaltungsdienste, die nach Federal Information Processing Standards (FIPS) 140-2 Level 3 validiert sind |
| Verschlüsselungsmethode | Verschlüsselung von Daten in Alibaba-Cloud-Diensten oder transparente Datenverschlüsselung | Anwendungsverschlüsselung | Anwendungsverschlüsselung | N/A | Anwendungsverschlüsselung, Verschlüsselung von Daten in Alibaba-Cloud-Diensten oder transparente Datenverschlüsselung |
| Datenzugriffsmerkmale | Echtzeitzugriff, Aufruf durch Cloud-Dienste | Echtzeitzugriff, Cache-Zugriff | Echtzeitzugriff | Echtzeitzugriff nach Archivierung | Echtzeitzugriff |
| Verarbeitungsleistung | Keine Begrenzung | Über 100.000 QPS | Über 100.000 QPS | N/A | Über 100.000 QPS |
| SDK-Integration erforderlich | Nein | Ja | Ja | Nein | Ja |
| Unterstützte SDK-Entwicklungssprachen | N/A | Java, Go, PHP, Python... | Java, Go, PHP, Python... | N/A | Java, Go, PHP, Python... |
| Terraform-Unterstützung | Ja | Ja | Ja | Nein | Nein |
| SLA | Abhängig von den Service-Level Agreements (SLAs) der jeweiligen Cloud-Dienste | 99.95% | 99.95% | 99.9999% | 99.95% |
| Abrechnungsposition | Kostenlos | QPS, Anzahl der Schlüssel, Anzahl der VPCs ... | Abrechnung basierend auf der Anzahl der Secrets und QPS nach Verschlüsselung mit dem Customer Master Key (CMK) | Backup-Dauer | QPS, Anzahl der VPCs, Anzahl der Hardware-Sicherheitsmodule (HSMs)... |
| Preise | 0,0 USD pro Monat | Ab 500,0 USD pro Monat | Ab 550,0 USD pro Monat |
0–6 Tage kostenlos Ab 12,5 USD pro Monat für 7 Tage oder mehr |
Ab 1.799,00 USD pro Monat |
| Kauflink | Kostenlos nutzbar | Software-Schlüssel | Anmeldeinformationen-Butler | Schlüssel-Backup | Hardware-Schlüsselverwaltung |
Verbesserter Support für Sie
Persönliche Vorverkaufsberatung, technischer Support rund um die Uhr, schnellere Antworten und mehr Tickets.
Persönliche Vorverkaufsberatung
Technischer Support rund um die Uhr
6 kostenlose Tickets pro Quartal
