Gestion sûre et fiable du cycle de vie des clés sur le cloud
Alibaba Cloud Key Management Service (KMS) fournit des services de gestion des clés et de chiffrement sécurisés et conformes pour vous aider à chiffrer et protéger vos données sensibles. KMS s'intègre à un large éventail de services Alibaba Cloud pour vous permettre de chiffrer les données sur l'ensemble du cloud et de contrôler leur environnement distribué. KMS fournit des journaux d'utilisation des clés via ActionTrail, prend en charge la rotation personnalisée des clés et propose des HSM certifiés FIPS 140-2 niveau 3 ou ayant passé d'autres validations pertinentes, afin de vous aider à répondre à vos exigences réglementaires et de conformité.
Entièrement géré
KMS fournit des services de gestion des clés et de chiffrement. Vous gérez le cycle de vie et les autorisations des clés, les utilisez pour le chiffrement et la signature, tandis qu'Alibaba Cloud gère intégralement l'infrastructure cryptographique et garantit la disponibilité, la sécurité et la fiabilité du service.
Disponibilité, fiabilité et élasticité
KMS traite vos requêtes avec une faible latence grâce à des modules cryptographiques redondants répartis dans les zones de disponibilité de chaque région, et s'adapte à vos besoins pour créer autant de clés que nécessaire. Vous pouvez importer votre propre clé dans KMS et en conserver une copie hors ligne pour une durabilité accrue.
Sécurité et conformité
KMS garantit une protection rigoureuse de vos clés sur Alibaba Cloud grâce à une conception et un audit sécurisés. KMS vous aide à répondre rapidement aux exigences réglementaires et de conformité en proposant des HSM gérés certifiés FIPS 140-2 niveau 3 ou ayant passé d'autres validations pertinentes, en vous permettant de configurer des politiques de rotation des clés personnalisées, de gérer les autorisations dans RAM et de suivre l'utilisation des clés dans ActionTrail. Vous pouvez transmettre les événements ActionTrail vers OSS ou Log Service pour les intégrer à une solution SIEM et approfondir l'analyse et la détection des menaces.
Chiffrement des données pour les services cloud intégrés
KMS s'intègre à un large éventail de services Alibaba Cloud tels qu'ECS, RDS, OSS, NAS et MaxCompute. Avec un coût minimal de gestion des clés, vous pouvez utiliser KMS pour chiffrer les données de ces services et conserver le contrôle de leur environnement de calcul et de stockage distribué. Grâce au chiffrement côté serveur tel qu'OSS SSE ou au TDE des bases de données, vous contrôlez le chiffrement via KMS et RAM, tandis qu'Alibaba Cloud gère la complexité et prend en charge l'exécution des opérations de chiffrement pour vous.
Chiffrement personnalisé et signatures numériques
KMS encapsule des API de chiffrement et de HSM simplifiées pour vous permettre de chiffrer facilement les données de vos applications, renforçant ainsi la sécurité et la conformité tout en réduisant la surface d'attaque sur les données sensibles. Vous pouvez également utiliser des clés asymétriques pour la signature numérique afin de garantir l'intégrité des données critiques.
Rentabilité
Avec KMS, vous ne payez que les ressources consommées, sans avoir à acquérir de HSM ni à assumer les coûts d'exploitation, de maintenance et de remplacement du matériel. KMS vous aide à réduire le coût de construction et de maintenance de votre propre infrastructure de gestion des clés.
Fonctionnalités
Fonctionnalités de gestion complètes
KMS offre un ensemble complet de fonctionnalités de gestion des clés pour répondre à tous vos besoins.
Clés générées dans KMS ou importées depuis des sources externes
Vous pouvez générer des clés dans KMS ou importer vos propres clés (Bring Your Own Keys, BYOK) dans les HSM gérés. Les clés BYOK vous permettent de conserver des copies hors ligne supplémentaires. Les HSM gérés garantissent que les clés importées ne seront pas exportées.
Gestion du cycle de vie des clés et rotation automatique
Vous pouvez activer ou désactiver des clés, ou planifier un cycle régulier de suppression. Pour les clés BYOK, vous pouvez les supprimer à tout moment ou définir une politique d'expiration automatique. KMS vous permet de configurer des politiques de rotation personnalisées afin de renouveler automatiquement les clés de chiffrement et de renforcer leur sécurité.
Authentification, autorisation et audit (AAA)
Vous pouvez gérer les politiques d'authentification et d'autorisation des utilisateurs KMS via RAM. Vous pouvez suivre et auditer l'utilisation des clés via ActionTrail, ou stocker les journaux d'utilisation dans OSS ou Log Service pour divers scénarios tels que le stockage à long terme, l'analyse de données et l'intégration SIEM.
HSM entièrement gérés
Les HSM gérés offrent un mécanisme de protection haute sécurité pour les clés.
Certification et conformité des HSM
KMS fournit des HSM ayant obtenu la validation FIPS 140-2 niveau 3, fonctionnant en mode d'exploitation FIPS de niveau 3, ou propose des HSM ayant satisfait aux validations requises pour se conformer aux exigences réglementaires locales.
Génération sécurisée des clés
Les HSM gérés utilisent un algorithme de génération de nombres aléatoires sécurisé et certifié. Cet algorithme exploite des graines à haute entropie pour générer les matériaux de clés. Cela protège les clés contre toute récupération ou anticipation par des acteurs malveillants.
Protection matérielle des clés
Les HSM gérés protègent les clés dans KMS grâce à des mécanismes matériels. Le texte en clair des clés est uniquement traité au sein des HSM lors des opérations cryptographiques. Il reste dans le périmètre de sécurité matériel des HSM.
Intégration avec les autres services Alibaba Cloud
KMS s'intègre à de nombreux services Alibaba Cloud pour offrir une expérience de chiffrement native et des fonctionnalités de sécurité avancées.
Chiffrement par défaut de niveau standard
KMS permet à chaque service cloud de gérer automatiquement une clé de chiffrement dédiée. Par défaut, les services cloud peuvent utiliser cette clé sans se soucier de son cycle de vie ni de ses politiques d'autorisation.
Sources optionnelles pour les clés de chiffrement
Vous pouvez créer des clés dans KMS ou importer des matériaux de clés externes, puis autoriser les services cloud à utiliser des clés gérées par l'utilisateur pour la protection par chiffrement des données. Vous obtenez ainsi un contrôle total sur les clés en gérant leurs autorisations et leur cycle de vie.
Audit de l'utilisation des clés par les services cloud
Qu'il s'agisse de clés gérées par le service ou de clés gérées par l'utilisateur, vous pouvez auditer l'utilisation des clés par les services cloud en appelant les opérations de l'API KMS en votre nom.
Opérations cryptographiques simples et efficaces
KMS s'appuie sur des concepts cryptographiques abstraits et fournit des API d'opérations cryptographiques simples.
Chiffrement enveloppe
Grâce au chiffrement enveloppe intégré à KMS, vous pouvez générer une clé secondaire et chiffrer la CMK en un seul appel API.
AEAD
KMS encapsule le chiffrement authentifié avec données associées (AEAD). Vous pouvez utiliser le contexte de chiffrement pour garantir l'intégrité et l'authenticité des données chiffrées.
Vérification de signature numérique
KMS peut héberger des clés asymétriques et fournir des algorithmes de vérification de signature numérique basés sur ces clés. KMS s'applique à de nombreux scénarios tels que la vérification d'identité, la signature de code et la blockchain.
Suggestions d'utilisation
|
Chiffrement des données stockées dans les services Alibaba Cloud / Chiffrement transparent des données
|
Chiffrement au niveau des champs
|
Gestion des secrets AK/SK
|
Sauvegarde et restauration des clés
|
KMS matériel
|
|
|---|---|---|---|---|---|
| Cas d'usage | Compatible avec plus de 90 services Alibaba Cloud, notamment Elastic Compute Service (ECS), ApsaraDB RDS et Object Storage Service (OSS) | Applicable au chiffrement de fichiers, de champs de données et de chaînes de certificats | Applicable à la gestion des secrets AK et SK, des jetons, des mots de passe de comptes de base de données et d'autres secrets | Applicable à la sauvegarde de clés et de secrets dans les régions du monde entier | Applicable au service de gestion de clés matériel validé par les normes FIPS (Federal Information Processing Standards) 140-2 niveau 3 |
| Méthode de chiffrement | Chiffrement des données stockées dans les services Alibaba Cloud ou chiffrement transparent des données | Chiffrement applicatif | Chiffrement applicatif | N/A | Chiffrement applicatif, chiffrement des données stockées dans les services Alibaba Cloud ou chiffrement transparent des données |
| Caractéristiques d'accès aux données | Accès en temps réel, appelé par les services cloud | Accès en temps réel, accès en cache | Accès en temps réel | Accès en temps réel après archivage | Accès en temps réel |
| Performances de traitement | Illimité | Plus de 100 000 QPS | Plus de 100 000 QPS | N/A | Plus de 100 000 QPS |
| Nécessité d'intégrer le SDK | Non | Oui | Oui | Non | Oui |
| Langages de développement SDK pris en charge | N/A | Java, Go, PHP, Python... | Java, Go, PHP, Python... | N/A | Java, Go, PHP, Python... |
| Prise en charge de Terraform | Oui | Oui | Oui | Non | Non |
| SLA | Soumis aux accords de niveau de service (SLA) des services cloud concernés | 99.95% | 99.95% | 99.9999% | 99.95% |
| Élément facturable | Gratuit | QPS, nombre de clés, nombre de VPC... | Facturation basée sur le nombre de secrets et les QPS après chiffrement à l'aide de la clé maître client (CMK) | Durée de sauvegarde | QPS, nombre de VPC, nombre de modules de sécurité matériels (HSM)... |
| Tarifs | 0,0 USD par mois | À partir de 500,0 USD par mois | À partir de 550,0 USD par mois |
Gratuit de 0 à 6 jours À partir de 12,5 USD par mois à partir de 7 jours |
À partir de 1 799,00 USD par mois |
| Lien d'achat | Utilisation gratuite | Clé logicielle | Credential Butler | Sauvegarde | Clés matérielles |
Assistance améliorée pour vous
Conseil de prévente individualisé, assistance technique 24 h/24, 7 j/7, réponse plus rapide et plus de tickets.
Conseil de prévente individualisé
Assistance technique 24 h/24, 7 j/7
6 tickets gratuits par trimestre
