Tous les produits
Search
Centre de documentation

Key Management Service:Qu'est-ce que Cloud Hardware Security Module ?

Dernière mise à jour :Aug 09, 2026

Cloud Hardware Security Module (HSM) est un service de chiffrement matériel basé sur le cloud, reposant sur des modules de sécurité matérielle certifiés par l'Administration nationale du cryptage ou validés au niveau 3 de la norme FIPS 140-3. Vous gérez les clés cryptographiques, chiffrez et déchiffrez les données, et répondez aux exigences de conformité réglementaire sans maintenir de matériel HSM physique.

Présentation

Cloud HSM s'appuie sur des modules de sécurité matérielle certifiés par l'Administration nationale du cryptage ou validés au niveau 3 de la norme FIPS 140-3. Grâce à la virtualisation, Cloud HSM vous aide à respecter les exigences réglementaires en matière de sécurité des données et à protéger la confidentialité des données de votre activité cloud. Avec Cloud HSM, vous gérez les clés de manière sécurisée et utilisez divers algorithmes de chiffrement pour des opérations de chiffrement et de déchiffrement fiables. Cloud HSM prend en charge les opérations cryptographiques suivantes :

  • Génération, stockage, importation, exportation et gestion de clés symétriques et de paires de clés asymétriques.

  • Chiffrement et déchiffrement des données à l'aide d'algorithmes symétriques et asymétriques.

  • Calcul de condensés de message et de codes d'authentification de message basés sur le hachage (HMAC) via des fonctions de hachage.

  • Signature numérique des données et vérification des signatures.

  • Génération de données aléatoires cryptographiquement sûres.

Important

Cloud HSM fournit des services de conseil technique pour l'initialisation des appareils, la configuration des clusters, la surveillance et l'intégration du SDK, ainsi que les certificats de certification des produits de cryptographie commerciale pour les appareils HSM. Il ne fournit pas la documentation détaillée des agences tierces d'évaluation de la sécurité des applications de cryptographie commerciale. Pour plus d'informations, contactez le service d'évaluation de la cryptographie commerciale du cloud public d'Alibaba Cloud.

Appareils HSM

Cloud HSM est une ressource virtualisée provisionnée à partir du module cryptographique matériel d'un appareil HSM. Cloud HSM offre le même niveau de conformité que le module cryptographique matériel et permet de chiffrer et déchiffrer les données. Cloud HSM propose des modules de sécurité virtuels (VSM) et des HSM dédiés. Pour connaître les paramètres détaillés des appareils HSM, consultez Données de performance des machines cryptographiques virtuelles.

Module de sécurité virtuel (VSM)

Déployé dans un environnement multilocataire où les ressources matérielles sont partagées entre plusieurs utilisateurs. Les VSM répondent aux exigences de la loi chinoise sur la cryptographie et à la certification FIPS 140-3 Level 3. Ils conviennent aux petites et moyennes entreprises ou aux scénarios aux besoins de performance modérés. Types de VSM pris en charge :

  • VSM en Chine continentale : VSM général conforme à la norme SM.

  • Hors de Chine continentale : VSM général conforme à la norme FIPS.

HSM dédié

Les ressources matérielles sont exclusivement réservées à un seul locataire. Ces ressources dédiées garantissent un débit élevé et une faible latence. Le dispositif offre le niveau de sécurité physique le plus élevé grâce à une conception résistante à la falsification, conforme à la norme FIPS 140-3. Il convient aux grandes entreprises, aux institutions financières ou aux scénarios exigeant le plus haut niveau de sécurité et de performance. Il fournit des HSM physiquement dédiés certifiés par des organismes officiels (Administration nationale du cryptage/NIST (FIPS 140-3 Level 3)/PCI HSM v3).

Cas d'utilisation

  • Migration des charges de travail HSM sur site vers le cloud

    Lors de la migration des charges de travail HSM du centre de données vers Elastic Compute Service (ECS), remplacez le matériel sur site par Cloud HSM pour le chiffrement, le déchiffrement, la signature et la vérification des signatures afin de protéger vos données cloud.

  • Chiffrement et déchiffrement conformes pour les applications

    Par exemple, utilisez Cloud HSM avec Alibaba Cloud Dedicated KMS pour chiffrer et déchiffrer les données sensibles des applications, avec base de données pour chiffrer et déchiffrer les données de la base de données, et avec des applications de chiffrement de fichiers pour chiffrer et déchiffrer le stockage de fichiers.

  • Délégation SSL pour les sites web HTTPS

    Les GVSM en Chine continentale prennent en charge la délégation SSL, ce qui réduit la charge du CPU du serveur et améliore les temps de réponse client. Cloud HSM génère également des clés privées de certificat, renforçant leur protection et empêchant leur fuite depuis les serveurs.

  • Protection des clés privées de certificat

    Pour les certificats numériques émis par des autorités de certification (CA), stockez les clés privées des certificats dans des HSM et utilisez les HSM pour les opérations de signature afin de protéger vos clés privées.

  • Intégration Oracle TDE

    Cloud HSM s'intègre aux bases de données Oracle pour fournir le Transparent Data Encryption (TDE). Le TDE stocke les clés de chiffrement dans des HSM externes à la base de données et utilise ces clés pour chiffrer les données sensibles dans les fichiers de la base de données, garantissant ainsi la sécurité de ces données.

  • Chiffrement des données sensibles

    Dans les secteurs des services publics, du commerce électronique et de la finance, intégrez Cloud HSM à vos applications pour chiffrer ou stocker les données utilisateur sensibles afin de répondre aux exigences de sécurité et de conformité.

Avantages

  • Conformité réglementaire

    • Les VSM en Chine continentale sont certifiés par l'Administration nationale du cryptage et conformes aux spécifications techniques de l'industrie cryptographique, notamment GM/T 0028-2014 (Exigences de sécurité pour les modules cryptographiques) et GM/T 0030-2014 (Spécification pour les machines cryptographiques serveur).

    • Les VSM hors de Chine continentale sont validés au niveau 3 de la norme FIPS 140-3.

  • Interfaces et algorithmes de chiffrement standard de l'industrie

    Cloud HSM prend en charge un large éventail d'interfaces et d'algorithmes de chiffrement standard de l'industrie. Pour plus d'informations sur les interfaces et les algorithmes pris en charge par Cloud HSM, consultez Données de performance des machines cryptographiques virtuelles.

  • Gestion sécurisée des clés

    La gestion des appareils et la gestion des clés sont séparées. Alibaba Cloud gère uniquement les appareils matériels HSM, y compris la surveillance des métriques de disponibilité des appareils et l'activation des services. Les clients gèrent entièrement les clés. Alibaba Cloud ne peut pas accéder aux clés des clients.

  • Mise à l'échelle élastique

    Avec Cloud HSM, ajustez flexiblement le nombre de HSM déployés selon vos besoins réels et utilisez l'équilibrage de charge pour répondre à différents besoins de chiffrement et de déchiffrement.

  • Haute disponibilité du cluster

    Cloud HSM prend en charge la gestion des clusters. Ajoutez plusieurs HSM à un cluster pour augmenter rapidement la haute disponibilité des HSM, réduisant ainsi le risque d'interruption de service et de perte de données critiques.

  • Utilisation cloud simplifiée

    Avec Cloud HSM, déployez des HSM dans votre VPC spécifié et gérez-les et accédez-y via des adresses IP privées, en les intégrant de manière transparente à votre activité sur les serveurs cloud.

Régions régions et zones prises en charge

  • Chine continentale

    Région

    ID de région

    Zone

    Chine (Hangzhou)

    cn-hangzhou

    Zone A, Zone G

    Chine (Shanghai)

    cn-shanghai

    Zone A, Zone B, Zone F

    Chine (Pékin)

    cn-beijing

    Zone A, Zone F, Zone K

    Chine (Shenzhen)

    cn-shenzhen

    Zone A, Zone E

    Chine (Chengdu)

    cn-chengdu

    Zone A, Zone B

    Chine (Heyuan)

    cn-heyuan

    Zone A, Zone B

  • Hors de Chine continentale

    Région

    ID de région

    Zone

    Chine (Hong Kong)

    cn-hongkong

    Zone B, Zone C

    Singapour

    ap-southeast-1

    Zone A, Zone B

    Malaisie (Kuala Lumpur)

    ap-southeast-3

    Zone A, Zone B

    Arabie saoudite (Riyad - Région partenaire)

    me-central-1

    Zone A, Zone B

    Indonésie (Jakarta)

    ap-southeast-5

    Zone A, Zone B

Concepts clés

  • Instance HSM

    Une instance HSM est une ressource virtualisée provisionnée à partir du module cryptographique matériel d'un appareil HSM. Les instances HSM offrent le même niveau de conformité que le module cryptographique matériel et peuvent mettre en œuvre toutes les fonctionnalités de Cloud HSM, y compris le chiffrement et le déchiffrement des données.

  • Carte d'authentification (USB Key)

    Identifiant unique pour une instance Cloud HSM, utilisé avec l'outil de gestion client HSM pour gérer les clés. Disponible uniquement pour les HSM en Chine continentale.

  • Service de cluster

    Cloud HSM fournit des services de cluster. En regroupant des instances HSM réparties dans différentes zones de la même région qui desservent la même application, vous pouvez les gérer de manière centralisée et offrir une haute disponibilité, un équilibrage de charge et une extensibilité horizontale pour les opérations cryptographiques. Un cluster comprend une instance HSM principale et plusieurs instances HSM non principales. Les instances HSM d'une même zone partagent le même sous-réseau.