Tous les produits
Search
Centre de documentation

Key Management Service:Configure the CloudHSM cluster of a KMS hardware key management instance

Dernière mise à jour :Aug 09, 2026

Pour utiliser une instance de gestion matérielle des clés du service Key Management Service (KMS), vous devez la connecter à un cluster CloudHSM. Cette connexion assure la synchronisation automatique des données, l’équilibrage de charge et la haute disponibilité.

Exemple d’architecture

L’intégration de KMS avec un cluster CloudHSM offre à la fois flexibilité dans la gestion des clés et sécurité au niveau matériel, tout en répondant aux exigences de conformité Guomi ou FIPS 140-3 Niveau 3. KMS gère l’ensemble du cycle de vie des clés, ce qui simplifie l’utilisation des modules HSM. De leur côté, les modules HSM fournissent un environnement matériel sécurisé pour le stockage du matériel cryptographique. Un canal TLS (Transport Layer Security) à authentification mutuelle sécurise toutes les communications.

L’outil de gestion HSM ne peut être installé que sur une instance ECS Alibaba Cloud, utilisée ensuite pour se connecter au module HSM principal afin de procéder à la configuration. Vous pouvez également utiliser un terminal local, à condition qu’il dispose d’une connectivité réseau vers le module HSM.

image

Remarques importantes

  • Une instance de gestion matérielle des clés KMS ne peut être associée qu’à un cluster GVSM.

  • Les modules HSM, l’instance de gestion matérielle des clés KMS et l’instance ECS doivent se trouver dans la même région et le même VPC.

  • Pour gérer les modules HSM situés en Chine continentale, l’instance ECS doit exécuter un système d’exploitation Windows. Pour gérer les modules HSM situés hors de Chine continentale, l’instance ECS doit exécuter CentOS 8 ou Alibaba Cloud Linux.

Régions et zones prises en charge

  • Chine continentale

    Region

    Region ID

    Zone

    China (Hangzhou)

    cn-hangzhou

    Zone A, Zone G

    China (Shanghai)

    cn-shanghai

    Zone A, Zone B, Zone F

    China (Beijing)

    cn-beijing

    Zone A, Zone F, Zone K

    China (Shenzhen)

    cn-shenzhen

    Zone A, Zone E

    China (Chengdu)

    cn-chengdu

    Zone A, Zone B

    China (Heyuan)

    cn-heyuan

    Zone A, Zone B

  • Hors de Chine continentale

    Region

    Region ID

    Zone

    China (Hong Kong)

    cn-hongkong

    Zone B, Zone C

    Singapore

    ap-southeast-1

    Zone A, Zone B

    Malaysia (Kuala Lumpur)

    ap-southeast-3

    Zone A, Zone B

    SAU (Riyadh - Partner Region)

    me-central-1

    Zone A, Zone B

    Indonesia (Jakarta)

    ap-southeast-5

    Zone A, Zone B

Prérequis

Configuration du cluster

Cluster GVSM (Guomi)

Étape 1 : Acheter un cluster CloudHSM

Un cluster regroupe plusieurs instances HSM situées dans différentes zones d’une même région et utilisées pour un même objectif métier. Il permet une gestion unifiée et offre une haute disponibilité, un équilibrage de charge ainsi qu’une scalabilité horizontale pour les opérations cryptographiques.

  1. Connectez-vous à la console de gestion HSM. Dans la barre de navigation supérieure, sélectionnez la région cible.

  2. Sous l’onglet VSMs, cliquez sur Purchase VSM.

  3. Sur la page d’achat CloudHSM, configurez les paramètres comme indiqué ci-dessous, puis cliquez sur Buy Now et finalisez le paiement.

    Remarque

    Pour les autres paramètres, adaptez la configuration à vos besoins métier. Pour plus d’informations, consultez la rubrique Acheter une instance GVSM (Guomi).

    • Crypto Service Type : sélectionnez General-purpose Server HSM GVSM.

    • Whitelist : sélectionnez Yes. Cela permet à toutes les adresses IP du VPC d’accéder au cluster CloudHSM.

    • Auto-generate Certificates : sélectionnez Yes. Le module HSM génère automatiquement les certificats requis pour les communications chiffrées et finalise la configuration des certificats. KMS obtient automatiquement les fichiers de certificat pertinents et effectue la configuration côté client. Vous n’avez pas besoin de gérer le processus de génération et de configuration des certificats. KMS et le cluster CloudHSM utilisent un canal TLS à authentification mutuelle pour sécuriser les données en transit.

      Important
      • Ne créez pas d’administrateur de clé USB pour le module HSM. Les certificats sont valides pendant 10 ans et le module HSM peut les faire tourner automatiquement avant leur expiration. La création d’un administrateur de clé USB entraîne l’échec de cette rotation.

    • Cluster Name : nom du cluster auquel appartient le module HSM.

      Remarque

      Si vous configurez les informations de cluster, le module HSM crée automatiquement un cluster selon vos paramètres.

    • VPC : sélectionnez le VPC destiné au module HSM.

    • vSwitch : sélectionnez deux à quatre vSwitches. Ces vSwitches doivent se trouver dans des zones différentes.

  4. Une fois l’achat terminé, vous pouvez consulter l’instance HSM sur la page VSMs. La création du cluster prend environ 5 minutes.

Étape 2 : Synchroniser les données du cluster

Vérifiez le mode de synchronisation du cluster pour déterminer si une synchronisation manuelle des données est nécessaire. Sur la page HSM instance, affichez le type de cluster dans la colonne Cluster de la liste des instances.

  • Automatic synchronization cluster

    Les données du cluster sont synchronisées automatiquement. Aucune action manuelle n’est requise.

  • Manual synchronization cluster

    Après avoir créé et activé le cluster pour la première fois, vous devez synchroniser manuellement les données du module HSM principal vers les modules HSM secondaires. Lors de l’extension du cluster, les données sont automatiquement synchronisées vers les nouvelles instances HSM.

    1. Dans la colonne Actions, cliquez sur Synchronize Cluster pour synchroniser les données du module HSM principal vers le module HSM secondaire. Pendant la synchronisation, l’état du cluster passe à Synchronizing.

    2. Une fois la synchronisation terminée, vérifiez que les condensés (digests) HSM sont cohérents.

      Sur la page des détails de l’instance, localisez Instance Digest et cliquez sur le lien View. Dans le tableau qui s’affiche, vérifiez que les valeurs de hachage des condensés sont identiques pour toutes les instances du cluster. Si les valeurs sont identiques, la configuration du cluster est terminée. Si elles diffèrent, répétez la synchronisation. Si les condensés restent incohérents après plusieurs tentatives, contactez-nous.

Cluster conforme FIPS

  1. Connectez-vous à la console de gestion HSM. Dans la barre de navigation supérieure, sélectionnez la région cible.

  2. Sous l’onglet VSMs, cliquez sur Purchase VSM.

  3. Sur la page d’achat CloudHSM, configurez les paramètres comme indiqué ci-dessous, puis cliquez sur Buy Now et finalisez le paiement.

    Remarque

    Pour les autres paramètres, adaptez la configuration à vos besoins métier. Pour plus d’informations, consultez la rubrique GVSM (NIST FIPS).

    • Crypto Service Type : sélectionnez GVSM.

    • Auto-generate Certificates : sélectionnez Yes. Cette option génère automatiquement les certificats client et serveur. Vous pouvez afficher les certificats générés sur la page Instance Details du module HSM.

      Important

      Si vous sélectionnez Yes pour Auto-generate Certificates, le module HSM active automatiquement les instances HSM et active le cluster. Si vous sélectionnez No, reportez-vous à la rubrique Utiliser un cluster CloudHSM GVSM (NIST FIPS) pour effectuer manuellement les étapes Create and activate the cluster et Start the HSM client (hsm_proxy).

    • Cluster Name : nom du cluster auquel appartient le module HSM.

    • VPC : sélectionnez le VPC destiné au module HSM.

    • vSwitch : sélectionnez deux à quatre vSwitches. Ces vSwitches doivent se trouver dans des zones différentes.

  4. Une fois l’achat terminé, vous pouvez consulter l’instance HSM sur la page VSMs. La création du cluster prend environ 5 minutes.

Configuration de l’instance de gestion matérielle des clés

Dans la console Key Management Service, achetez et configurez une instance de gestion matérielle des clés KMS.

Étape 1 : Acheter une instance matérielle KMS

  1. Connectez-vous à la console Key Management Service. Dans la barre de navigation supérieure, sélectionnez une région. Dans le volet de navigation de gauche, choisissez Resource > Instances.

  2. Sur la page Instances, cliquez sur l’onglet Hardware Key Management, puis cliquez sur Create Instance.

  3. Sélectionnez les spécifications de l’instance KMS et cliquez sur Buy Now.

    Remarque

    Pour plus d’informations sur les paramètres, consultez la rubrique Acheter et activer une instance KMS.

    • Key Management Type : Hardware Key Management

    • Region : sélectionnez la région où se trouvent vos modules HSM.

Étape 2 : Activer l’instance matérielle

  1. Cliquez sur l’onglet Hardware Key Management. Localisez l’instance de gestion matérielle des clés KMS cible et cliquez sur Actions dans la colonne Enable.

  2. Dans le panneau Connect to HSM, configurez les paramètres et cliquez sur Connect to HSM.

    Remarque

    Pour plus d’informations sur les paramètres, consultez la rubrique Activer une instance de gestion matérielle des clés.

    • Select Cluster : sélectionnez le cluster GVSM (Guomi) ou FIPS-compliant HSM que vous avez acheté et configuré.

    • Configure HSM Access Secret. : si vous avez sélectionné Yes pour Auto-generate Certificates lors de l’achat du module HSM GVSM (Guomi) ou conforme FIPS, le module HSM génère automatiquement les certificats requis. Aucune configuration manuelle n’est nécessaire.

    • VPC : cette valeur correspond par défaut à l’ID du VPC du module HSM lié. Cette valeur est en lecture seule et ne peut pas être modifiée.