Tous les produits
Search
Centre de documentation

Key Management Service:Achat d'une instance HSM

Dernière mise à jour :Aug 20, 2026

CloudHSM fonctionne en mode cluster et nécessite un déploiement multizone. Lors de l'achat des instances HSM, vous configurez les paramètres du cluster simultanément ; celui-ci est créé automatiquement une fois la commande finalisée.

Prérequis

Avant de commencer, assurez-vous de disposer des éléments suivants :

  • Un VPC (Virtual Private Cloud) avec au moins un vSwitch configuré. Consultez la rubrique Création d'un VPC avec un bloc CIDR IPv4.

  • Une instance ECS dans le VPC pour installer l'outil de gestion HSM (il ne s'agit pas d'un serveur métier). Les instances HSM sont accessibles uniquement depuis les instances ECS situées dans le même VPC. Les exigences relatives au système d'exploitation varient selon la région :

    • Chine continentale : l'instance ECS doit exécuter Windows.

    • Hors Chine continentale : l'instance ECS doit exécuter Linux.

Achat d'instances GVSM (SM) ou GVSM (NIST FIPS)

  1. Connectez-vous à la console de gestion HSM. Dans la barre de navigation supérieure, sélectionnez la région cible.

  2. Sur la page VSMs, cliquez sur Create HSM.

  3. Sur la page d'achat de CloudHSM, configurez les paramètres suivants, puis cliquez sur Buy Now et effectuez le paiement.

    Paramètres obligatoires

    ParameterDescription
    RegionRégion de déploiement de l'instance HSM. L'instance HSM doit se trouver dans la même région que votre instance ECS et votre VPC. Pour connaître les régions disponibles, consultez la rubrique Régions et zones prises en charge.
    Device modelModèle matériel de l'instance HSM. Les performances varient selon les modèles. Pour plus de détails, consultez la rubrique Performances des instances HSM virtuelles.
    Deployment modeLe déploiement multizone requiert au moins deux HSM répartis dans différentes zones pour assurer la reprise après sinistre interzones. Seules les zones d'une même région peuvent communiquer via le réseau. Les instances CloudHSM et ECS peuvent se trouver dans des zones différentes.
    Cluster nameDe 1 à 24 caractères. Doit commencer par une lettre anglaise, un caractère chinois ou un chiffre. Peut contenir des chiffres, des traits de soulignement (_) et des traits d'union (-).
    VPC IDVPC auquel appartient l'instance HSM.
    vSwitchSélectionnez 2 à 4 vSwitch dans différentes zones.
    Network typeVPC uniquement.
    QuantityNombre d'instances HSM à acheter. Valeur par défaut : 2.
    DurationPériode d'abonnement. Pour éviter toute interruption de service due à l'expiration, sélectionnez l'option Auto-renewal Recommended. Le renouvellement automatique est mensuel : Alibaba Cloud déduit les frais 9 jours calendaires avant l'expiration, au prix du marché actuel. Vous pouvez désactiver le renouvellement automatique à tout moment.

    Paramètres configurables

    Parameter Options Recommendation
    Add to whitelist Yes : ajoute le bloc CIDR du VPC à la liste d'autorisation du cluster, permettant à toutes les adresses IP du VPC d'accéder au cluster HSM. Pour restreindre l'accès à des adresses IP spécifiques, modifiez la liste d'autorisation après la création du cluster. Consultez la rubrique Utilisation d'un cluster d'instances HSM. No : toutes les adresses IP peuvent accéder au cluster HSM. Yes (Recommended)
    Automatic certificate generation Yes : les certificats sont générés automatiquement et consultables sur la page Instance Details. No : générez et configurez manuellement les certificats. Consultez les rubriques (Facultatif) Étape 2 : Génération de certificats et configuration du TLS mutuel et Étape 3 : Importation des certificats de cluster. Yes (Recommended)
    Data backup and restoration Prend en charge la sauvegarde et la restauration HSM. Les images de sauvegarde sont conservées pendant 90 jours après la libération du HSM, puis supprimées automatiquement. La réplication d'images interrégionale est disponible pour renforcer la reprise après sinistre.
    Image quota Nombre maximal d'images de sauvegarde par instance HSM. Les images sont créées automatiquement tous les jours à 00:00 (UTC+8) après l'initialisation du HSM. Lorsque le quota est atteint, l'image la plus ancienne est supprimée automatiquement.
  4. Une fois l'achat terminé, consultez l'instance HSM sur la page VSMs. Le cluster HSM est prêt en environ 5 minutes.

  5. (Facultatif) Obtention de la clé UKEY pour le HSM — Chine continentale uniquement.

    Remarque

    Les instances HSM situées hors de Chine continentale ne nécessitent pas de configuration UKEY.

    Le comportement de la clé UKEY dépend de l'enregistrement ou non d'un administrateur UKEY :

    User type UKEY administrator registered Certificate rotation behavior
    Utilisateurs de la gestion matérielle des clés KMS Ne pas enregistrer CloudHSM effectue automatiquement la rotation du certificat avant son expiration. Aucune action manuelle n'est requise. L'enregistrement d'un administrateur UKEY empêche la rotation automatique et perturbe l'utilisation des clés protégées matériellement.
    Autres utilisateurs Oui La rotation automatique des certificats n'est pas prise en charge. Avant l'expiration du certificat, générez-en un nouveau et mettez-le à jour à la fois sur le SDK client et sur le HSM côté serveur.
    Autres utilisateurs Non CloudHSM génère automatiquement un nouveau certificat avant l'expiration. Téléchargez et mettez à jour le certificat client depuis la console ; CloudHSM télécharge automatiquement le certificat serveur vers le HSM.

Étapes suivantes

Pour acheter et configurer un cluster HSM associé à une instance de gestion matérielle des clés KMS, consultez la rubrique Configuration d'un cluster HSM pour une instance de gestion matérielle des clés KMS.