Tous les produits
Search
Centre de documentation

Key Management Service:Services cloud intégrés à KMS

Dernière mise à jour :Aug 09, 2026

Services Alibaba Cloud qui s'intègrent à KMS pour le chiffrement des données.

Important

Si votre service Alibaba Cloud prend en charge le chiffrement KMS et que la clé de service ou la clé principale par défaut répond à vos besoins, vous n'avez pas besoin d'une instance KMS distincte.

Chiffrement des données de charge de travail

Service

Description

Documentation connexe

Elastic Compute Service (ECS)

Le chiffrement des disques cloud ECS utilise par défaut une clé de service ou une CMK que vous spécifiez. Chaque disque cloud est associé à une CMK et à une clé de données pour le chiffrement sous enveloppe.

Les données transférées entre une instance ECS et son disque cloud sont automatiquement chiffrées et déchiffrées sur l'hôte, avec un impact négligeable sur les performances.

Après avoir créé un disque cloud chiffré et l'avoir attaché à une instance ECS, les données suivantes sont chiffrées :

  • Les données au repos sur le disque cloud

  • Les données en transit entre le disque et l'instance (les données au sein du système d'exploitation de l'instance ne sont pas chiffrées)

  • Tous les snapshots créés à partir du disque cloud chiffré (snapshots chiffrés)

Présentation du chiffrement

Container Service for Kubernetes (ACK)

ACK prend en charge le chiffrement côté serveur basé sur KMS pour deux types de données de charge de travail :

  • Secrets Kubernetes

    Les Secrets Kubernetes stockent des données sensibles telles que les mots de passe, les certificats TLS et les identifiants de tirage d'images dans le etcd du cluster.

  • Volumes

    Les volumes (disques cloud, compartiments OSS ou systèmes de fichiers NAS) peuvent chacun utiliser leur propre méthode de chiffrement KMS.

Utiliser KMS pour chiffrer les secrets au repos

Container Registry (ACR)

ACR prend en charge la signature automatique des images au niveau du namespace pour prévenir les attaques de type « man-in-the-middle » et l'utilisation non autorisée des images. Les images envoyées (push) sont signées selon des règles de correspondance, garantissant l'intégrité de la distribution jusqu'au déploiement.

Utiliser la signature d'images de conteneur

Elastic Container Instance (ECI)

Chaque pod ECI dispose d'un espace de stockage temporaire de 30 Go (extensible) pour les images de conteneur et les données d'exécution. Activez le chiffrement pour cet espace afin de protéger les données sensibles.

Chiffrer les espaces de stockage temporaires

Chiffrement des données de stockage persistant

Service

Description

Documentation connexe

Object Storage Service (OSS)

  • OSS prend en charge le chiffrement côté serveur pour les données téléchargées :

    • Téléversement : OSS chiffre les données reçues avant de les persister.

    • Téléchargement : OSS déchiffre les données stockées et renvoie le texte en clair. L'en-tête de réponse indique que le chiffrement côté serveur a été appliqué.

  • OSS propose deux méthodes de chiffrement côté serveur :

    • Chiffrement côté serveur avec des clés gérées par OSS (SSE-OSS)

      Une méthode antérieure utilisant des clés internes à OSS. Simple à configurer sans opérations supplémentaires.

      Important

      Les clés gérées par OSS ne peuvent pas être suivies ou auditées dans ActionTrail.

    • Chiffrement côté serveur avec KMS (SSE-KMS)

      S'intègre à KMS pour la génération et la gestion des clés, offrant une sécurité et une conformité supérieures.

      • SSE-KMS prend en charge deux types de clés :

        • Clés de service : Clés par défaut que KMS crée et gère automatiquement pour OSS. Aucune création manuelle n'est requise.

        • CMK : Clés que vous créez et gérez dans KMS. Vous contrôlez l'intégralité du cycle de vie de la clé (création, désactivation, rotation) et pouvez suivre l'utilisation dans ActionTrail pour la conformité.

          Remarque

          Les clés provenant d'une instance KMS partagée via Resource Directory peuvent également chiffrer les données OSS. Partager des ressources KMS entre plusieurs comptes.

      • Méthodes de configuration

        SSE-KMS prend en charge des configurations de chiffrement flexibles :

        • Niveau compartiment (Bucket) : Définissez une CMK par défaut pour l'ensemble du compartiment.

        • Niveau objet : Spécifiez une CMK par objet lors du téléversement pour remplacer les paramètres par défaut du compartiment.

File Storage NAS

Le chiffrement NAS utilise par défaut une clé de service. Chaque volume reçoit une CMK et une clé de données uniques pour le chiffrement sous enveloppe.

Chiffrement côté serveur

Tablestore

Le chiffrement Tablestore utilise par défaut une clé de service ou une clé que vous sélectionnez. Chaque table reçoit une CMK et une clé de données uniques pour le chiffrement sous enveloppe.

Aucun

Cloud Storage Gateway (CSG)

Chiffre les données en fonction du chiffrement OSS.

Gérer les partages

Microservices Engine (MSE)

MSE s'intègre à KMS pour chiffrer les données de configuration sensibles (sources de données, jetons, noms d'utilisateur et mots de passe), réduisant ainsi le risque de fuites en texte clair.

Chiffrement de la configuration

Cloud Backup

Cloud Backup prend en charge le chiffrement côté serveur des données de sauvegarde à l'aide de clés KMS. Vous pouvez utiliser des clés de service KMS ou des clés gérées par le client (CMK) pour chiffrer les données de sauvegarde provenant d'instances ECS, de systèmes de fichiers NAS, de compartiments OSS et d'autres sources de données, réduisant ainsi le risque de fuites de données.

Chiffrement KMS

Chiffrement des bases de données

Service

Description

Documentation connexe

ApsaraDB RDS

RDS propose les deux méthodes de chiffrement des données suivantes :

  • Chiffrement des disques cloud

    Gratuit pour les instances RDS avec disques cloud. Chiffre l'intégralité du disque de données au niveau du stockage par blocs. La clé de chiffrement est protégée par KMS et récupérée uniquement au démarrage ou lors de la migration de l'instance.

  • Transparent Data Encryption (TDE)

    Disponible pour MySQL et SQL Server. La clé TDE est protégée par KMS et récupérée uniquement au démarrage ou lors de la migration de l'instance. Vous spécifiez les bases de données ou les tables à chiffrer. Les données sont chiffrées avant d'atteindre tout dispositif ou service de stockage, garantissant que les fichiers de données et les sauvegardes restent sous forme chiffrée.

ApsaraDB for MongoDB

Propose TDE. La méthode de chiffrement est similaire à celle de RDS.

Configurer TDE

PolarDB

OceanBase

Activer TDE

Tair (Redis OSS-compatible)

Activer TDE

Tair

Activer TDE

AnalyticDB

Chiffre l'intégralité du disque de données au niveau du stockage par blocs, garantissant que les sauvegardes divulguées ne peuvent pas être déchiffrées.

ApsaraDB for ClickHouse

Chiffrement des disques cloud

Chiffrement des données de journalisation

Service

Description

Documentation connexe

ActionTrail

Chiffre les événements opérationnels livrés à OSS lorsque vous créez un trail mono-compte ou multi-comptes.

Simple Log Service (SLS)

SLS utilise KMS pour chiffrer les données au repos.

Chiffrement des données

Big Data et IA

Service

Description

Documentation connexe

MaxCompute

MaxCompute prend en charge le chiffrement des données à l'aide d'une clé de service ou d'une CMK.

Chiffrement des données

Platform for AI

Les services cloud à chaque étape du flux de données PAI (moteurs de calcul, services de conteneur, stockage de données) prennent en charge le chiffrement côté serveur.

Aucun

E-MapReduce

Le chiffrement des disques de données protège à la fois les données en transit et les données au repos, aidant à répondre aux exigences de sécurité et de conformité.

Activer le chiffrement des disques de données

Cas d'utilisation supplémentaires

Service

Description

Documentation connexe

CDN

Prend en charge le chiffrement côté serveur OSS lors de l'utilisation d'un compartiment OSS comme origine.

Rediriger les requêtes vers un compartiment OSS privé

ApsaraVideo Media Processing (MPS)

MPS prend en charge deux méthodes pour protéger le contenu vidéo avec KMS : le chiffrement propriétaire et le chiffrement HLS standard.

Aucun

ApsaraVideo VOD

VOD prend en charge deux méthodes pour protéger le contenu vidéo avec KMS : le chiffrement vidéo Alibaba Cloud et le chiffrement HLS standard.

Hologres

Hologres utilise KMS pour chiffrer les données au repos, aidant à répondre aux exigences réglementaires et de conformité en matière de sécurité.

Chiffrement du stockage des données

ApsaraVideo Live

Chiffre les données vidéo afin que les vidéos téléchargées restent chiffrées et ne puissent pas être redistribuées. Empêche les fuites et le hotlinking non autorisé pour les contenus protégés par le droit d'auteur tels que l'éducation en ligne, la finance, la formation industrielle et les séries dramatiques exclusives.

Chiffrement vidéo Alibaba Cloud

Wuying Workspace Enterprise Edition

Activez le chiffrement des disques pour les disques système et de données lors de la création d'un ordinateur cloud.

Créer un ordinateur cloud