Tous les produits
Search
Centre de documentation

Key Management Service:Chiffrement

Dernière mise à jour :Aug 20, 2026

Chiffre du texte en clair pour produire du texte chiffré.

Description de l'opération

Key Management Service (KMS) propose deux opérations de chiffrement : Encrypt et AdvanceEncrypt. Elles diffèrent principalement par la version de clé utilisée et l'opération de déchiffrement à appeler ensuite.

Encrypt AdvanceEncrypt
Version de clé utilisée Version initiale Version principale
Opérations de déchiffrement compatibles Decrypt ou AdvanceDecrypt AdvanceDecrypt uniquement
Important

Si vous utilisez une clé symétrique dans une instance de gestion de clés logicielle et que la rotation des clés est activée pour cette clé protégée par logiciel, appelez AdvanceEncrypt au lieu d'Encrypt. Sinon, la fonctionnalité de rotation des clés ne prend pas effet. Pour plus d'informations, consultez Configurer la rotation des clés.

Pour plus d'informations sur les spécifications des clés, les modes de chiffrement, le chiffrement des clés secrètes et les versions de clés, consultez Types et spécifications des clés.

Remarques d'utilisation

Tous les paramètres de requête sont encodés avec Protocol Buffers. Le corps de la requête résultante ne doit pas dépasser 3 Mo. Si le volume de données excède cette limite, le serveur rejette la requête et renvoie le code d'état HTTP 413.

Pour un appel unique de chiffrement ou de déchiffrement, respectez les limites de données suivantes :

Type de clé

Volume de données maximal recommandé

Clé symétrique

6 Ko

Clé asymétrique

1 Ko

Si vos données dépassent ces limites, privilégiez le chiffrement d'enveloppe. Pour plus d'informations, consultez Chiffrement d'enveloppe.

Remarque

Plus le volume de données d'un appel unique est important, plus le risque d'échec de transmission réseau augmente. Cela allonge également la durée de transmission ainsi que le temps nécessaire à l'instance KMS pour chiffrer ou déchiffrer les données.

Paramètres de requête

ParamètreTypeObligatoireExempleDescription
KeyIdstringOuikey-hzz62f1cb66fa42qo****ID unique global de la clé. Vous pouvez également spécifier un alias associé à la clé.
PlaintextbytesOuiDonnées binairesTexte en clair à chiffrer.
AlgorithmstringNonAES_GCMAlgorithme de chiffrement. En l'absence de spécification, KMS applique l'algorithme par défaut de la clé. Pour plus d'informations, consultez Types et spécifications des clés.
IvbytesNonDonnées binairesVecteur d'initialisation (IV) utilisé pour le chiffrement des données. S'applique uniquement lorsque l'algorithme de chiffrement (Algorithm) est AES_GCM, AES_CBC. Longueurs valides : 16 octets lorsque Algorithm est AES_CBC ; 12 octets lorsque Algorithm est AES_GCM. Si ce paramètre n'est pas spécifié, KMS génère une valeur aléatoire. Ne définissez pas ce paramètre et laissez KMS le générer aléatoirement.
AadbinaryNonDonnées binairesDonnées authentifiées supplémentaires (AAD) utilisées pour l'authentification en mode GCM lors du chiffrement des données. Ce paramètre s'applique lorsque la clé est symétrique et que l'algorithme de chiffrement (Algorithm) est AES_GCM ou SM4_GCM. Si vous définissez ce paramètre, vous devez transmettre la même valeur lors de l'appel à Decrypt pour déchiffrer les données chiffrées.
PaddingModestringNonPKCS7_PADDINGMode de remplissage. Requis uniquement lorsque Algorithm est défini sur AES_CBC ou AES_ECB. Valeurs valides : PKCS7_PADDING (par défaut) et NO_PADDING.

Valeurs de PaddingMode

  • PKCS7_PADDING (par défaut) : Applique le remplissage PKCS#7. Si l'entrée contient L octets, KMS ajoute K − (L mod K) octets de remplissage, où K correspond à la taille du bloc de chiffrement.

  • NO_PADDING : Aucun remplissage n'est ajouté. La longueur du texte en clair doit être un multiple entier de la taille du bloc de chiffrement.

Éléments de réponse

ParamètreTypeExempleDescription
IvbytesDonnées binairesVecteur d'initialisation (IV) utilisé pour le chiffrement des données. Renvoie une valeur valide uniquement lorsque l'algorithme de chiffrement (Algorithm) est AES_GCM, AES_CBC ; renvoie une valeur vide dans tous les autres cas.
CiphertextBlobbytesDonnées binaires

BLOB de texte chiffré obtenu après le chiffrement des données avec la clé spécifiée.

Remarque : Lorsque l'algorithme ECIES (Elliptic Curve Integrated Encryption Scheme) est utilisé, le format du texte chiffré renvoyé est conforme à la norme SEC 1: Elliptic Curve Cryptography, Version 2.0.

KeyIdstringkey-hzz62f1cb66fa42qo****Identifiant unique global de la clé. Si vous avez spécifié un alias de clé dans le paramètre de requête KeyId, cet élément de réponse renvoie l'identifiant unique global de la clé associée à cet alias.
AlgorithmstringAES_GCMAlgorithme de chiffrement utilisé.
PaddingModestringPKCS7_PADDINGMode de remplissage. Renvoie une valeur uniquement lorsque Algorithm est AES_CBC ou AES_ECB ; vide sinon.
RequestIdstring475f1620-b9d3-4d35-b5c6-3fbdd941423dID de la requête. Alibaba Cloud génère cet identifiant unique pour chaque requête afin de faciliter le dépannage et la localisation des problèmes.

Codes d'erreur

Pour obtenir la liste des codes d'erreur, consultez Codes d'erreur du service.