Tous les produits
Search
Centre de documentation

Key Management Service:Scénarios

Dernière mise à jour :Aug 09, 2026

Key Management Service (KMS) répond à trois besoins fondamentaux en matière de sécurité : la conformité réglementaire des systèmes d'information, le chiffrement des données sensibles au sein des applications et la gestion des secrets pour les logiciels tiers.

Exigences de conformité et de sécurité des systèmes d'information

Les organisations font face à deux types de situations de conformité :

  • La réglementation impose l'utilisation de techniques cryptographiques. L'infrastructure de gestion des clés doit respecter des normes techniques et des réglementations de sécurité spécifiques.

  • La réglementation n'impose pas le chiffrement, mais son adoption accélère la mise en conformité, par exemple en améliorant le score obtenu dans les cadres d'évaluation basés sur une notation.

KMS propose les fonctionnalités suivantes pour aider les organisations à satisfaire à leurs obligations de conformité.

Fonctionnalité

Description

En savoir plus

Conformité cryptographique

Connectez les clusters de modules de sécurité matérielle (HSM) du service Data Encryption Service à KMS afin de gérer les clés et d'exécuter des opérations cryptographiques. Les clés protégées par le matériel utilisées lors des opérations cryptographiques doivent être stockées dans des clusters HSM et prendre en charge les algorithmes courants pour le chiffrement des données et les signatures numériques (signature et vérification). Les HSM du service Data Encryption Service satisfont aux exigences de conformité spécifiées par la norme FIPS 140-3, niveau 3.

Gestion des secrets

Secrets Manager gère l'intégralité du cycle de vie des secrets, tels que les paires AccessKey des utilisateurs RAM, les mots de passe des comptes ApsaraDB RDS et les clés SSH des instances ECS. Il fournit également des outils permettant de contenir efficacement les fuites de données.

Présentation de Secrets Manager

Confidentialité des données

Chiffrez les données pour prévenir les fuites en cas de compromission des systèmes et respectez les exigences des lois et réglementations relatives à la protection des données.

Gérer les clés

Authentification et contrôle d'accès

KMS s'intègre à RAM pour centraliser l'authentification et l'autorisation. KMS Instance n'accepte les connexions qu'à partir d'adresses IP situées au sein d'un VPC. L'authentification et l'autorisation au niveau de l'application sont gérées via des points d'accès applicatifs (AAP).

Utiliser RAM pour gérer l'accès aux ressources KMS

Audit des clés

Tous les journaux d'appels d'API KMS sont stockés dans ActionTrail à des fins d'audit de conformité. Activez l'audit de sécurité pour les instances KMS afin d'envoyer tous les journaux d'appels d'API de l'instance vers un bucket OSS spécifié.

Interroger les journaux d'événements KMS avec ActionTrail

Chiffrement des données sensibles

KMS propose plusieurs méthodes pour protéger les données sensibles stockées ou traitées dans le cloud. Choisissez la méthode adaptée à vos besoins en termes de débit et de volume de données. KMS réduit considérablement les coûts par rapport à des installations maison de gestion des clés et de chiffrement/déchiffrement.

Méthode

Cas d'utilisation

Fonctionnement

En savoir plus

Chiffrement direct des données dans les systèmes d'application à l'aide de KMS

Faible nombre de requêtes par seconde (QPS) ou taille des données ≤ 6 Ko. Données typiques : paires AccessKey, identifiants de base de données.

Appelez l'opération d'API de chiffrement KMS pour chiffrer directement les données à l'aide des clés.

Chiffrer et déchiffrer des données avec une CMK

Chiffrement sous enveloppe des données dans les systèmes d'application à l'aide de KMS

Nombre élevé de QPS ou données volumineuses. Données typiques : numéros de téléphone, numéros de carte d'identité.

Stockez les CMK dans KMS et déployez localement des clés de données sous enveloppe (EDK). Déchiffrez les EDK avec KMS pour obtenir les clés de données en clair (DK), puis utilisez les DK pour chiffrer ou déchiffrer les données locales. Vous pouvez également utiliser le kit SDK de chiffrement, qui encapsule le chiffrement sous enveloppe.

Chiffrement côté serveur des services cloud

Protection de base pour les données stockées dans les services Alibaba Cloud. Cas typiques : buckets OSS contenant des données sensibles, tables de base de données utilisant le chiffrement transparent des données (TDE).

Activez le chiffrement côté serveur sur le service cloud.

Services Alibaba Cloud intégrés à KMS

Secrets Manager

Évitez les fuites de données dues à des secrets codés en dur dans le code. Données typiques : mots de passe, jetons, clés SSH, paires AccessKey.

Stockez les informations d'identification dans Secrets Manager et accédez-y via des mécanismes de sécurité au niveau de l'application. Faites pivoter les secrets de manière dynamique pour réduire le risque de fuite.

Présentation de Secrets Manager

Solution de gestion des secrets tierce partie

Les éditeurs de logiciels indépendants (ISV) ont souvent besoin d'accéder aux secrets de leurs clients pour fournir leurs services, mais ces derniers ne souhaitent pas exposer directement ces secrets aux ISV. KMS agit comme un système de protection de sécurité tiers entre les deux parties.

Les clients stockent leurs secrets dans KMS et accordent aux services ISV l'accès à des secrets spécifiques, généralement via une autorisation de ressources intercomptes. Tous les accès sont auditables via ActionTrail.

Rôle

Responsabilité

En savoir plus

Administrateur utilisateur

Gère les secrets dans KMS et utilise RAM pour contrôler les permissions. Accorde aux services ISV l'accès à des secrets spécifiques selon des méthodes telles que l'autorisation de ressources entre comptes Alibaba Cloud.

Accorder des permissions entre comptes Alibaba Cloud avec un rôle RAM

Service des ISV

Intègre l'API KMS pour récupérer et utiliser les secrets spécifiés.

Sélectionner une version d'API

Auditeur utilisateur

Utilise ActionTrail pour auditer tous les journaux d'utilisation des clés dans KMS.

Interroger les journaux d'événements KMS avec ActionTrail