Key Management Service (KMS) répond à trois besoins fondamentaux en matière de sécurité : la conformité réglementaire des systèmes d'information, le chiffrement des données sensibles au sein des applications et la gestion des secrets pour les logiciels tiers.
Exigences de conformité et de sécurité des systèmes d'information
Les organisations font face à deux types de situations de conformité :
La réglementation impose l'utilisation de techniques cryptographiques. L'infrastructure de gestion des clés doit respecter des normes techniques et des réglementations de sécurité spécifiques.
La réglementation n'impose pas le chiffrement, mais son adoption accélère la mise en conformité, par exemple en améliorant le score obtenu dans les cadres d'évaluation basés sur une notation.
KMS propose les fonctionnalités suivantes pour aider les organisations à satisfaire à leurs obligations de conformité.
Fonctionnalité | Description | En savoir plus |
Conformité cryptographique | Connectez les clusters de modules de sécurité matérielle (HSM) du service Data Encryption Service à KMS afin de gérer les clés et d'exécuter des opérations cryptographiques. Les clés protégées par le matériel utilisées lors des opérations cryptographiques doivent être stockées dans des clusters HSM et prendre en charge les algorithmes courants pour le chiffrement des données et les signatures numériques (signature et vérification). Les HSM du service Data Encryption Service satisfont aux exigences de conformité spécifiées par la norme FIPS 140-3, niveau 3. | |
Gestion des secrets | Secrets Manager gère l'intégralité du cycle de vie des secrets, tels que les paires AccessKey des utilisateurs RAM, les mots de passe des comptes ApsaraDB RDS et les clés SSH des instances ECS. Il fournit également des outils permettant de contenir efficacement les fuites de données. | |
Confidentialité des données | Chiffrez les données pour prévenir les fuites en cas de compromission des systèmes et respectez les exigences des lois et réglementations relatives à la protection des données. | |
Authentification et contrôle d'accès | KMS s'intègre à RAM pour centraliser l'authentification et l'autorisation. KMS Instance n'accepte les connexions qu'à partir d'adresses IP situées au sein d'un VPC. L'authentification et l'autorisation au niveau de l'application sont gérées via des points d'accès applicatifs (AAP). | |
Audit des clés | Tous les journaux d'appels d'API KMS sont stockés dans ActionTrail à des fins d'audit de conformité. Activez l'audit de sécurité pour les instances KMS afin d'envoyer tous les journaux d'appels d'API de l'instance vers un bucket OSS spécifié. |
Chiffrement des données sensibles
KMS propose plusieurs méthodes pour protéger les données sensibles stockées ou traitées dans le cloud. Choisissez la méthode adaptée à vos besoins en termes de débit et de volume de données. KMS réduit considérablement les coûts par rapport à des installations maison de gestion des clés et de chiffrement/déchiffrement.
Méthode | Cas d'utilisation | Fonctionnement | En savoir plus |
Chiffrement direct des données dans les systèmes d'application à l'aide de KMS | Faible nombre de requêtes par seconde (QPS) ou taille des données ≤ 6 Ko. Données typiques : paires AccessKey, identifiants de base de données. | Appelez l'opération d'API de chiffrement KMS pour chiffrer directement les données à l'aide des clés. | |
Chiffrement sous enveloppe des données dans les systèmes d'application à l'aide de KMS | Nombre élevé de QPS ou données volumineuses. Données typiques : numéros de téléphone, numéros de carte d'identité. | Stockez les CMK dans KMS et déployez localement des clés de données sous enveloppe (EDK). Déchiffrez les EDK avec KMS pour obtenir les clés de données en clair (DK), puis utilisez les DK pour chiffrer ou déchiffrer les données locales. Vous pouvez également utiliser le kit SDK de chiffrement, qui encapsule le chiffrement sous enveloppe. | |
Chiffrement côté serveur des services cloud | Protection de base pour les données stockées dans les services Alibaba Cloud. Cas typiques : buckets OSS contenant des données sensibles, tables de base de données utilisant le chiffrement transparent des données (TDE). | Activez le chiffrement côté serveur sur le service cloud. | |
Secrets Manager | Évitez les fuites de données dues à des secrets codés en dur dans le code. Données typiques : mots de passe, jetons, clés SSH, paires AccessKey. | Stockez les informations d'identification dans Secrets Manager et accédez-y via des mécanismes de sécurité au niveau de l'application. Faites pivoter les secrets de manière dynamique pour réduire le risque de fuite. |
Solution de gestion des secrets tierce partie
Les éditeurs de logiciels indépendants (ISV) ont souvent besoin d'accéder aux secrets de leurs clients pour fournir leurs services, mais ces derniers ne souhaitent pas exposer directement ces secrets aux ISV. KMS agit comme un système de protection de sécurité tiers entre les deux parties.
Les clients stockent leurs secrets dans KMS et accordent aux services ISV l'accès à des secrets spécifiques, généralement via une autorisation de ressources intercomptes. Tous les accès sont auditables via ActionTrail.
|
Rôle |
Responsabilité |
En savoir plus |
|
Administrateur utilisateur |
Gère les secrets dans KMS et utilise RAM pour contrôler les permissions. Accorde aux services ISV l'accès à des secrets spécifiques selon des méthodes telles que l'autorisation de ressources entre comptes Alibaba Cloud. |
Accorder des permissions entre comptes Alibaba Cloud avec un rôle RAM |
|
Service des ISV |
Intègre l'API KMS pour récupérer et utiliser les secrets spécifiés. |
|
|
Auditeur utilisateur |
Utilise ActionTrail pour auditer tous les journaux d'utilisation des clés dans KMS. |