Si vous recevez une notification de mise à niveau ou de migration de région de la part d'Alibaba Cloud, vous devez migrer vos clés et secrets Key Management Service (KMS) vers la région de destination avant la date limite. Cette rubrique explique comment choisir la méthode de migration appropriée selon votre type de stockage de clés et effectuer la migration.
Prérequis
Avant de commencer, assurez-vous d'avoir :
Reçu une notification de mise à niveau ou de migration de région de la part d'Alibaba Cloud
Désactivé la rotation des clés pour toutes les clés que vous prévoyez de migrer. Pour plus d'informations, consultez la section Rotation des clés
Choisir votre méthode de migration
Votre méthode de migration dépend de l'emplacement de stockage de vos clés. Utilisez le tableau ci-dessous pour identifier la procédure à suivre avant de poursuivre la lecture.
| Type de stockage de clés | Méthode de migration | Accéder à |
|---|---|---|
| Instance KMS logicielle | Sauvegardez l'instance source et restaurez-la dans une nouvelle instance de la région de destination | Migrer des clés dans les instances KMS logicielles |
| Instance KMS matérielle | Déchiffrez toutes les données dans la région source, transférez le texte en clair vers la région de destination, puis rechiffrez-les | Migrer des clés dans les instances KMS matérielles |
| En dehors d'une instance KMS (clés par défaut) | Déchiffrez toutes les données dans la région source, transférez le texte en clair vers la région de destination, puis rechiffrez-les | Migrer des clés en dehors des instances KMS |
Pour localiser les clés situées en dehors des instances KMS, connectez-vous à la console KMS , sélectionnez une région dans la barre de navigation supérieure, puis accédez à la page Keys . Toutes les clés affichées sous l'onglet Default Keys sont des clés situées en dehors des instances KMS.
Pour les données chiffrées gérées par les services Alibaba Cloud : Suivez le guide de migration des données spécifique au service Alibaba Cloud concerné. Les étapes décrites dans cette rubrique s'appliquent uniquement aux applications autogérées.
Migrer des clés dans les instances KMS logicielles
Utilisez cette méthode si vos clés sont stockées dans une instance KMS logicielle. La migration s'effectue via une sauvegarde et une restauration. L'exemple ci-dessous illustre la migration de l'instance A située dans la région A vers l'instance B située dans la région B.
Avant de commencer : Déterminez si les régions source et de destination se trouvent dans le même pays ou si la migration est transfrontalière, car la procédure de restauration diffère. Identifiez ce critère en premier lieu, puis suivez les sous-étapes correspondantes indiquées à l'étape Étape 3.
Étape 1 : Créer l'instance B dans la région B
Créez et activez une nouvelle instance KMS dans la région de destination. Pour plus d'informations, consultez la section Acheter et activer une instance KMS.
Étape 2 : Sauvegarder l'instance A dans la région A
Chaque région inclut une instance de sauvegarde gratuite, capable de sauvegarder une instance KMS logicielle. Pour sauvegarder plusieurs instances KMS logicielles, achetez des instances de sauvegarde supplémentaires.
Connectez-vous à la console KMS. Dans la barre de navigation supérieure, sélectionnez la région A. Dans le volet de navigation de gauche, cliquez sur Security Operations > Disaster Recovery > Backups.Se connecter à la console KMS
Sur la page Backups, repérez l'instance de sauvegarde et cliquez sur Enable dans la colonne Actions.
Dans la boîte de dialogue Enable Backup, sélectionnez l'instance A comme Source Instance, saisissez un nom pour l'option Backup Alias, puis cliquez sur OK.
La sauvegarde prend environ cinq minutes, selon le nombre de ressources présentes dans l'instance A.
Étape 3 : Restaurer les données dans l'instance B
Suivez les étapes correspondant à votre scénario.
Même pays
Dans la barre de navigation supérieure, sélectionnez la région A. Sur la page Backups, repérez l'instance de sauvegarde et cliquez sur Details dans la colonne Actions.
Sous l'onglet Fully Backed up Keys, sélectionnez les clés à migrer et cliquez sur Batch Restore en bas de la page.
Dans le panneau Restore Data, sélectionnez l'instance B située dans la région B comme destination, puis cliquez sur OK.
Transfrontalier
Dans la barre de navigation supérieure, sélectionnez la région A. Sur la page Backups, repérez l'instance de sauvegarde et cliquez sur Download dans la colonne Actions.
Sélectionnez une Backup Date et cliquez sur OK. Enregistrez la Encryption Key et téléchargez le fichier Backup Data.
Dans la barre de navigation supérieure, sélectionnez la région B. Sur la page Backups, cliquez sur Upload Backup.
Saisissez la Decryption Key et un Backup Name, cliquez sur OK, puis importez le fichier de sauvegarde de l'instance A.
Dans la liste des sauvegardes, repérez la sauvegarde importée et cliquez sur Details dans la colonne Actions.
Sous l'onglet Fully Backed up Keys, Incrementally Backed up Keys ou Rotated Keys, cliquez sur Restore Data dans la colonne Actions, sélectionnez l'Destination Instance, puis cliquez sur OK.
Étape 4 : Mettre à jour votre application pour utiliser l'instance B
Mettez à jour les configurations du plan de contrôle et des opérations cryptographiques.
| Type d'opération | Éléments à mettre à jour |
|---|---|
| Opérations du plan de contrôle | Si vous utilisez un SDK Alibaba Cloud, modifiez l'endpoint pour qu'il pointe vers l'endpoint du service KMS de la région B. Pour connaître les valeurs d'endpoint par région, consultez la section Régions et zones. |
| Opérations cryptographiques | Si vous utilisez le SDK d'instance KMS, remplacez le ClientKey, le certificat CA de l'instance et les paramètres de connexion. Suivez les étapes ci-dessous. |
Pour mettre à jour les paramètres des opérations cryptographiques :
-
Dans la région B, créez un point d'accès applicatif (AAP) pour accéder à l'instance B. Pour plus d'informations, consultez la section Créer un AAP. Après avoir créé l'AAP, enregistrez les identifiants suivants :
Identifiant Nom de fichier par défaut Fichier ClientKey (ClientKeyContent) clientKey_****.jsonMot de passe ClientKey (ClientKeyPassword) clientKey_****_Password.txtCertificat CA de l'instance KMS PrivateKmsCA_kst-******.pem -
Mettez à jour les paramètres d'initialisation du SDK d'instance KMS dans votre code. Par exemple, si vous utilisez le SDK d'instance KMS pour Java, mettez à jour les paramètres suivants :
Paramètre Mise à jour clientKeyFilePathouclientKeyContentChemin d'accès ou contenu du nouveau fichier ClientKey clientKeyPassNouveau mot de passe ClientKey endpointNom de domaine de l'instance B, par exemple kst-hzz659dfeee864za2****.cryptoservice.kms.aliyuncs.comcaCertPathoucaCertChemin d'accès ou contenu du certificat CA de l'instance B
Migrer des clés dans les instances KMS matérielles
KMS ne prend pas en charge la migration directe des clés stockées dans les instances KMS matérielles. La procédure varie selon le type d'utilisation de la clé.
Clés ENCRYPT/DECRYPT
Le processus est identique pour les clés symétriques et asymétriques.
Dans la région source, utilisez la clé d'origine pour déchiffrer tous les textes chiffrés et les clés de données chiffrées.
Transférez les données en texte clair et les clés de données en texte clair vers la région de destination.
Dans la région de destination, achetez et activez une instance KMS. Pour obtenir des conseils, consultez les sections Sélection d'instance et Acheter et activer une instance KMS.
Utilisez la nouvelle instance KMS pour rechiffrer vos données. Pour les détails d'implémentation, consultez les sections Utiliser une clé KMS pour chiffrer et déchiffrer des données en ligne et Utiliser le chiffrement enveloppe.
Une fois que vous avez confirmé que la clé d'origine n'est plus utilisée, désactivez-la dans la région source, puis planifiez sa suppression. Consultez les sections Désactiver des clés et Planifier la suppression d'une clé.
Clés SIGN/VERIFY
-
Dans la région source, téléchargez et enregistrez la clé publique de la clé maître cliente (CMK). Conservez-la aussi longtemps que la vérification des signatures existantes est requise. Connectez-vous à la console KMS, puis affichez et enregistrez la clé publique comme illustré ci-dessous.

Dans la région de destination, achetez et activez une instance KMS. Consultez les sections Sélection d'instance et Acheter et activer une instance KMS.
Créez une clé dans la nouvelle instance KMS. Consultez les sections Clés protégées par logiciel ou Clés protégées par matériel.
Utilisez le SDK d'instance KMS pour toutes les nouvelles opérations de signature et de vérification. Consultez la section SDK d'instance KMS.
Une fois que vous avez confirmé que la clé d'origine n'est plus utilisée, désactivez-la dans la région source, puis planifiez sa suppression. Consultez les sections Désactiver des clés et Planifier la suppression d'une clé.
Migrer des clés en dehors des instances KMS
Les clés situées en dehors des instances KMS apparaissent sous l'onglet Default Keys de la page Keys dans la console KMS.
Dans KMS V3.0, l'onglet Default Keys affiche une CMK et plusieurs clés de service. Dans les versions antérieures de KMS, cet onglet affiche toutes vos CMK. Dans la nouvelle console, ces clés sont accessibles en lecture seule. Pour modifier leurs propriétés, utilisez l'ancienne version de la console KMS .

KMS ne prend pas en charge la migration directe des clés situées en dehors des instances KMS. Suivez la même procédure de rechiffrement décrite dans la section Clés ENCRYPT/DECRYPT ci-dessus.