Si vous devez gérer et contrôler le matériel de clé vous-même, créez une clé avec une origine de matériel de clé externe dans une instance KMS, puis importez votre propre matériel de clé. Cette rubrique explique comment importer du matériel de clé pour une clé symétrique.
Si votre instance de gestion de clés logicielle ou matérielle ne prend pas en charge l'importation de matériel de clé, ou si l'importation échoue, contactez le support technique Alibaba Cloud pour mettre à niveau l'instance.
Fonctionnalités
Une clé est une ressource de base dans KMS, composée d'un ID de clé, de métadonnées de base (telles que l'état de la clé) et du matériel de clé. Lors de la création d'une clé, vous pouvez choisir de laisser KMS générer le matériel de clé ou sélectionner une origine de matériel de clé externe. Si vous choisissez une origine externe, vous devez importer le matériel de clé externe dans la clé. Cette fonctionnalité est couramment appelée Bring Your Own Key (BYOK). Pour connaître la prise en charge de l'importation de matériel de clé selon les différents types de gestion de clés KMS, consultez le tableau ci-dessous. Pour plus d'informations sur les types de gestion de clés, reportez-vous à Types de gestion de clés et spécifications de clés.
Type de gestion de clés | Importer du matériel de clé symétrique |
Clé par défaut |
|
Clé protégée par logiciel | |
Clé protégée par matériel |
Notes d'utilisation
Utilisez un générateur de nombres aléatoires conforme aux exigences pour générer le matériel de clé.
Après la première importation du matériel de clé dans une clé, celle-ci est liée à ce matériel et n'accepte plus l'importation d'autre matériel de clé.
Vous pouvez importer plusieurs fois le même matériel de clé dans une clé KMS selon vos besoins, mais il est impossible d'importer un matériel de clé différent dans la même clé KMS.
Si le matériel de clé d'une clé expire ou est supprimé, réimportez le même matériel pour rendre la clé à nouveau utilisable. Le matériel de clé importé ne peut pas être exporté. Stockez votre matériel de clé en toute sécurité.
Champ d'application
Vous devez avoir acheté et activé une instance KMS. Pour plus d'informations, reportez-vous à Acheter et activer une instance KMS.
Aucune instance KMS n'est requise pour importer du matériel de clé pour une clé par défaut (customer master key).
Étape 1 : Créer une clé symétrique avec une origine de matériel de clé externe
Avant d'importer du matériel de clé, créez une clé symétrique avec une origine de matériel de clé externe.
Default key (customer master key)
Connectez-vous à la console Key Management Service. Dans la barre de navigation supérieure, sélectionnez une région. Dans le volet de navigation de gauche, choisissez .
-
Cliquez sur l'onglet Default Keys, cliquez sur Enable dans la colonne Actions pour une customer master key, complétez les paramètres dans l'onglet Create Key, puis cliquez sur OK.
Paramètre
Description
Key Alias
Un identifiant pour la clé. Caractères autorisés : lettres, chiffres, traits de soulignement (
_), tirets (-) et barres obliques (/).Description
Une description de la clé.
Advanced Settings
Key Material Origin. Sélectionnez External (Import Key Material). Lisez attentivement et cochez I understand the implications of using external key material..
Software-protected key
Connectez-vous à la console Key Management Service. Dans la barre de navigation supérieure, sélectionnez une région. Dans le volet de navigation de gauche, choisissez .
Dans l'onglet Customer Master Keys, sélectionnez une instance de gestion de clés logicielle dans la liste Instance ID, et cliquez sur Create Key.
-
Dans le panneau Create Key, complétez les paramètres et cliquez sur OK.
Paramètre
Description
Key Type
Sélectionnez Symmetric Key. Si vous créez une clé pour chiffrer une valeur secrète, sélectionnez Symmetric Key.
Key Specifications
AES_256, SM4_128, HMAC_224, HMAC_256, HMAC_384, HMAC_512.
Key Usage
L'objectif de la clé. Valeurs valides :
ENCRYPT/DECRYPT : chiffrement et déchiffrement des données. Si vous sélectionnez AES_256 ou SM4_128, l'utilisation de la clé est fixée à ENCRYPT/DECRYPT.
SIGN/VERIFY : génération et vérification des codes d'authentification de message (MAC). Si vous sélectionnez HMAC_224, HMAC_256, HMAC_384 ou HMAC_512, l'utilisation de la clé est automatiquement définie sur SIGN/VERIFY et ne peut pas être modifiée.
Key Alias
Un alias pour la clé. Caractères autorisés : lettres, chiffres, traits de soulignement (
_), tirets (-) et barres obliques (/).Tag
Tags pour la clé, qui vous aident à catégoriser et gérer les clés. Chaque tag est une paire clé-valeur (Key:Value), composée d'une clé de tag (Key) et d'une valeur de tag (Value).
RemarqueFormat d'une clé de tag et d'une valeur de tag : Une clé de tag ou une valeur de tag peut comporter jusqu'à 128 caractères et contenir des lettres, des chiffres, des barres obliques (/), des barres obliques inverses (\), des traits de soulignement (_), des tirets (-), des points (.), des signes plus (+), des signes égal (=), des deux-points (:), des arobases (@) et des espaces.
Une clé de tag ne peut pas commencer par
aliyunouacs:.Chaque clé prend en charge jusqu'à 20 paires clé-valeur de tag.
Description
Une description de la clé.
Advanced Settings
Policy Settings : Pour plus d'informations, reportez-vous à Aperçu des politiques de clés.
Key Material Origin : Sélectionnez External (Import Key Material). Lisez attentivement et cochez I understand the implications of using external key material..
Hardware-protected key
Connectez-vous à la console Key Management Service. Dans la barre de navigation supérieure, sélectionnez une région. Dans le volet de navigation de gauche, choisissez .
Dans l'onglet Customer Master Keys, sélectionnez une instance de gestion de clés matérielle dans la liste Instance ID, et cliquez sur Create Key.
-
Dans le panneau Create Key, complétez les paramètres et cliquez sur OK.
Paramètre
Description
Key Type
Sélectionnez Symmetric Key. Si vous créez une clé pour chiffrer une valeur secrète, sélectionnez Symmetric Key.
Key Specifications
AES_256, HMAC_224, HMAC_256, HMAC_384, HMAC_512.
Key Specifications
L'objectif de la clé. Valeurs valides :
Encrypt/Decrypt : chiffrement et déchiffrement des données.
Sign/Verify : génération et vérification des signatures numériques.
Key Usage
Un alias pour la clé. Caractères autorisés : lettres, chiffres, traits de soulignement (
_), tirets (-) et barres obliques (/).Key Alias
Tags pour la clé, qui vous aident à catégoriser et gérer les clés. Chaque tag est une paire clé-valeur (Key:Value), composée d'une clé de tag (Key) et d'une valeur de tag (Value).
RemarqueFormat d'une clé de tag et d'une valeur de tag : Une clé de tag ou une valeur de tag peut comporter jusqu'à 128 caractères et contenir des lettres, des chiffres, des barres obliques (/), des barres obliques inverses (\), des traits de soulignement (_), des tirets (-), des points (.), des signes plus (+), des signes égal (=), des deux-points (:), des arobases (@) et des espaces.
Une clé de tag ne peut pas commencer par
aliyunouacs:.Chaque clé prend en charge jusqu'à 20 paires clé-valeur de tag.
Tag
Une description de la clé.
Description
Advanced Settings : Pour plus d'informations, reportez-vous à Aperçu des politiques de clés.
Policy Settings : Sélectionnez Key Material Origin. Lisez attentivement et cochez External (Import Key Material).
Après la création, l'état de la clé est I understand the implications of using external key material..
Étape 2 : Télécharger une clé publique de wrapping et un jeton d'importation
Les paramètres d'importation du matériel de clé incluent une clé publique de wrapping et un jeton d'importation. La clé publique de wrapping sert à chiffrer le matériel de clé et à le protéger pendant le processus d'importation. Le jeton d'importation est utilisé pour importer le matériel de clé.
Recherchez la clé cible et cliquez sur Pending Import dans la colonne Details. Dans la section Actions, cliquez sur Key Material.
-
Dans la boîte de dialogue Obtain Parameters for Import, sélectionnez le Obtain Parameters to Import Key Material et l'Public Key Type, puis cliquez sur Encryption Algorithm.
Type de gestion de clés
Type de clé publique de wrapping
Algorithme de chiffrement
Default key (customer master key)
RSA_2048
RSAES_OAEP_SHA_1, RSAES_OAEP_SHA_256, RSAES_PKCS1_V1_5 (non recommandé)
Software-protected key
RSA_2048
RSAES_OAEP_SHA_256, RSAES_PKCS1_V1_5 (non recommandé)
Hardware-protected key
RSA_2048
RSAES_OAEP_SHA_256, RSAES_PKCS1_V1_5 (non recommandé)
-
Téléchargez la clé publique de wrapping et le jeton d'importation, et stockez-les en toute sécurité.
-
Next :
Public Key Format : Le fichier téléchargé est nommé
WrappingPublicKey**.binpar défaut.DER Format : Le fichier téléchargé est nommé
WrappingPublicKey**.pempar défaut.
-
PEM Format : Le fichier téléchargé est nommé
ImportToken***.txtpar défaut.ImportantUn jeton d'importation est valide pendant 24 heures et peut être réutilisé durant cette période. Après expiration, vous devez obtenir un nouveau jeton d'importation et une nouvelle clé publique.
La clé publique de wrapping et le jeton d'importation doivent être utilisés comme une paire. Vous ne pouvez pas utiliser une clé publique de wrapping issue d'un téléchargement avec un jeton d'importation issu d'un autre.
-
Étape 3 : Chiffrer le matériel de clé à l'aide de la clé publique de wrapping
Utilisez la clé publique de wrapping et l'algorithme de wrapping spécifié, téléchargés lors de l'Étape 2 : Télécharger une clé publique de wrapping et un jeton d'importation, pour chiffrer le matériel de clé.
-
Utilisez OpenSSL pour générer un nombre aléatoire de 32 octets en tant que matériel de clé. Ignorez cette étape si vous disposez déjà d'un matériel de clé.
RemarqueSi vous créez une clé HMAC, reportez-vous à la Longueur du matériel de clé HMAC pour connaître le nombre d'octets requis, remplacez le nombre d'octets, puis générez le matériel de clé.
openssl rand -out KeyMaterial.bin 32 -
Chiffrez le matériel de clé en fonction de l'algorithme de chiffrement spécifié.
RemarqueL'algorithme de chiffrement utilisé dans l'exemple est RSAES_OAEP_SHA_256.
L'exemple utilise le format DER pour la clé publique. Si vous avez sélectionné le format PEM lors du téléchargement du fichier de clé publique, remplacez
-keyform DERpar-keyform PEMdans l'exemple.Remplacez
PublicKey.binpar le nom du fichier de clé publique téléchargé lors de l' Étape 2 : Télécharger une clé publique de wrapping et un jeton d'importation.openssl pkeyutl -encrypt \ -in KeyMaterial.bin \ -inkey PublicKey.bin \ -keyform DER \ -pubin \ -out EncryptedKeyMaterial.bin \ -pkeyopt rsa_padding_mode:oaep \ -pkeyopt rsa_oaep_md:sha256 \ -pkeyopt rsa_mgf1_md:sha256 -
Encodez en Base64 le matériel de clé chiffré et enregistrez-le dans un fichier texte.
openssl enc -e -base64 -A -in EncryptedKeyMaterial.bin -out EncryptedKeyMaterial_base64.txtRemarqueEncryptedKeyMaterial_base64.txt est le fichier de matériel de clé pouvant être importé dans KMS.
Étape 4 : Importer le matériel de clé
Sur la page des détails de la clé, cliquez sur Import Token. Dans la boîte de dialogue Import Key Material, complétez les paramètres et cliquez sur Import Wrapped Key Material.
Paramètre | Description |
OK | Téléchargez le fichier de matériel de clé généré lors de l'Étape 3 : Chiffrer le matériel de clé à l'aide de la clé publique de wrapping. |
Wrapped Key Material | Téléchargez le fichier de jeton téléchargé lors de l'Étape 2 : Télécharger une clé publique de wrapping et un jeton d'importation. |
Import Token | Vous pouvez sélectionner Never Expire, ou spécifier une date d'expiration personnalisée. Remarque Si vous définissez une date d'expiration pour le matériel de clé, KMS supprimera le matériel expiré après le délai spécifié. Vous ne pourrez plus utiliser le matériel de clé. Pour restaurer son utilisation, réimportez le même matériel de clé dans la clé. |
Une fois le matériel de clé importé avec succès, l'état de la clé passe de Key Material Expired On à Never Expire.
Annexe
Longueur du matériel de clé HMAC
|
Spécification de clé |
Longueur requise du matériel de clé (octets) |
|
HMAC_224 |
28 |
|
HMAC_256 |
32 |
|
HMAC_384 |
48 |
|
HMAC_512 |
64 |
Algorithme de chiffrement
RSAES_OAEP_SHA_1 : Chiffrement RSA utilisant le schéma RSAES-OAEP défini dans RFC 3447/PKCS#1, avec MGF1 et SHA-1.
RSAES_OAEP_SHA_256 : Chiffrement RSA utilisant le mode RSAES-OAEP tel que défini dans RFC 3447/PKCS#1, avec MGF1 et SHA-256.
-
Important
RSAES_PKCS1_V1_5 : Les directives du National Institute of Standards and Technology (NIST) sur les algorithmes cryptographiques et les longueurs de clés Transitioning the Use of Cryptographic Algorithms and Key Lengths indiquent clairement que l'utilisation de cet algorithme de chiffrement pour chiffrer les clés de transport doit être abandonnée après le 31 décembre 2023.
FAQ
-
Puis-je supprimer le matériel de clé ?
Oui.
Une fois le matériel de clé importé expiré ou supprimé, la clé devient inutilisable. Réimportez le même matériel de clé pour utiliser la clé normalement.
-
Supprimer directement le matériel de clé
Console : Sur la page des détails de la clé, dans la section Pending Import, cliquez sur Enabling.
API : Appelez l'opération DeleteKeyMaterial pour supprimer le matériel de clé. Cette opération ne supprime pas votre clé.
-
Suppression automatique par KMS après expiration
Définissez une date d'expiration lors de l'importation du matériel de clé. KMS supprimera le matériel expiré après le délai spécifié.
-
-
Comment réimporter le même matériel de clé ?
Une fois le matériel de clé expiré ou supprimé, réimportez le même matériel pour continuer à utiliser la clé.
-
Supprimez le matériel de clé expiré.
Sur la page des détails de la clé, cliquez sur l'onglet Key Material et cliquez sur Delete Key Material.
-
Téléchargez une nouvelle clé publique de wrapping et un nouveau jeton d'importation. Pour plus d'informations, reportez-vous à l'Étape 2 : Télécharger une clé publique de wrapping et un jeton d'importation.
Le processus de wrapping de clé n'affecte pas le contenu du matériel de clé. Par conséquent, vous pouvez utiliser une clé publique de wrapping et un algorithme de wrapping différents pour importer le même matériel de clé.
-
Chiffrez le matériel de clé à l'aide de la clé publique de wrapping. Pour plus d'informations, reportez-vous à .
Le matériel de clé doit être identique au matériel de clé précédemment expiré.
Importez le matériel de clé chiffré à l'aide du jeton d'importation. Pour plus d'informations, reportez-vous à l'Étape 4 : Importer le matériel de clé.
-
-
Comment vérifier si le matériel de clé a été importé depuis une source externe ou généré par KMS ?
-
Méthode 1 : Vérifier dans la console KMS.
Default key : Sur la page Key Material, cliquez sur l'onglet Delete Key Material, recherchez la clé cible et cliquez sur Keys dans la colonne Default Keys. Sur la page des détails, vérifiez l'Details.
Software-protected key, Hardware-protected key : Sur la page Actions, cliquez sur l'onglet Key Material Origin, sélectionnez l'Keys, recherchez la clé cible et cliquez sur Customer Master Keys dans la colonne Instance ID. Sur la page des détails, vérifiez l'Details.
-
Méthode 2 : Appelez l'opération DescribeKey.
Si la valeur
OriginestEXTERNAL, le matériel de clé a été importé depuis une source externe. Si la valeurOriginestAliyun_KMS, le matériel de clé a été généré par KMS.
-
-
Comment faire tourner une clé qui utilise du matériel de clé importé ?
Les clés symétriques protégées par logiciel avec du matériel de clé externe importé prennent en charge uniquement la rotation manuelle immédiate et ne prennent pas en charge la rotation périodique automatique. Pour plus d'informations, reportez-vous à Rotation des clés BYOK.
Les clés asymétriques protégées par logiciel avec du matériel de clé externe importé ne prennent pas en charge la rotation.
Les clés protégées par matériel (symétriques et asymétriques) avec du matériel de clé externe importé ne prennent pas en charge la rotation.