Tous les produits
Search
Centre de documentation

Key Management Service:Importer du matériel de clé dans une clé symétrique

Dernière mise à jour :Aug 09, 2026

Si vous devez gérer et contrôler le matériel de clé vous-même, créez une clé avec une origine de matériel de clé externe dans une instance KMS, puis importez votre propre matériel de clé. Cette rubrique explique comment importer du matériel de clé pour une clé symétrique.

Important

Si votre instance de gestion de clés logicielle ou matérielle ne prend pas en charge l'importation de matériel de clé, ou si l'importation échoue, contactez le support technique Alibaba Cloud pour mettre à niveau l'instance.

Fonctionnalités

Une clé est une ressource de base dans KMS, composée d'un ID de clé, de métadonnées de base (telles que l'état de la clé) et du matériel de clé. Lors de la création d'une clé, vous pouvez choisir de laisser KMS générer le matériel de clé ou sélectionner une origine de matériel de clé externe. Si vous choisissez une origine externe, vous devez importer le matériel de clé externe dans la clé. Cette fonctionnalité est couramment appelée Bring Your Own Key (BYOK). Pour connaître la prise en charge de l'importation de matériel de clé selon les différents types de gestion de clés KMS, consultez le tableau ci-dessous. Pour plus d'informations sur les types de gestion de clés, reportez-vous à Types de gestion de clés et spécifications de clés.

Type de gestion de clés

Importer du matériel de clé symétrique

Clé par défaut

  • Customer master key : Pris en charge

  • Service key : Non pris en charge

Clé protégée par logiciel

Pris en charge

Clé protégée par matériel

Pris en charge

Notes d'utilisation

  • Utilisez un générateur de nombres aléatoires conforme aux exigences pour générer le matériel de clé.

  • Après la première importation du matériel de clé dans une clé, celle-ci est liée à ce matériel et n'accepte plus l'importation d'autre matériel de clé.

  • Vous pouvez importer plusieurs fois le même matériel de clé dans une clé KMS selon vos besoins, mais il est impossible d'importer un matériel de clé différent dans la même clé KMS.

  • Si le matériel de clé d'une clé expire ou est supprimé, réimportez le même matériel pour rendre la clé à nouveau utilisable. Le matériel de clé importé ne peut pas être exporté. Stockez votre matériel de clé en toute sécurité.

Champ d'application

Vous devez avoir acheté et activé une instance KMS. Pour plus d'informations, reportez-vous à Acheter et activer une instance KMS.

Remarque

Aucune instance KMS n'est requise pour importer du matériel de clé pour une clé par défaut (customer master key).

Étape 1 : Créer une clé symétrique avec une origine de matériel de clé externe

Avant d'importer du matériel de clé, créez une clé symétrique avec une origine de matériel de clé externe.

Default key (customer master key)

  1. Connectez-vous à la console Key Management Service. Dans la barre de navigation supérieure, sélectionnez une région. Dans le volet de navigation de gauche, choisissez Resource > Keys.

  2. Cliquez sur l'onglet Default Keys, cliquez sur Enable dans la colonne Actions pour une customer master key, complétez les paramètres dans l'onglet Create Key, puis cliquez sur OK.

    Paramètre

    Description

    Key Alias

    Un identifiant pour la clé. Caractères autorisés : lettres, chiffres, traits de soulignement (_), tirets (-) et barres obliques (/).

    Description

    Une description de la clé.

    Advanced Settings

    Key Material Origin. Sélectionnez External (Import Key Material). Lisez attentivement et cochez I understand the implications of using external key material..

Software-protected key

  1. Connectez-vous à la console Key Management Service. Dans la barre de navigation supérieure, sélectionnez une région. Dans le volet de navigation de gauche, choisissez Resource > Keys.

  2. Dans l'onglet Customer Master Keys, sélectionnez une instance de gestion de clés logicielle dans la liste Instance ID, et cliquez sur Create Key.

  3. Dans le panneau Create Key, complétez les paramètres et cliquez sur OK.

    Paramètre

    Description

    Key Type

    Sélectionnez Symmetric Key. Si vous créez une clé pour chiffrer une valeur secrète, sélectionnez Symmetric Key.

    Key Specifications

    AES_256, SM4_128, HMAC_224, HMAC_256, HMAC_384, HMAC_512.

    Key Usage

    L'objectif de la clé. Valeurs valides :

    • ENCRYPT/DECRYPT : chiffrement et déchiffrement des données. Si vous sélectionnez AES_256 ou SM4_128, l'utilisation de la clé est fixée à ENCRYPT/DECRYPT.

    • SIGN/VERIFY : génération et vérification des codes d'authentification de message (MAC). Si vous sélectionnez HMAC_224, HMAC_256, HMAC_384 ou HMAC_512, l'utilisation de la clé est automatiquement définie sur SIGN/VERIFY et ne peut pas être modifiée.

    Key Alias

    Un alias pour la clé. Caractères autorisés : lettres, chiffres, traits de soulignement (_), tirets (-) et barres obliques (/).

    Tag

    Tags pour la clé, qui vous aident à catégoriser et gérer les clés. Chaque tag est une paire clé-valeur (Key:Value), composée d'une clé de tag (Key) et d'une valeur de tag (Value).

    Remarque
    • Format d'une clé de tag et d'une valeur de tag : Une clé de tag ou une valeur de tag peut comporter jusqu'à 128 caractères et contenir des lettres, des chiffres, des barres obliques (/), des barres obliques inverses (\), des traits de soulignement (_), des tirets (-), des points (.), des signes plus (+), des signes égal (=), des deux-points (:), des arobases (@) et des espaces.

    • Une clé de tag ne peut pas commencer par aliyun ou acs:.

    • Chaque clé prend en charge jusqu'à 20 paires clé-valeur de tag.

    Description

    Une description de la clé.

    Advanced Settings

    • Policy Settings : Pour plus d'informations, reportez-vous à Aperçu des politiques de clés.

    • Key Material Origin : Sélectionnez External (Import Key Material). Lisez attentivement et cochez I understand the implications of using external key material..

Hardware-protected key

  1. Connectez-vous à la console Key Management Service. Dans la barre de navigation supérieure, sélectionnez une région. Dans le volet de navigation de gauche, choisissez Resource > Keys.

  2. Dans l'onglet Customer Master Keys, sélectionnez une instance de gestion de clés matérielle dans la liste Instance ID, et cliquez sur Create Key.

  3. Dans le panneau Create Key, complétez les paramètres et cliquez sur OK.

    Paramètre

    Description

    Key Type

    Sélectionnez Symmetric Key. Si vous créez une clé pour chiffrer une valeur secrète, sélectionnez Symmetric Key.

    Key Specifications

    AES_256, HMAC_224, HMAC_256, HMAC_384, HMAC_512.

    Key Specifications

    L'objectif de la clé. Valeurs valides :

    • Encrypt/Decrypt : chiffrement et déchiffrement des données.

    • Sign/Verify : génération et vérification des signatures numériques.

    Key Usage

    Un alias pour la clé. Caractères autorisés : lettres, chiffres, traits de soulignement (_), tirets (-) et barres obliques (/).

    Key Alias

    Tags pour la clé, qui vous aident à catégoriser et gérer les clés. Chaque tag est une paire clé-valeur (Key:Value), composée d'une clé de tag (Key) et d'une valeur de tag (Value).

    Remarque
    • Format d'une clé de tag et d'une valeur de tag : Une clé de tag ou une valeur de tag peut comporter jusqu'à 128 caractères et contenir des lettres, des chiffres, des barres obliques (/), des barres obliques inverses (\), des traits de soulignement (_), des tirets (-), des points (.), des signes plus (+), des signes égal (=), des deux-points (:), des arobases (@) et des espaces.

    • Une clé de tag ne peut pas commencer par aliyun ou acs:.

    • Chaque clé prend en charge jusqu'à 20 paires clé-valeur de tag.

    Tag

    Une description de la clé.

    Description

    • Advanced Settings : Pour plus d'informations, reportez-vous à Aperçu des politiques de clés.

    • Policy Settings : Sélectionnez Key Material Origin. Lisez attentivement et cochez External (Import Key Material).

Après la création, l'état de la clé est I understand the implications of using external key material..

Étape 2 : Télécharger une clé publique de wrapping et un jeton d'importation

Les paramètres d'importation du matériel de clé incluent une clé publique de wrapping et un jeton d'importation. La clé publique de wrapping sert à chiffrer le matériel de clé et à le protéger pendant le processus d'importation. Le jeton d'importation est utilisé pour importer le matériel de clé.

  1. Recherchez la clé cible et cliquez sur Pending Import dans la colonne Details. Dans la section Actions, cliquez sur Key Material.

  2. Dans la boîte de dialogue Obtain Parameters for Import, sélectionnez le Obtain Parameters to Import Key Material et l'Public Key Type, puis cliquez sur Encryption Algorithm.

    Type de gestion de clés

    Type de clé publique de wrapping

    Algorithme de chiffrement

    Default key (customer master key)

    RSA_2048

    RSAES_OAEP_SHA_1, RSAES_OAEP_SHA_256, RSAES_PKCS1_V1_5 (non recommandé)

    Software-protected key

    RSA_2048

    RSAES_OAEP_SHA_256, RSAES_PKCS1_V1_5 (non recommandé)

    Hardware-protected key

    RSA_2048

    RSAES_OAEP_SHA_256, RSAES_PKCS1_V1_5 (non recommandé)

  3. Téléchargez la clé publique de wrapping et le jeton d'importation, et stockez-les en toute sécurité.

    • Next :

      • Public Key Format : Le fichier téléchargé est nommé WrappingPublicKey**.bin par défaut.

      • DER Format : Le fichier téléchargé est nommé WrappingPublicKey**.pem par défaut.

    • PEM Format : Le fichier téléchargé est nommé ImportToken***.txt par défaut.

      Important
      • Un jeton d'importation est valide pendant 24 heures et peut être réutilisé durant cette période. Après expiration, vous devez obtenir un nouveau jeton d'importation et une nouvelle clé publique.

      • La clé publique de wrapping et le jeton d'importation doivent être utilisés comme une paire. Vous ne pouvez pas utiliser une clé publique de wrapping issue d'un téléchargement avec un jeton d'importation issu d'un autre.

Étape 3 : Chiffrer le matériel de clé à l'aide de la clé publique de wrapping

Utilisez la clé publique de wrapping et l'algorithme de wrapping spécifié, téléchargés lors de l'Étape 2 : Télécharger une clé publique de wrapping et un jeton d'importation, pour chiffrer le matériel de clé.

  1. Utilisez OpenSSL pour générer un nombre aléatoire de 32 octets en tant que matériel de clé. Ignorez cette étape si vous disposez déjà d'un matériel de clé.

    Remarque

    Si vous créez une clé HMAC, reportez-vous à la Longueur du matériel de clé HMAC pour connaître le nombre d'octets requis, remplacez le nombre d'octets, puis générez le matériel de clé.

    openssl rand -out KeyMaterial.bin 32
  2. Chiffrez le matériel de clé en fonction de l'algorithme de chiffrement spécifié.

    Remarque

    L'algorithme de chiffrement utilisé dans l'exemple est RSAES_OAEP_SHA_256.

    L'exemple utilise le format DER pour la clé publique. Si vous avez sélectionné le format PEM lors du téléchargement du fichier de clé publique, remplacez -keyform DER par -keyform PEM dans l'exemple.

    Remplacez PublicKey.bin par le nom du fichier de clé publique téléchargé lors de l' Étape 2 : Télécharger une clé publique de wrapping et un jeton d'importation.

    openssl pkeyutl -encrypt \
      -in KeyMaterial.bin \
      -inkey PublicKey.bin \
      -keyform DER \
      -pubin \
      -out EncryptedKeyMaterial.bin \
      -pkeyopt rsa_padding_mode:oaep \
      -pkeyopt rsa_oaep_md:sha256 \
      -pkeyopt rsa_mgf1_md:sha256
  3. Encodez en Base64 le matériel de clé chiffré et enregistrez-le dans un fichier texte.

    openssl enc -e -base64 -A -in EncryptedKeyMaterial.bin -out EncryptedKeyMaterial_base64.txt
    Remarque

    EncryptedKeyMaterial_base64.txt est le fichier de matériel de clé pouvant être importé dans KMS.

Étape 4 : Importer le matériel de clé

Sur la page des détails de la clé, cliquez sur Import Token. Dans la boîte de dialogue Import Key Material, complétez les paramètres et cliquez sur Import Wrapped Key Material.

Paramètre

Description

OK

Téléchargez le fichier de matériel de clé généré lors de l'Étape 3 : Chiffrer le matériel de clé à l'aide de la clé publique de wrapping.

Wrapped Key Material

Téléchargez le fichier de jeton téléchargé lors de l'Étape 2 : Télécharger une clé publique de wrapping et un jeton d'importation.

Import Token

Vous pouvez sélectionner Never Expire, ou spécifier une date d'expiration personnalisée.

Remarque

Si vous définissez une date d'expiration pour le matériel de clé, KMS supprimera le matériel expiré après le délai spécifié. Vous ne pourrez plus utiliser le matériel de clé. Pour restaurer son utilisation, réimportez le même matériel de clé dans la clé.

Une fois le matériel de clé importé avec succès, l'état de la clé passe de Key Material Expired On à Never Expire.

Annexe

Longueur du matériel de clé HMAC

Spécification de clé

Longueur requise du matériel de clé (octets)

HMAC_224

28

HMAC_256

32

HMAC_384

48

HMAC_512

64

Algorithme de chiffrement

  • RSAES_OAEP_SHA_1 : Chiffrement RSA utilisant le schéma RSAES-OAEP défini dans RFC 3447/PKCS#1, avec MGF1 et SHA-1.

  • RSAES_OAEP_SHA_256 : Chiffrement RSA utilisant le mode RSAES-OAEP tel que défini dans RFC 3447/PKCS#1, avec MGF1 et SHA-256.

  • Important

    RSAES_PKCS1_V1_5 : Les directives du National Institute of Standards and Technology (NIST) sur les algorithmes cryptographiques et les longueurs de clés Transitioning the Use of Cryptographic Algorithms and Key Lengths indiquent clairement que l'utilisation de cet algorithme de chiffrement pour chiffrer les clés de transport doit être abandonnée après le 31 décembre 2023.

FAQ

  • Puis-je supprimer le matériel de clé ?

    Oui.

    Une fois le matériel de clé importé expiré ou supprimé, la clé devient inutilisable. Réimportez le même matériel de clé pour utiliser la clé normalement.

    • Supprimer directement le matériel de clé

      • Console : Sur la page des détails de la clé, dans la section Pending Import, cliquez sur Enabling.

      • API : Appelez l'opération DeleteKeyMaterial pour supprimer le matériel de clé. Cette opération ne supprime pas votre clé.

    • Suppression automatique par KMS après expiration

      Définissez une date d'expiration lors de l'importation du matériel de clé. KMS supprimera le matériel expiré après le délai spécifié.

  • Comment réimporter le même matériel de clé ?

    Une fois le matériel de clé expiré ou supprimé, réimportez le même matériel pour continuer à utiliser la clé.

    1. Supprimez le matériel de clé expiré.

      Sur la page des détails de la clé, cliquez sur l'onglet Key Material et cliquez sur Delete Key Material.

    2. Téléchargez une nouvelle clé publique de wrapping et un nouveau jeton d'importation. Pour plus d'informations, reportez-vous à l'Étape 2 : Télécharger une clé publique de wrapping et un jeton d'importation.

      Le processus de wrapping de clé n'affecte pas le contenu du matériel de clé. Par conséquent, vous pouvez utiliser une clé publique de wrapping et un algorithme de wrapping différents pour importer le même matériel de clé.

    3. Chiffrez le matériel de clé à l'aide de la clé publique de wrapping. Pour plus d'informations, reportez-vous à .

      Le matériel de clé doit être identique au matériel de clé précédemment expiré.

    4. Importez le matériel de clé chiffré à l'aide du jeton d'importation. Pour plus d'informations, reportez-vous à l'Étape 4 : Importer le matériel de clé.

  • Comment vérifier si le matériel de clé a été importé depuis une source externe ou généré par KMS ?

    • Méthode 1 : Vérifier dans la console KMS.

      • Default key : Sur la page Key Material, cliquez sur l'onglet Delete Key Material, recherchez la clé cible et cliquez sur Keys dans la colonne Default Keys. Sur la page des détails, vérifiez l'Details.

      • Software-protected key, Hardware-protected key : Sur la page Actions, cliquez sur l'onglet Key Material Origin, sélectionnez l'Keys, recherchez la clé cible et cliquez sur Customer Master Keys dans la colonne Instance ID. Sur la page des détails, vérifiez l'Details.

    • Méthode 2 : Appelez l'opération DescribeKey.

      Si la valeur Origin est EXTERNAL, le matériel de clé a été importé depuis une source externe. Si la valeur Origin est Aliyun_KMS, le matériel de clé a été généré par KMS.

  • Comment faire tourner une clé qui utilise du matériel de clé importé ?

    • Les clés symétriques protégées par logiciel avec du matériel de clé externe importé prennent en charge uniquement la rotation manuelle immédiate et ne prennent pas en charge la rotation périodique automatique. Pour plus d'informations, reportez-vous à Rotation des clés BYOK.

    • Les clés asymétriques protégées par logiciel avec du matériel de clé externe importé ne prennent pas en charge la rotation.

    • Les clés protégées par matériel (symétriques et asymétriques) avec du matériel de clé externe importé ne prennent pas en charge la rotation.

Documentation connexe