Tous les produits
Search
Centre de documentation

Key Management Service:Présentation de l'intégration du chiffrement KMS avec les services cloud

Dernière mise à jour :Aug 09, 2026

KMS propose un chiffrement par défaut pour les services Alibaba Cloud. Utilisez soit la clé de service créée automatiquement par un service cloud, soit une clé que vous créez dans KMS.

Avantages de l'intégration du chiffrement KMS avec les services Alibaba Cloud

  • Amélioration de la sécurité des données et de la protection de la vie privée

    KMS chiffre les données pour la plupart des services Alibaba Cloud. Configurez le chiffrement lors de la création d'un service cloud ou ultérieurement. KMS assure un chiffrement de bout en bout des données générées pendant l'utilisation des services cloud, comme les fichiers produits par un moteur de base de données.

  • Réduction des coûts de développement liés à la mise en place d'un chiffrement personnalisé des données

    La mise en œuvre d'un chiffrement personnalisé des données nécessite de résoudre des défis complexes en matière d'ingénierie et de sécurité. Les services cloud intégrés à KMS gèrent ces aspects pour vous, ce qui réduit les coûts de développement.

    • Concevez une hiérarchie de clés et une stratégie de partitionnement des données adaptées pour équilibrer les performances du chiffrement et la sécurité.

    • Mettez en œuvre la rotation des clés et le rechiffrement des données.

    • Appliquez l'expertise cryptographique pour sélectionner les algorithmes de chiffrement appropriés et garantir la robustesse, la sécurité et l'intégrité du système de chiffrement.

Types de clés pris en charge pour le chiffrement des services cloud

Les clés par défaut, les clés protégées par logiciel et les clés protégées par matériel fournies par KMS prennent toutes en charge l'intégration avec les services Alibaba Cloud pour le chiffrement côté serveur. Pour plus d'informations, consultez la rubrique Présentation de KMS.

Créateur de la clé

Type de clé

Source du matériau de clé

Facturation

Description

Création d'un produit cloud

Clé par défaut (clé de service)

Générée par KMS.

Gratuit.

Chaque compte Alibaba Cloud ne prend en charge qu'une seule clé de service par service cloud dans chaque région.

Créée par l'utilisateur

Clé par défaut (clé principale)

Méthodes prises en charge :

  • Générée par KMS.

  • Importée par vous-même via Bring Your Own Key (BYOK).

Gratuit.

Après avoir créé une clé, accordez au service cloud l'autorisation de l'utiliser. Pour plus d'informations, consultez la rubrique Référence des stratégies personnalisées pour Key Management Service.

Clé protégée par logiciel

Générée par KMS.

Payant.

Clé protégée par matériel

Méthodes prises en charge :

  • Générée par KMS.

  • Importée par vous-même via Bring Your Own Key (BYOK).

Payant.

Flux de travail pour l'utilisation des clés dans le chiffrement côté serveur des services cloud

L'exemple suivant montre comment configurer une clé pour le chiffrement côté serveur lors de l'achat d'un service cloud. Vous pouvez également configurer le chiffrement après l'achat. Pour obtenir les étapes détaillées, consultez la documentation de chaque service cloud.

Création d'un produit cloud

Cela fait référence à une clé de service. Consultez les clés de service existantes dans la console KMS.

  1. Lors de l'achat d'un service cloud, choisissez de chiffrer les données côté serveur à l'aide de la clé par défaut de KMS. L'exemple suivant illustre l'achat d'une instance ECS. Dans la section de configuration System Disk, cochez la case Encryption et sélectionnez Default Service CMK dans la liste déroulante des clés.

    Remarque

    Pour faciliter son identification, la clé de service reçoit automatiquement un alias spécial au format alias/acs/<cloud service code>. Par exemple, la clé de service créée pour Elastic Compute Service (ECS) possède l'alias alias/acs/ecs.

  2. Consultez la clé de service créée par le service cloud dans la console KMS. Sous l'onglet Default Keys de la console KMS, vous verrez que la spécification de la clé est Aliyun_AES_256 et que son statut est Enabled.

    Remarque
    • Une clé dont l'option Key Usage est définie sur Service Key est une clé créée pour un service cloud.

    • Le service cloud gère le cycle de vie des clés de service en votre nom. Vous ne pouvez pas activer, désactiver ni gérer autrement les clés de service dans la console KMS, mais vous pouvez consulter leurs journaux d'opérations et d'utilisation dans la console ActionTrail.

Créée par l'utilisateur

  • Clé par défaut (clé principale)

    1. Activez la clé principale dans la console KMS. Pour plus d'informations, consultez la rubrique Démarrage rapide pour la gestion des clés.

      Par exemple, l'alias de la clé principale est alias/byok.

    2. Lors de l'achat d'un service cloud, choisissez de chiffrer les données côté serveur à l'aide de la clé par défaut (clé principale).

      L'exemple suivant illustre l'achat d'une instance ECS. Dans la section de configuration System Disk, cochez Encryption, puis sélectionnez votre clé créée par l'utilisateur (par exemple alias/byok) dans la liste déroulante des clés.

  • Clé protégée par logiciel

    1. Achetez une instance de gestion de clés logicielle. Pour plus d'informations, consultez la rubrique Achat et activation d'une instance KMS.

    2. Créez une clé dans la console KMS. Pour plus d'informations, consultez la rubrique Démarrage rapide pour la gestion des clés.

    3. Lors de l'achat d'un service cloud, choisissez de chiffrer les données côté serveur à l'aide de votre clé protégée par logiciel.

  • Clé protégée par matériel

    1. Achetez une instance de gestion de clés matérielle. Pour plus d'informations, consultez la rubrique Achat et activation d'une instance KMS.

    2. Créez une clé dans la console KMS. Pour plus d'informations, consultez la rubrique Démarrage rapide pour la gestion des clés.

    3. Lors de l'achat d'un service cloud, choisissez de chiffrer les données côté serveur à l'aide de votre clé protégée par matériel.

Méthodes d'intégration du chiffrement pour les services cloud

Les différents services cloud mettent en œuvre des conceptions de chiffrement légèrement différentes. Généralement, les services cloud utilisent le chiffrement par enveloppe pour protéger les données : KMS chiffre une clé de données, et cette clé de données chiffre les données métier réelles.

云产品集成KMS加密原理

  1. Créez une clé dans KMS.

  2. Appelez l'API GenerateDataKey de KMS pour demander une clé de données.

  3. KMS renvoie la clé de données, incluant à la fois les versions en texte clair et en texte chiffré. Le texte chiffré est généré en chiffrant la clé de données en texte clair avec la clé KMS spécifiée.

  4. Le service cloud utilise la clé de données en texte clair pour chiffrer les données en texte clair. Il stocke ensuite la clé de données chiffrée (chiffrée par KMS) conjointement avec les données chiffrées (chiffrées par le service cloud à l'aide de la clé de données) dans un stockage persistant.

Remarque
  • Dans le chiffrement par enveloppe, le concept d'« enveloppe » fait référence au regroupement de la clé de données chiffrée et des données chiffrées.

  • KMS transmet la clé de données au service cloud de manière sécurisée via un canal sécurisé. La clé de données en texte clair existe uniquement dans la mémoire du service cloud et n'est jamais stockée en texte clair sur un support de stockage persistant.

Contrôle d'accès

KMS utilise Resource Access Management (RAM) pour vérifier si un service cloud dispose de l'autorisation d'utiliser une clé spécifique. Autorisez ou refusez l'accès en suivant le guide d'autorisation RAM pour le service cloud ou en configurant des stratégies d'accès dans RAM. Pour plus d'informations, consultez la rubrique Référence des stratégies personnalisées pour Key Management Service.

Audit

Utilisez ActionTrail pour auditer l'utilisation de vos clés par les services cloud. Pour plus d'informations, consultez la rubrique Interrogation des événements d'opération KMS à l'aide d'ActionTrail.

Références

Services cloud prenant en charge l'intégration du chiffrement KMS