KMS propose un chiffrement par défaut pour les services Alibaba Cloud. Utilisez soit la clé de service créée automatiquement par un service cloud, soit une clé que vous créez dans KMS.
Avantages de l'intégration du chiffrement KMS avec les services Alibaba Cloud
-
Amélioration de la sécurité des données et de la protection de la vie privée
KMS chiffre les données pour la plupart des services Alibaba Cloud. Configurez le chiffrement lors de la création d'un service cloud ou ultérieurement. KMS assure un chiffrement de bout en bout des données générées pendant l'utilisation des services cloud, comme les fichiers produits par un moteur de base de données.
-
Réduction des coûts de développement liés à la mise en place d'un chiffrement personnalisé des données
La mise en œuvre d'un chiffrement personnalisé des données nécessite de résoudre des défis complexes en matière d'ingénierie et de sécurité. Les services cloud intégrés à KMS gèrent ces aspects pour vous, ce qui réduit les coûts de développement.
Concevez une hiérarchie de clés et une stratégie de partitionnement des données adaptées pour équilibrer les performances du chiffrement et la sécurité.
Mettez en œuvre la rotation des clés et le rechiffrement des données.
Appliquez l'expertise cryptographique pour sélectionner les algorithmes de chiffrement appropriés et garantir la robustesse, la sécurité et l'intégrité du système de chiffrement.
Types de clés pris en charge pour le chiffrement des services cloud
Les clés par défaut, les clés protégées par logiciel et les clés protégées par matériel fournies par KMS prennent toutes en charge l'intégration avec les services Alibaba Cloud pour le chiffrement côté serveur. Pour plus d'informations, consultez la rubrique Présentation de KMS.
|
Créateur de la clé |
Type de clé |
Source du matériau de clé |
Facturation |
Description |
|
Création d'un produit cloud |
Clé par défaut (clé de service) |
Générée par KMS. |
Gratuit. |
Chaque compte Alibaba Cloud ne prend en charge qu'une seule clé de service par service cloud dans chaque région. |
|
Créée par l'utilisateur |
Clé par défaut (clé principale) |
Méthodes prises en charge :
|
Gratuit. |
Après avoir créé une clé, accordez au service cloud l'autorisation de l'utiliser. Pour plus d'informations, consultez la rubrique Référence des stratégies personnalisées pour Key Management Service. |
|
Clé protégée par logiciel |
Générée par KMS. |
Payant. |
||
|
Clé protégée par matériel |
Méthodes prises en charge :
|
Payant. |
Flux de travail pour l'utilisation des clés dans le chiffrement côté serveur des services cloud
L'exemple suivant montre comment configurer une clé pour le chiffrement côté serveur lors de l'achat d'un service cloud. Vous pouvez également configurer le chiffrement après l'achat. Pour obtenir les étapes détaillées, consultez la documentation de chaque service cloud.
Création d'un produit cloud
Cela fait référence à une clé de service. Consultez les clés de service existantes dans la console KMS.
-
Lors de l'achat d'un service cloud, choisissez de chiffrer les données côté serveur à l'aide de la clé par défaut de KMS. L'exemple suivant illustre l'achat d'une instance ECS. Dans la section de configuration System Disk, cochez la case Encryption et sélectionnez Default Service CMK dans la liste déroulante des clés.
RemarquePour faciliter son identification, la clé de service reçoit automatiquement un alias spécial au format
alias/acs/<cloud service code>. Par exemple, la clé de service créée pour Elastic Compute Service (ECS) possède l'aliasalias/acs/ecs. -
Consultez la clé de service créée par le service cloud dans la console KMS. Sous l'onglet Default Keys de la console KMS, vous verrez que la spécification de la clé est
Aliyun_AES_256et que son statut est Enabled.RemarqueUne clé dont l'option Key Usage est définie sur Service Key est une clé créée pour un service cloud.
Le service cloud gère le cycle de vie des clés de service en votre nom. Vous ne pouvez pas activer, désactiver ni gérer autrement les clés de service dans la console KMS, mais vous pouvez consulter leurs journaux d'opérations et d'utilisation dans la console ActionTrail.
Créée par l'utilisateur
-
Clé par défaut (clé principale)
-
Activez la clé principale dans la console KMS. Pour plus d'informations, consultez la rubrique Démarrage rapide pour la gestion des clés.
Par exemple, l'alias de la clé principale est
alias/byok. -
Lors de l'achat d'un service cloud, choisissez de chiffrer les données côté serveur à l'aide de la clé par défaut (clé principale).
L'exemple suivant illustre l'achat d'une instance ECS. Dans la section de configuration System Disk, cochez Encryption, puis sélectionnez votre clé créée par l'utilisateur (par exemple alias/byok) dans la liste déroulante des clés.
-
-
Clé protégée par logiciel
Achetez une instance de gestion de clés logicielle. Pour plus d'informations, consultez la rubrique Achat et activation d'une instance KMS.
Créez une clé dans la console KMS. Pour plus d'informations, consultez la rubrique Démarrage rapide pour la gestion des clés.
Lors de l'achat d'un service cloud, choisissez de chiffrer les données côté serveur à l'aide de votre clé protégée par logiciel.
-
Clé protégée par matériel
Achetez une instance de gestion de clés matérielle. Pour plus d'informations, consultez la rubrique Achat et activation d'une instance KMS.
Créez une clé dans la console KMS. Pour plus d'informations, consultez la rubrique Démarrage rapide pour la gestion des clés.
Lors de l'achat d'un service cloud, choisissez de chiffrer les données côté serveur à l'aide de votre clé protégée par matériel.
Méthodes d'intégration du chiffrement pour les services cloud
Les différents services cloud mettent en œuvre des conceptions de chiffrement légèrement différentes. Généralement, les services cloud utilisent le chiffrement par enveloppe pour protéger les données : KMS chiffre une clé de données, et cette clé de données chiffre les données métier réelles.

Créez une clé dans KMS.
Appelez l'API GenerateDataKey de KMS pour demander une clé de données.
KMS renvoie la clé de données, incluant à la fois les versions en texte clair et en texte chiffré. Le texte chiffré est généré en chiffrant la clé de données en texte clair avec la clé KMS spécifiée.
Le service cloud utilise la clé de données en texte clair pour chiffrer les données en texte clair. Il stocke ensuite la clé de données chiffrée (chiffrée par KMS) conjointement avec les données chiffrées (chiffrées par le service cloud à l'aide de la clé de données) dans un stockage persistant.
Dans le chiffrement par enveloppe, le concept d'« enveloppe » fait référence au regroupement de la clé de données chiffrée et des données chiffrées.
KMS transmet la clé de données au service cloud de manière sécurisée via un canal sécurisé. La clé de données en texte clair existe uniquement dans la mémoire du service cloud et n'est jamais stockée en texte clair sur un support de stockage persistant.
Contrôle d'accès
KMS utilise Resource Access Management (RAM) pour vérifier si un service cloud dispose de l'autorisation d'utiliser une clé spécifique. Autorisez ou refusez l'accès en suivant le guide d'autorisation RAM pour le service cloud ou en configurant des stratégies d'accès dans RAM. Pour plus d'informations, consultez la rubrique Référence des stratégies personnalisées pour Key Management Service.
Audit
Utilisez ActionTrail pour auditer l'utilisation de vos clés par les services cloud. Pour plus d'informations, consultez la rubrique Interrogation des événements d'opération KMS à l'aide d'ActionTrail.
Références
Services cloud prenant en charge l'intégration du chiffrement KMS