La fonctionnalité Hold Your Own Key (HYOK) vous permet d'associer des clés KMS à des clés stockées dans votre propre infrastructure de gestion de clés externe (KMI). Lorsque les services Alibaba Cloud chiffrent ou déchiffrent des données au moyen d'une instance de clé externe KMS, le matériel de clé ne quitte jamais votre KMI. KMS conserve uniquement les métadonnées de la clé. Cette rubrique explique comment créer une clé externe dans une instance de clé externe KMS.
La maintenance d'une KMI externe engendre des coûts opérationnels importants, notamment en matière de sécurité, de disponibilité et de stabilité. Si une instance de gestion de clés logicielle ou matérielle répond à vos exigences de conformité, privilégiez cette solution.
Communication entre les instances KMS et les infrastructures de gestion de clés externes
Les instances de clé externe KMS communiquent avec votre infrastructure de gestion de clés (KMI) via un serveur proxy d'instance de clé externe (serveur proxy XKI). Ce serveur relaie les requêtes cryptographiques de KMS vers votre KMI et renvoie les réponses.
KMS propose deux options de connectivité entre l'instance de clé externe et le serveur proxy XKI :
Internet : KMS se connecte à votre serveur proxy XKI via Internet. Activez l'accès Internet sur le serveur proxy XKI.
Service d'endpoint VPC : KMS établit la connexion par le biais d'un service d'endpoint Virtual Private Cloud (VPC) fourni par PrivateLink, sans transiter par l'Internet public.
Limites
Les clés externes doivent être symétriques.
En cas de perte ou de suppression de la clé dans votre KMI, tout texte chiffré avec cette clé devient indéchiffrable.
L'importation de matériel de clé, la rotation des clés, la gestion des sauvegardes et la synchronisation interrégionale des clés ne sont pas prises en charge.
-
Votre KMI assure la gestion intégrale des versions de clé. Les opérations API KMS suivantes ne sont pas prises en charge :
-
Le succès des opérations cryptographiques requiert le respect simultané des trois conditions suivantes :
La clé KMS est à l'état
Enabled.Le serveur proxy XKI est correctement configuré et affiche l'état
Connected.La clé du serveur proxy XKI est à l'état
ENABLED.
Prérequis
Assurez-vous d'avoir acheté et activé une instance de gestion de clés externes. Acheter et activer une instance KMS.
Utilisez le service proxy XKI de votre infrastructure de gestion de clés (KMI) pour créer une clé et noter son ID.
Créer une clé externe
Connectez-vous à la console Key Management Service. Dans la barre de navigation supérieure, sélectionnez une région. Dans le volet de navigation de gauche, choisissez .
Sur la page Keys, cliquez sur l'onglet Customer Master Keys. Dans la liste déroulante Instance ID, sélectionnez une instance de gestion de clés externes. Cliquez ensuite sur Create Key.
-
Dans le panneau Create Key, configurez les paramètres et cliquez sur OK.
Paramètre
Description
External Key ID
ID de clé généré par le service de gestion XKI.
RemarqueUn même ID de clé externe permet de créer une ou plusieurs clés KMS.
Key Specifications
Spécification de la clé. Seules Aliyun_AES_256 sont prises en charge.
RemarquePour consulter les spécifications et algorithmes pris en charge, reportez-vous à Types et spécifications de clés.
Key Usage
Usage auquel la clé est destinée.
ENCRYPT/DECRYPT : Chiffrement et déchiffrement des données.
Key Alias
Alias permettant d'identifier la clé. Il peut contenir des lettres, des chiffres, des traits de soulignement (_), des tirets (-) et des barres obliques (/).
Tags
Tags facilitant le classement et la gestion des clés. Chaque tag correspond à une paire clé-valeur.
RemarqueFormat d'une clé de tag et d'une valeur de tag : Une clé ou une valeur de tag peut comporter jusqu'à 128 caractères et contenir des lettres, des chiffres, des barres obliques (/), des barres obliques inverses (\), des traits de soulignement (_), des tirets (-), des points (.), des signes plus (+), des signes égal (=), des deux-points (:), des arobases (@) et des espaces.
Une clé de tag ne peut pas commencer par
aliyunni paracs:.Chaque clé accepte un maximum de 20 paires clé-valeur de tags.
Description
Description de la clé.
Advanced Settings
-
Default Policy : Choisissez cette politique si la clé est utilisée par le compte Alibaba Cloud actuel ou par un compte Alibaba Cloud appartenant à un partage de ressources.
-
Instance non partagée avec d'autres comptes : Seul le compte Alibaba Cloud actuel peut gérer et utiliser la clé.
-
Instance partagée avec d'autres comptes : Prenons l'exemple du compte Alibaba Cloud 1 qui partage l'instance KMS A avec le compte Alibaba Cloud 2.
-
Clé créée par le compte Alibaba Cloud 1 : Seul le compte Alibaba Cloud 1 peut gérer et utiliser cette clé.
-
Clé créée par le compte Alibaba Cloud 2 : Les comptes Alibaba Cloud 1 et 2 peuvent tous deux gérer et utiliser cette clé.
-
-
-
Custom Policy : Optez pour cette politique lorsque vous devez autoriser des utilisateurs RAM, des rôles RAM ou d'autres comptes Alibaba Cloud à utiliser la clé.
Important-
La sélection d'un administrateur ou d'un utilisateur n'entame pas le quota Access Management Quantity. En revanche, sélectionner des utilisateurs d'autres comptes consomme le quota Access Management Quantity de l'instance KMS, selon le nombre de comptes Alibaba Cloud spécifiés.
-
Après la révocation de l'autorisation, le quota est libéré sous environ 5 minutes.
-
Administrateur : Assure la gestion de la clé sans pouvoir exécuter d'opérations cryptographiques. Sélectionnez des utilisateurs RAM et des rôles RAM issus de votre compte Alibaba Cloud.
-
Utilisateur : Limité aux opérations cryptographiques. Sélectionnez des utilisateurs Resource Access Management (RAM) et des rôles RAM provenant de votre compte Alibaba Cloud. Plusieurs consommateurs au sein d'une même instance de service cloud (par exemple AI Gateway) rattachée au même compte Alibaba Cloud peuvent référencer la même clé KMS. Cette approche sert couramment à centraliser la gestion des identifiants ou à simplifier les flux de rotation des clés.
-
Utilisateurs d'autres comptes : Peuvent chiffrer et déchiffrer des données avec la clé. Spécifiez des utilisateurs RAM ou des rôles RAM appartenant à d'autres comptes Alibaba Cloud.
-
Utilisateur RAM : Respectez le format
acs:ram::<userId>:user/<ramuser>. Exemple :acs:ram::1111**:user/testpolicyuser. -
Rôle RAM : Respectez le format
acs:ram::<userId>:role/<ramrole>. Exemple :acs:ram::1111**:role/testpolicyrole.RemarqueUne fois l'utilisateur ou le rôle RAM autorisé, utilisez le compte Alibaba Cloud propriétaire pour accorder les permissions d'utilisation de la clé dans la console RAM.
Politiques personnalisées pour Key Management Service. Accorder des permissions à un utilisateur RAM. Accorder des permissions à un rôle RAM.
-
-
Opérations associées
Pour désactiver une clé, activer la protection contre la suppression, planifier la suppression d'une clé, vérifier les associations de clés, configurer un alias de clé ou ajouter des tags à une clé externe, consultez Gérer une clé.