Tous les produits
Search
Centre de documentation

Key Management Service:Gérer les clés externes

Dernière mise à jour :Aug 24, 2026

La fonctionnalité Hold Your Own Key (HYOK) vous permet d'associer des clés KMS à des clés stockées dans votre propre infrastructure de gestion de clés externe (KMI). Lorsque les services Alibaba Cloud chiffrent ou déchiffrent des données au moyen d'une instance de clé externe KMS, le matériel de clé ne quitte jamais votre KMI. KMS conserve uniquement les métadonnées de la clé. Cette rubrique explique comment créer une clé externe dans une instance de clé externe KMS.

Remarque

La maintenance d'une KMI externe engendre des coûts opérationnels importants, notamment en matière de sécurité, de disponibilité et de stabilité. Si une instance de gestion de clés logicielle ou matérielle répond à vos exigences de conformité, privilégiez cette solution.

Communication entre les instances KMS et les infrastructures de gestion de clés externes

Les instances de clé externe KMS communiquent avec votre infrastructure de gestion de clés (KMI) via un serveur proxy d'instance de clé externe (serveur proxy XKI). Ce serveur relaie les requêtes cryptographiques de KMS vers votre KMI et renvoie les réponses.

KMS propose deux options de connectivité entre l'instance de clé externe et le serveur proxy XKI :

  • Internet : KMS se connecte à votre serveur proxy XKI via Internet. Activez l'accès Internet sur le serveur proxy XKI.

  • Service d'endpoint VPC : KMS établit la connexion par le biais d'un service d'endpoint Virtual Private Cloud (VPC) fourni par PrivateLink, sans transiter par l'Internet public.

Limites

  • Les clés externes doivent être symétriques.

  • En cas de perte ou de suppression de la clé dans votre KMI, tout texte chiffré avec cette clé devient indéchiffrable.

  • L'importation de matériel de clé, la rotation des clés, la gestion des sauvegardes et la synchronisation interrégionale des clés ne sont pas prises en charge.

  • Votre KMI assure la gestion intégrale des versions de clé. Les opérations API KMS suivantes ne sont pas prises en charge :

  • Le succès des opérations cryptographiques requiert le respect simultané des trois conditions suivantes :

    • La clé KMS est à l'état Enabled.

    • Le serveur proxy XKI est correctement configuré et affiche l'état Connected.

    • La clé du serveur proxy XKI est à l'état ENABLED.

Prérequis

  • Assurez-vous d'avoir acheté et activé une instance de gestion de clés externes. Acheter et activer une instance KMS.

  • Utilisez le service proxy XKI de votre infrastructure de gestion de clés (KMI) pour créer une clé et noter son ID.

Créer une clé externe

  1. Connectez-vous à la console Key Management Service. Dans la barre de navigation supérieure, sélectionnez une région. Dans le volet de navigation de gauche, choisissez Resource > Keys.

  2. Sur la page Keys, cliquez sur l'onglet Customer Master Keys. Dans la liste déroulante Instance ID, sélectionnez une instance de gestion de clés externes. Cliquez ensuite sur Create Key.

  3. Dans le panneau Create Key, configurez les paramètres et cliquez sur OK.

    Paramètre

    Description

    External Key ID

    ID de clé généré par le service de gestion XKI.

    Remarque

    Un même ID de clé externe permet de créer une ou plusieurs clés KMS.

    Key Specifications

    Spécification de la clé. Seules Aliyun_AES_256 sont prises en charge.

    Remarque

    Pour consulter les spécifications et algorithmes pris en charge, reportez-vous à Types et spécifications de clés.

    Key Usage

    Usage auquel la clé est destinée.

    ENCRYPT/DECRYPT : Chiffrement et déchiffrement des données.

    Key Alias

    Alias permettant d'identifier la clé. Il peut contenir des lettres, des chiffres, des traits de soulignement (_), des tirets (-) et des barres obliques (/).

    Tags

    Tags facilitant le classement et la gestion des clés. Chaque tag correspond à une paire clé-valeur.

    Remarque
    • Format d'une clé de tag et d'une valeur de tag : Une clé ou une valeur de tag peut comporter jusqu'à 128 caractères et contenir des lettres, des chiffres, des barres obliques (/), des barres obliques inverses (\), des traits de soulignement (_), des tirets (-), des points (.), des signes plus (+), des signes égal (=), des deux-points (:), des arobases (@) et des espaces.

    • Une clé de tag ne peut pas commencer par aliyun ni par acs:.

    • Chaque clé accepte un maximum de 20 paires clé-valeur de tags.

    Description

    Description de la clé.

    Advanced Settings

    • Default Policy : Choisissez cette politique si la clé est utilisée par le compte Alibaba Cloud actuel ou par un compte Alibaba Cloud appartenant à un partage de ressources.

      • Instance non partagée avec d'autres comptes : Seul le compte Alibaba Cloud actuel peut gérer et utiliser la clé.

      • Instance partagée avec d'autres comptes : Prenons l'exemple du compte Alibaba Cloud 1 qui partage l'instance KMS A avec le compte Alibaba Cloud 2.

        • Clé créée par le compte Alibaba Cloud 1 : Seul le compte Alibaba Cloud 1 peut gérer et utiliser cette clé.

        • Clé créée par le compte Alibaba Cloud 2 : Les comptes Alibaba Cloud 1 et 2 peuvent tous deux gérer et utiliser cette clé.

    • Custom Policy : Optez pour cette politique lorsque vous devez autoriser des utilisateurs RAM, des rôles RAM ou d'autres comptes Alibaba Cloud à utiliser la clé.

      Important
      • La sélection d'un administrateur ou d'un utilisateur n'entame pas le quota Access Management Quantity. En revanche, sélectionner des utilisateurs d'autres comptes consomme le quota Access Management Quantity de l'instance KMS, selon le nombre de comptes Alibaba Cloud spécifiés.

      • Après la révocation de l'autorisation, le quota est libéré sous environ 5 minutes.

      • Administrateur : Assure la gestion de la clé sans pouvoir exécuter d'opérations cryptographiques. Sélectionnez des utilisateurs RAM et des rôles RAM issus de votre compte Alibaba Cloud.

        Liste des permissions pour les administrateurs

        {
        	"Statement": [
        		{
        			"Action": [
        				"kms:List*",
        				"kms:Describe*",
        				"kms:Create*",
        				"kms:Enable*",
        				"kms:Disable*",
        				"kms:Get*",
        				"kms:Set*",
        				"kms:Update*",
        				"kms:Delete*",
        				"kms:Cancel*",
        				"kms:TagResource",   
        				"kms:UntagResource", 
        				"kms:ImportKeyMaterial",
        				"kms:ScheduleKeyDeletion"
        			]
        		}
        	]
        }
      • Utilisateur : Limité aux opérations cryptographiques. Sélectionnez des utilisateurs Resource Access Management (RAM) et des rôles RAM provenant de votre compte Alibaba Cloud. Plusieurs consommateurs au sein d'une même instance de service cloud (par exemple AI Gateway) rattachée au même compte Alibaba Cloud peuvent référencer la même clé KMS. Cette approche sert couramment à centraliser la gestion des identifiants ou à simplifier les flux de rotation des clés.

        Liste des permissions pour les utilisateurs

         {
            "Statement": [
                {
                    "Action": [
                        "kms:Encrypt",
                        "kms:Decrypt",
        		"kms:GenerateDataKey",
        		"kms:GenerateAndExportDataKey",
                        "kms:AsymmetricEncrypt",
                        "kms:AsymmetricDecrypt",
                        "kms:DescribeKey",
                        "kms:DescribeKeyVersion",
                        "kms:ListKeyVersions",
                        "kms:ListAliasesByKeyId",
        		"kms:TagResource"
                    ]
                }
            ]
        }
      • Utilisateurs d'autres comptes : Peuvent chiffrer et déchiffrer des données avec la clé. Spécifiez des utilisateurs RAM ou des rôles RAM appartenant à d'autres comptes Alibaba Cloud.

        Liste des permissions pour les utilisateurs d'autres comptes

         {
            "Statement": [
                {
                    "Action": [
                        "kms:Encrypt",
                        "kms:Decrypt",
        		"kms:GenerateDataKey",
        		"kms:GenerateAndExportDataKey",
                        "kms:AsymmetricEncrypt",
                        "kms:AsymmetricDecrypt",
                        "kms:DescribeKey",
                        "kms:DescribeKeyVersion",
                        "kms:ListKeyVersions",
                        "kms:ListAliasesByKeyId",
        	        "kms:TagResource"
                    ]
                }
            ]
        }

Opérations associées

Pour désactiver une clé, activer la protection contre la suppression, planifier la suppression d'une clé, vérifier les associations de clés, configurer un alias de clé ou ajouter des tags à une clé externe, consultez Gérer une clé.