Tous les produits
Search
Centre de documentation

Key Management Service:Gérer les clés

Dernière mise à jour :Aug 09, 2026

KMS offre une gestion complète du cycle de vie des clés et un stockage sécurisé. Découvrez comment créer, désactiver et supprimer des clés, activer la protection contre la suppression et gérer les tags.

Instructions

Création d'une clé

Clé par défaut

Les clés par défaut incluent les clés de service et une clé principale cliente (CMK). Les services cloud créent et gèrent les clés de service. Vous créez et gérez la CMK.

Remarque

Une seule clé par défaut (CMK) peut être créée par région. Pour créer plusieurs clés, achetez une instance KMS.

  1. Connectez-vous à la console Key Management Service. Dans la barre de navigation supérieure, sélectionnez une région. Dans le volet de navigation de gauche, choisissez Resource > Keys.

  2. Sur la page Keys, cliquez sur l'onglet Default Keys.

  3. Dans la colonne Actions de la CMK, cliquez sur Enable, configurez les paramètres, puis cliquez sur OK.

    Paramètre

    Description

    Key Alias

    Un alias permettant d'identifier la clé. L'alias peut contenir des lettres, des chiffres, des traits de soulignement (_), des traits d'union (-) et des barres obliques (/).

    Description

    Une description personnalisée de la clé.

    Advanced Settings

    Key Material Origin

    • Key Management Service : Le matériau de clé est généré par KMS.

    • External : KMS ne génère pas de matériau de clé. Vous devez importer votre propre matériau de clé. Importer le matériau de clé pour une clé symétrique.

      Remarque

      Lisez attentivement les informations et sélectionnez I understand the implications of using the external key materials key.

Clés logicielles

Avant de créer une clé protégée par logiciel, achetez et activez une instance KMS.

  1. Connectez-vous à la console Key Management Service. Dans la barre de navigation supérieure, sélectionnez une région. Dans le volet de navigation de gauche, choisissez Resource > Keys.

  2. Sur la page Keys, cliquez sur l'onglet Customer Master Keys. Dans la liste déroulante Instance ID, sélectionnez une instance de gestion de clés logicielle. Ensuite, cliquez sur Create Key.

  3. Dans le panneau Create Key, configurez les paramètres et cliquez sur OK.

    Paramètre

    Description

    Key Type

    Sélectionnez symétrique ou asymétrique.

    Important

    Si vous créez une clé pour chiffrer des valeurs d'identifiants, sélectionnez Clé symétrique.

    Key Specifications

    La spécification de la clé. Pour connaître les spécifications et algorithmes pris en charge, consultez Types et spécifications de clés.

    • Spécification de clé symétrique : Aliyun_AES_256

    • Spécifications de clé asymétrique : RSA_2048, RSA_3072, RSA_4096, EC_P256 et EC_P256K

    Key Usage

    L'objectif de la clé. Valeurs valides :

    • Key Usage: : Chiffre et déchiffre les données.

    • SIGN/VERIFY : Génère et vérifie les signatures numériques.

    Key Alias

    Un alias permettant d'identifier la clé. L'alias peut contenir des lettres, des chiffres, des traits de soulignement (_), des traits d'union (-) et des barres obliques (/).

    Tags

    Des tags pour vous aider à catégoriser et gérer les clés. Chaque tag est une paire clé-valeur.

    Remarque
    • Format d'une clé de tag et d'une valeur de tag : Une clé de tag ou une valeur de tag peut comporter jusqu'à 128 caractères et contenir des lettres, des chiffres, des barres obliques (/), des barres obliques inverses (\), des traits de soulignement (_), des traits d'union (-), des points (.), des signes plus (+), des signes égal (=), des deux-points (:), des arobases (@) et des espaces.

    • Une clé de tag ne peut pas commencer par aliyun ou acs:.

    • Chaque clé prend en charge jusqu'à 20 paires clé-valeur de tag.

    Automatic Rotation

    Seules les clés symétriques prennent en charge la rotation automatique, activée par défaut. Rotation des clés.

    Rotation Period

    Vous pouvez définir la période de rotation sur une valeur comprise entre 7 et 365 jours.

    Description

    Une description de la clé.

    Advanced Settings

    Politique

    • Politique par défaut : Sélectionnez cette politique si la clé est utilisée par le compte Alibaba Cloud actuel ou un compte Alibaba Cloud dans un partage de ressources.

      • Si l'instance n'est pas partagée avec d'autres comptes : Seul le compte Alibaba Cloud actuel peut gérer et utiliser la clé.

      • Si l'instance est partagée avec d'autres comptes : Par exemple, le compte Alibaba Cloud 1 partage l'instance KMS A avec le compte Alibaba Cloud 2.

        • Pour une clé créée par le compte Alibaba Cloud 1 : Seul le compte Alibaba Cloud 1 peut gérer et utiliser la clé.

        • Pour une clé créée par le compte Alibaba Cloud 2 : Le compte Alibaba Cloud 1 et le compte Alibaba Cloud 2 peuvent tous deux gérer et utiliser la clé.

    • Politique personnalisée : Sélectionnez cette politique si vous devez autoriser des utilisateurs RAM, des rôles RAM ou d'autres comptes Alibaba Cloud à utiliser la clé.

      Important
      • La sélection d'un administrateur ou d'un utilisateur ne consomme pas le quota Access Management Quantity. La sélection d'utilisateurs provenant d'autres comptes consomme le quota Access Management Quantity de l'instance KMS, calculé en fonction du nombre de comptes Alibaba Cloud spécifiés.

      • Après la révocation de l'autorisation, le quota est libéré en environ 5 minutes.

      • Administrateur : Gère la clé mais ne peut pas effectuer d'opérations cryptographiques. Sélectionnez des utilisateurs RAM et des rôles RAM depuis votre compte Alibaba Cloud.

        Liste des autorisations pour les administrateurs

        {
        	"Statement": [
        		{
        			"Action": [
        				"kms:List*",
        				"kms:Describe*",
        				"kms:Create*",
        				"kms:Enable*",
        				"kms:Disable*",
        				"kms:Get*",
        				"kms:Set*",
        				"kms:Update*",
        				"kms:Delete*",
        				"kms:Cancel*",
        				"kms:TagResource",   
        				"kms:UntagResource", 
        				"kms:ImportKeyMaterial",
        				"kms:ScheduleKeyDeletion"
        			]
        		}
        	]
        }
      • Utilisateur : Peut uniquement effectuer des opérations cryptographiques. Sélectionnez des utilisateurs Resource Access Management (RAM) et des rôles RAM depuis votre compte Alibaba Cloud. Plusieurs consommateurs au sein de la même instance de service cloud (par exemple, AI Gateway) sous le même compte Alibaba Cloud peuvent tous référencer la même clé KMS. Cette approche est couramment utilisée pour la gestion centralisée des identifiants ou pour simplifier les workflows de rotation des clés.

        Liste des autorisations pour les utilisateurs

         {
            "Statement": [
                {
                    "Action": [
                        "kms:Encrypt",
                        "kms:Decrypt",
        		"kms:GenerateDataKey",
        		"kms:GenerateAndExportDataKey",
                        "kms:AsymmetricEncrypt",
                        "kms:AsymmetricDecrypt",
                        "kms:DescribeKey",
                        "kms:DescribeKeyVersion",
                        "kms:ListKeyVersions",
                        "kms:ListAliasesByKeyId",
        		"kms:TagResource"
                    ]
                }
            ]
        }
      • Utilisateurs d'autres comptes : Peuvent chiffrer et déchiffrer avec la clé. Spécifiez des utilisateurs RAM ou des rôles RAM provenant d'autres comptes Alibaba Cloud.

        Liste des autorisations pour les utilisateurs d'autres comptes

         {
            "Statement": [
                {
                    "Action": [
                        "kms:Encrypt",
                        "kms:Decrypt",
        		"kms:GenerateDataKey",
        		"kms:GenerateAndExportDataKey",
                        "kms:AsymmetricEncrypt",
                        "kms:AsymmetricDecrypt",
                        "kms:DescribeKey",
                        "kms:DescribeKeyVersion",
                        "kms:ListKeyVersions",
                        "kms:ListAliasesByKeyId",
        	        "kms:TagResource"
                    ]
                }
            ]
        }

    Origine du matériau de clé

Clés matérielles

Avant de créer une clé protégée par du matériel, achetez et activez une instance KMS.

  1. Connectez-vous à la console Key Management Service. Dans la barre de navigation supérieure, sélectionnez une région. Dans le volet de navigation de gauche, choisissez Resource > Keys.

  2. Sur la page Keys, cliquez sur l'onglet Customer Master Keys. Dans la liste déroulante Instance ID, sélectionnez une instance de gestion de clés matérielles. Cliquez ensuite sur Create Key.

  3. Dans le panneau Create Key, configurez les paramètres et cliquez sur OK.

    Paramètre

    Description

    Key Type

    Sélectionnez un type symétrique ou asymétrique.

    Important

    Si vous créez une clé pour chiffrer des valeurs d'identifiants, sélectionnez Symmetric Key.

    Key Specifications

    La spécification de la clé. Pour connaître les spécifications et algorithmes pris en charge, consultez Types et spécifications de clés.

    • Spécifications des clés symétriques : Aliyun_AES_256, Aliyun_AES_192 et Aliyun_AES_128

    • Spécifications des clés asymétriques : RSA_2048, RSA_3072, RSA_4096, EC_P256 et EC_P256K

    Key Usage

    L'objectif de la clé. Valeurs valides :

    • ENCRYPT/DECRYPT : Chiffre et déchiffre les données.

    • SIGN/VERIFY : Génère et vérifie les signatures numériques.

    Key Alias

    Un alias permettant d'identifier la clé. L'alias peut contenir des lettres, des chiffres, des traits de soulignement (_), des tirets (-) et des barres obliques (/).

    Tags

    Des tags pour vous aider à catégoriser et gérer les clés. Chaque tag est une paire clé-valeur.

    Remarque
    • Format d'une clé de tag et d'une valeur de tag : Une clé de tag ou une valeur de tag peut comporter jusqu'à 128 caractères et contenir des lettres, des chiffres, des barres obliques (/), des barres obliques inverses (\), des traits de soulignement (_), des tirets (-), des points (.), des signes plus (+), des signes égal (=), des deux-points (:), des arobases (@) et des espaces.

    • Une clé de tag ne peut pas commencer par aliyun ou acs:.

    • Chaque clé prend en charge jusqu'à 20 paires clé-valeur de tags.

    Description

    Une description de la clé.

    Advanced Settings > Policy Settings

    • Default Policy : Sélectionnez cette politique si la clé est utilisée par le compte Alibaba Cloud actuel ou par un compte Alibaba Cloud figurant dans un partage de ressources.

      • Si l'instance n'est pas partagée avec d'autres comptes : Seul le compte Alibaba Cloud actuel peut gérer et utiliser la clé.

      • Si l'instance est partagée avec d'autres comptes : Par exemple, le compte Alibaba Cloud 1 partage l'instance KMS A avec le compte Alibaba Cloud 2.

        • Pour une clé créée par le compte Alibaba Cloud 1 : Seul le compte Alibaba Cloud 1 peut gérer et utiliser la clé.

        • Pour une clé créée par le compte Alibaba Cloud 2 : Les comptes Alibaba Cloud 1 et 2 peuvent tous deux gérer et utiliser la clé.

    • Custom Policy : Sélectionnez cette politique si vous devez autoriser des utilisateurs RAM, des rôles RAM ou d'autres comptes Alibaba Cloud à utiliser la clé.

      Important
      • La sélection d'un administrateur ou d'un utilisateur ne consomme pas de quota Access Management Quantity. La sélection d'utilisateurs appartenant à d'autres comptes consomme le quota Access Management Quantity de l'instance KMS, calculé en fonction du nombre de comptes Alibaba Cloud spécifiés.

      • Après la révocation de l'autorisation, le quota est libéré en environ 5 minutes.

      • Administrator : Gère la clé mais ne peut pas effectuer d'opérations cryptographiques. Sélectionnez des utilisateurs RAM et des rôles RAM depuis votre compte Alibaba Cloud.

        Liste des autorisations pour les administrateurs

        {
        	"Statement": [
        		{
        			"Action": [
        				"kms:List*",
        				"kms:Describe*",
        				"kms:Create*",
        				"kms:Enable*",
        				"kms:Disable*",
        				"kms:Get*",
        				"kms:Set*",
        				"kms:Update*",
        				"kms:Delete*",
        				"kms:Cancel*",
        				"kms:TagResource",   
        				"kms:UntagResource", 
        				"kms:ImportKeyMaterial",
        				"kms:ScheduleKeyDeletion"
        			]
        		}
        	]
        }
      • User : Peut uniquement effectuer des opérations cryptographiques. Sélectionnez des utilisateurs Resource Access Management (RAM) et des rôles RAM depuis votre compte Alibaba Cloud. Plusieurs consommateurs au sein de la même instance de service cloud (par exemple, AI Gateway) sous le même compte Alibaba Cloud peuvent tous référencer la même clé KMS. Cette approche est couramment utilisée pour la gestion centralisée des identifiants ou pour simplifier les workflows de rotation des clés.

        Liste des autorisations pour les utilisateurs

         {
            "Statement": [
                {
                    "Action": [
                        "kms:Encrypt",
                        "kms:Decrypt",
        		"kms:GenerateDataKey",
        		"kms:GenerateAndExportDataKey",
                        "kms:AsymmetricEncrypt",
                        "kms:AsymmetricDecrypt",
                        "kms:DescribeKey",
                        "kms:DescribeKeyVersion",
                        "kms:ListKeyVersions",
                        "kms:ListAliasesByKeyId",
        		"kms:TagResource"
                    ]
                }
            ]
        }
      • Utilisateurs d'autres comptes : Peuvent chiffrer et déchiffrer avec la clé. Spécifiez des utilisateurs RAM ou des rôles RAM provenant d'autres comptes Alibaba Cloud.

        Liste des autorisations pour les utilisateurs d'autres comptes

         {
            "Statement": [
                {
                    "Action": [
                        "kms:Encrypt",
                        "kms:Decrypt",
        		"kms:GenerateDataKey",
        		"kms:GenerateAndExportDataKey",
                        "kms:AsymmetricEncrypt",
                        "kms:AsymmetricDecrypt",
                        "kms:DescribeKey",
                        "kms:DescribeKeyVersion",
                        "kms:ListKeyVersions",
                        "kms:ListAliasesByKeyId",
        	        "kms:TagResource"
                    ]
                }
            ]
        }

    Advanced Settings > Key Material Origin

    Advanced Settings > Secondary Purpose:

    Ce paramètre est disponible uniquement lorsque Key Type est défini sur Asymmetric Key.

    Une utilisation supplémentaire de la clé permet à une seule clé de servir à plusieurs fins. Toutefois, les utilisations supplémentaires ne s'appliquent pas au chiffrement des données avec les services cloud.

Clés externes

  • Assurez-vous d'avoir acheté et activé une instance de gestion des clés externe. Acheter et activer une instance KMS.

  • Utilisez le service proxy XKI dans votre infrastructure de gestion des clés (KMI) pour créer une clé et enregistrer son ID.

  1. Connectez-vous à la console Key Management Service. Dans la barre de navigation supérieure, sélectionnez une région. Dans le volet de navigation de gauche, choisissez Resource > Keys.

  2. Sur la page Keys, cliquez sur l'onglet Customer Master Keys. Dans la liste déroulante Instance ID, sélectionnez une instance de gestion des clés externe. Cliquez ensuite sur Create Key.

  3. Dans le panneau Create Key, configurez les paramètres et cliquez sur OK.

    Paramètre

    Description

    External Key ID

    L'ID de clé généré par le service de gestion XKI.

    Remarque

    Vous pouvez utiliser le même External Key ID pour créer une ou plusieurs clés KMS.

    Key Specifications

    La spécification de la clé. Seules Aliyun_AES_256 sont prises en charge.

    Remarque

    Pour connaître les spécifications et algorithmes pris en charge, consultez la rubrique Types et spécifications de clés.

    Key Usage

    L'usage prévu de la clé.

    ENCRYPT/DECRYPT : Chiffre et déchiffre les données.

    Key Alias

    Un alias permettant d'identifier la clé. L'alias peut contenir des lettres, des chiffres, des traits de soulignement (_), des tirets (-) et des barres obliques (/).

    Tags

    Des tags vous aidant à catégoriser et gérer les clés. Chaque tag est une paire clé-valeur.

    Remarque
    • Format d'une clé de tag et d'une valeur de tag : Une clé de tag ou une valeur de tag peut comporter jusqu'à 128 caractères et contenir des lettres, des chiffres, des barres obliques (/), des barres obliques inverses (\), des traits de soulignement (_), des tirets (-), des points (.), des signes plus (+), des signes égal (=), des deux-points (:), des arobases (@) et des espaces.

    • Une clé de tag ne peut pas commencer par aliyun ou acs:.

    • Chaque clé prend en charge jusqu'à 20 paires clé-valeur de tags.

    Description

    Une description de la clé.

    Advanced Settings

    • Default Policy : Sélectionnez cette politique si la clé est utilisée par le compte Alibaba Cloud actuel ou par un compte Alibaba Cloud figurant dans un partage de ressources.

      • Si l'instance n'est pas partagée avec d'autres comptes : Seul le compte Alibaba Cloud actuel peut gérer et utiliser la clé.

      • Si l'instance est partagée avec d'autres comptes : Par exemple, le compte Alibaba Cloud 1 partage l'instance KMS A avec le compte Alibaba Cloud 2.

        • Pour une clé créée par le compte Alibaba Cloud 1 : Seul le compte Alibaba Cloud 1 peut gérer et utiliser la clé.

        • Pour une clé créée par le compte Alibaba Cloud 2 : Les comptes Alibaba Cloud 1 et 2 peuvent tous deux gérer et utiliser la clé.

    • Custom Policy : Sélectionnez cette politique si vous devez autoriser des utilisateurs RAM, des rôles RAM ou d'autres comptes Alibaba Cloud à utiliser la clé.

      Important
      • La sélection d'un administrateur ou d'un utilisateur ne consomme pas de quota Access Management Quantity. La sélection d'utilisateurs appartenant à d'autres comptes consomme le quota Access Management Quantity de l'instance KMS, calculé en fonction du nombre de comptes Alibaba Cloud spécifiés.

      • Après la révocation de l'autorisation, le quota est libéré en environ 5 minutes.

      • Administrateur : Gère la clé mais ne peut pas effectuer d'opérations cryptographiques. Sélectionnez des utilisateurs RAM et des rôles RAM depuis votre compte Alibaba Cloud.

        Liste des autorisations pour les administrateurs

        {
        	"Statement": [
        		{
        			"Action": [
        				"kms:List*",
        				"kms:Describe*",
        				"kms:Create*",
        				"kms:Enable*",
        				"kms:Disable*",
        				"kms:Get*",
        				"kms:Set*",
        				"kms:Update*",
        				"kms:Delete*",
        				"kms:Cancel*",
        				"kms:TagResource",   
        				"kms:UntagResource", 
        				"kms:ImportKeyMaterial",
        				"kms:ScheduleKeyDeletion"
        			]
        		}
        	]
        }
      • Utilisateur : Peut uniquement effectuer des opérations cryptographiques. Sélectionnez des utilisateurs Resource Access Management (RAM) et des rôles RAM depuis votre compte Alibaba Cloud. Plusieurs consommateurs au sein de la même instance de service cloud (par exemple, AI Gateway) sous le même compte Alibaba Cloud peuvent tous référencer la même clé KMS. Cette approche est couramment utilisée pour la gestion centralisée des identifiants ou pour simplifier les workflows de rotation des clés.

        Liste des autorisations pour les utilisateurs

         {
            "Statement": [
                {
                    "Action": [
                        "kms:Encrypt",
                        "kms:Decrypt",
        		"kms:GenerateDataKey",
        		"kms:GenerateAndExportDataKey",
                        "kms:AsymmetricEncrypt",
                        "kms:AsymmetricDecrypt",
                        "kms:DescribeKey",
                        "kms:DescribeKeyVersion",
                        "kms:ListKeyVersions",
                        "kms:ListAliasesByKeyId",
        		"kms:TagResource"
                    ]
                }
            ]
        }
      • Utilisateurs d'autres comptes : Peuvent chiffrer et déchiffrer à l'aide de la clé. Spécifiez des utilisateurs RAM ou des rôles RAM provenant d'autres comptes Alibaba Cloud.

        Liste des autorisations pour les utilisateurs d'autres comptes

         {
            "Statement": [
                {
                    "Action": [
                        "kms:Encrypt",
                        "kms:Decrypt",
        		"kms:GenerateDataKey",
        		"kms:GenerateAndExportDataKey",
                        "kms:AsymmetricEncrypt",
                        "kms:AsymmetricDecrypt",
                        "kms:DescribeKey",
                        "kms:DescribeKeyVersion",
                        "kms:ListKeyVersions",
                        "kms:ListAliasesByKeyId",
        	        "kms:TagResource"
                    ]
                }
            ]
        }

Désactiver une clé

Si vous n'avez plus besoin d'une clé, commencez par la désactiver. Après avoir confirmé qu'elle n'est pas utilisée, supprimez-la. Une clé désactivée ne peut pas effectuer d'opérations cryptographiques.

  1. Connectez-vous à la console Key Management Service. Dans la barre de navigation supérieure, sélectionnez une région. Dans le volet de navigation de gauche, choisissez Resource > Keys.

  2. Sur la page Keys, sous l'onglet Customer Master Keys ou Default Keys, repérez la clé que vous souhaitez désactiver et cliquez sur Disable dans la colonne Actions.

  3. Dans la boîte de dialogue Disable Key, confirmez les informations et cliquez sur OK.

    Cliquez sur Key Association pour vérifier si un service cloud utilise la clé pour le chiffrement côté serveur. Vérification des associations de clés.

    Une fois la clé désactivée, son statut passe de Enabling à Disabled. Vous pouvez également cliquer sur Enable pour réactiver la clé.

Activer la protection contre la suppression

La protection contre la suppression empêche la suppression d'une clé via la console ou l'API. Pour supprimer une clé protégée, désactivez d'abord la protection contre la suppression.

Remarque

Vous ne pouvez pas activer la protection contre la suppression pour une clé dont l'état est Pending Deletion.

  1. Connectez-vous à la console Key Management Service. Dans la barre de navigation supérieure, sélectionnez une région. Dans le volet de navigation de gauche, choisissez Resource > Keys.

  2. Sur la page Keys, sous l'onglet Customer Master Keys ou Default Keys, repérez la clé pour laquelle vous souhaitez activer la protection contre la suppression et cliquez sur Details dans la colonne Actions.

  3. Sur la page des détails de la clé, activez l'interrupteur Deletion Protection.

  4. Dans la boîte de dialogue Enable, cliquez sur Enable.

Planifier la suppression d'une clé

KMS n'autorise pas la suppression immédiate des clés. Vous devez définir une période d'attente, à l'issue de laquelle la clé sera supprimée. Désactivez la protection contre la suppression avant de planifier la suppression. Si vous n'avez plus besoin d'une clé, nous vous recommandons de la désactiver d'abord et de vérifier l'absence d'impact sur vos activités avant de programmer sa suppression.

Avertissement
  • La suppression d'une clé est irréversible : la clé est définitivement supprimée après la période d'attente. Tout le contenu chiffré avec cette clé, y compris les clés de données dérivées, devient définitivement indéchiffrable. Assurez-vous que la clé n'est plus utilisée avant de planifier sa suppression.

  • Aucune suppression manuelle requise pour les clés de service : les clés de service (préfixées par alias/acs/*), créées automatiquement par des services cloud tels que OSS et RDS, sont entièrement gérées par Alibaba Cloud tout au long de leur cycle de vie et ne peuvent pas être supprimées ou désactivées manuellement. Le maintien des clés de service n'engendre aucun frais. Pour consulter les journaux d'utilisation des clés de service, accédez à la page ActionTrail Event Query.

  1. Connectez-vous à la console Key Management Service. Dans la barre de navigation supérieure, sélectionnez une région. Dans le volet de navigation de gauche, choisissez Resource > Keys.

  2. Sous l'onglet Customer Master Keys ou Default Keys, repérez la clé que vous souhaitez supprimer. Dans la colonne Actions, cliquez sur l'icône image.pngimage.png puis sur Schedule Deletion.

    Remarque

    Si vous ne trouvez pas l'entrée Schedule Deletion dans la console actuelle, il se peut que la clé appartienne à KMS 1.0 (version héritée). Accédez à la console héritée KMS pour planifier la suppression.

  3. Dans la boîte de dialogue Schedule Deletion, spécifiez une période d'attente et cliquez sur OK.

    Cliquez sur Key Association pour vérifier si un service cloud utilise la clé pour le chiffrement côté serveur. Vérification des associations de clés.

    Après avoir spécifié une période d'attente, l'état de la clé passe de Enabling à Pending Deletion. Une clé dont l'état est Pending Deletion ne peut pas être utilisée pour le chiffrement, le déchiffrement ou la génération de clés de données. Avant la fin de la période d'attente, vous pouvez annuler la suppression en cliquant sur Cancel Deletion.

Télécharger la clé publique

Téléchargez la clé publique d'une clé asymétrique. La clé privée ne peut pas être téléchargée.

  1. Connectez-vous à la console Key Management Service. Dans la barre de navigation supérieure, sélectionnez une région. Dans le volet de navigation de gauche, choisissez Resource > Keys.

  2. Sous l'onglet Customer Master Keys ou Default Keys, repérez la clé dont vous souhaitez télécharger la clé publique et cliquez sur Details dans la colonne Actions.

  3. Sur la page des détails de la clé, cliquez sur l'onglet Key Version. Repérez ensuite la version de clé que vous souhaitez gérer et cliquez sur View Public Key dans la colonne Actions.

  4. Dans la boîte de dialogue View Public Key, cliquez sur Download.

Générer et télécharger une demande de signature de certificat (CSR)

KMS peut générer une demande de signature de certificat (CSR) pour une CMK asymétrique. Soumettez la CSR à une autorité de certification (CA) pour obtenir un certificat numérique destiné à des cas d'utilisation tels que la messagerie sécurisée, la signature de code, la protection des endpoints et la gestion des identités.

Pour créer un certificat à partir d'une CSR, consultez la rubrique Créer un certificat dans Certificate Management Service (Original SSL Certificate).

Remarque

Pour générer une CSR à l'aide d'un module de sécurité matériel (HSM) conforme au niveau 2 de la norme FIPS 140-2, vous devez d'abord acheter et activer une instance de gestion de clés matérielle prenant en charge un HSM conforme, puis créer une clé asymétrique au sein de cette instance. Vous pouvez ensuite utiliser la fonctionnalité Generate CSR de la console pour effectuer l'opération.

  1. Connectez-vous à la console Key Management Service. Dans la barre de navigation supérieure, sélectionnez une région. Dans le volet de navigation de gauche, choisissez Resource > Keys.

  2. Sous l'onglet Customer Master Keys, repérez la clé pour laquelle vous souhaitez générer une CSR et cliquez sur Details dans la colonne Actions.

  3. Sur la page des détails de la clé, cliquez sur l'onglet Key Version. Repérez la version de clé pour laquelle vous souhaitez générer une CSR et cliquez sur Generate CSR dans la colonne Actions. Configurez les paramètres et cliquez sur OK.

    Paramètre

    Description

    Nom commun (CN)

    Le sujet auquel le certificat est associé, tel qu'un nom de domaine, un nom de service ou un nom d'appareil.

    Organisation (O)

    Le nom légal de votre organisation, utilisé pour la vérification de la propriété du certificat.

    • Le nom doit correspondre exactement à celui figurant sur votre licence commerciale, y compris la ponctuation et la casse.

    • Si le nom de l'organisation contient des caractères spéciaux, tels que & et -, ils doivent être conservés.

    Organizational Unit Name (OU)

    Le département ou l'équipe spécifique au sein de votre organisation.

    État ou province (S)

    Le nom de la province, de la municipalité ou de la région autonome où se trouve votre organisation. Vous pouvez utiliser des caractères chinois ou anglais. Il n'est pas nécessaire d'ajouter « Province ».

    Nom de localité (L)

    Le nom de la ville où se trouve votre organisation. Vous pouvez utiliser des caractères chinois ou anglais. Il n'est pas nécessaire d'ajouter « City ».

    Pays ou région (C)

    Le code pays à deux lettres selon la norme ISO 3166-1 alpha-2.

    Algorithme de clé

    Sélectionnez un algorithme de signature en fonction des capacités de votre CA, des normes de sécurité et des exigences de compatibilité.

    • RSA_PKCS1_SHA_256 : calcule la valeur de hachage des données à l'aide de l'algorithme SHA-256 et calcule la signature à l'aide de l'algorithme RSASSA-PKCS1-v1_5 défini dans la RFC 3447/PKCS#1.

    • RSA_PSS_SHA_256 : calcule la valeur de hachage des données à l'aide de l'algorithme SHA-256 et calcule la signature à l'aide de l'algorithme RSASSA-PSS défini dans la RFC 3447/PKCS#1. MGF1 avec SHA-256 est utilisé.

    Email Address (E)

    Saisissez votre adresse e-mail de contact.

  4. Dans la boîte de dialogue CSR, cliquez sur Download CSR File et enregistrez le fichier dans un emplacement sécurisé.

Vérification des associations de clés

Vérifiez si des services cloud utilisent une clé pour le chiffrement côté serveur. L'utilisation par des applications gérées par vos soins n'est pas vérifiée. Si la clé est toujours utilisée, faites preuve de prudence avant de la supprimer.

  1. Connectez-vous à la console Key Management Service. Dans la barre de navigation supérieure, sélectionnez une région. Dans le volet de navigation de gauche, choisissez Resource > Keys.

  2. Sous l'onglet Customer Master Keys ou Default Keys, repérez la clé dont vous souhaitez vérifier les associations et cliquez sur Details dans la colonne Actions.

  3. Sous l'onglet Key Association, cliquez sur Check. Attendez environ 1 minute, puis cliquez sur l'icône image.pngimage.png située à droite pour afficher le résultat de la vérification.

    • Cloud Service : Les services cloud pris en charge incluent ECS, MSE, Message Queue for RabbitMQ, Message Queue for Apache RocketMQ et ACK.

    • Last Called At : La dernière fois que le service cloud a accédé à la clé dans KMS.

      Remarque

      Les heures d'appel ne sont affichées que pour les requêtes effectuées au cours des 365 derniers jours.

    • Check Status : L'état de la vérification. Si la vérification échoue, actualisez la page et réessayez.

    • Service Console : Fonctionnalité fournie par le service cloud permettant de déterminer quelles ressources sont chiffrées par la clé KMS.

      Important

      Seules les ressources auxquelles le compte actuel est autorisé à accéder sont affichées.

FAQ

Que signifie l'affichage du quota de clés dans une instance KMS et comment le quota disponible restant est-il calculé ?

La console affiche le quota de clés au format X (Total versions: Y) / Z, où :

  • X représente le nombre de clés que vous avez créées.

  • Y représente le nombre total de versions de clés pour toutes vos clés.

  • Z représente le quota total de clés pour l'instance.

Le nombre restant de clés que vous pouvez créer est calculé comme suit :

Quota restant = Quota total (Z) − Nombre total de versions de clés (Y)

Le quota restant est calculé en fonction du nombre total de versions de clés (Y), et non du nombre de clés (X). Chaque rotation de clé crée une nouvelle version de clé et consomme une unité du quota. Si vous prévoyez de faire tourner vos clés régulièrement, nous vous recommandons d'augmenter le quota de clés à l'avance.

La suppression d'une clé d'une instance KMS héritée affecte-t-elle les clés d'une nouvelle instance DKMS ?

Non. Les clés d'une instance KMS héritée et celles d'une instance Dedicated KMS (DKMS) sont gérées de manière indépendante. La suppression d'une clé d'une instance KMS héritée n'affecte ni la sécurité ni la disponibilité des clés d'une instance DKMS.