Tous les produits
Search
Centre de documentation

Key Management Service:Comprendre les clés KMS

Dernière mise à jour :Aug 09, 2026

Les clés sont le composant central du Key Management Service (KMS). Le KMS gère deux types de clés : les clés principales clientes (CMK) et les clés par défaut. Il assure la gestion complète du cycle de vie, le stockage sécurisé, le chiffrement des données et les signatures numériques via des appels d'API natifs du cloud.

Cas d'utilisation

Les clés KMS répondent à deux objectifs principaux :

  • Opérations cryptographiques dans les applications autogérées : utilisez l'OpenAPI ou le SDK KMS pour chiffrer, déchiffrer, signer numériquement et vérifier les signatures directement dans vos applications. Pour plus d'informations, consultez Intégrer KMS avec des applications autogérées.

  • Chiffrement côté serveur pour les services Alibaba Cloud : intégrez les clés aux services compatibles avec KMS, tels que Object Storage Service (OSS), Elastic Block Storage (EBS) et ApsaraDB RDS, afin d'activer le chiffrement transparent des données au repos. Pour plus d'informations, consultez Présentation de l'intégration KMS pour le chiffrement côté serveur.

Types de clés

Le KMS propose deux types de clés, qui se distinguent par le responsable de la gestion de la clé et par le niveau de contrôle dont vous disposez.

image

**Type de clé** **Cas d'utilisation** **Sous-type** **Algorithme** **Autorisations de gestion** **Partageabilité** **Coût**
CMK Utilisation dans les applications autogérées via API ; chiffrement côté serveur avec les services Alibaba Cloud Clé protégée par logiciel ; clé protégée par matériel ; clé externe (XKI) Symétrique et asymétrique Contrôle complet du cycle de vie : création, activation, désactivation, rotation et suppression Partageable entre les services et les comptes Payant
Clé par défaut Chiffrement côté serveur avec les services Alibaba Cloud Clé de service ; CMK par défaut Symétrique uniquement Limité : seule la modification de certaines propriétés est possible ; la création n'est pas prise en charge. Pour plus d'informations, consultez Comparaison des fonctionnalités de gestion des clés ci-dessous. Limité au compte actuel Gratuit

CMK

Les CMK sont des clés que vous créez et contrôlez entièrement. Utilisez-les lorsque vous avez besoin d'une logique cryptographique personnalisée dans vos propres applications, ou lorsque vous souhaitez apporter votre propre matériau de clé et contrôler la rotation, la suppression et les politiques d'accès.

Les CMK prennent en charge à la fois les clés symétriques et les clés asymétriques. Pour plus d'informations, consultez Types de gestion des clés et spécifications des clés.

Sous-types de CMK

Choisissez un sous-type de CMK en fonction du niveau de protection et de la propriété du matériau de clé requis par votre cas d'utilisation.

**Sous-type de CMK** **Quand l'utiliser** **Méthode de protection** **Source du matériau de clé** **Facturation**
Clé protégée par logiciel Cas d'utilisation généraux équilibrant coût et sécurité Niveau logiciel : stockée dans une base de données chiffrée dédiée au sein du KMS Généré par le KMS (par défaut) ou importé via Bring Your Own Key (BYOK) Nécessite une instance de gestion de clés logicielles. Prend en charge l'abonnement et le paiement à l'utilisation.
Clé protégée par matériel Scénarios à haute conformité : finance, administration publique ou charges de travail nécessitant les normes GM/T ou FIPS Protection physique au niveau matériel : la clé est générée et utilisée exclusivement au sein d'un module de sécurité matérielle (HSM) ; le matériau de clé en texte clair ne quitte jamais le HSM. Les métadonnées de la clé sont stockées dans la base de données du KMS et gérées via une instance matérielle dédiée. Généré par le KMS (par défaut) ou importé via BYOK Nécessite une instance de gestion de clés matérielles et deux instances HSM. Prend en charge l'abonnement et le paiement à l'utilisation. Pour les tarifs HSM, consultez Facturation du Cloud Hardware Security Module.
Clé externe (XKI) Déploiements hybrides ou multi-cloud où vous devez conserver le matériau de clé dans votre propre infrastructure Votre gestionnaire de clés externe (EKM) gère tout le matériau de clé et les opérations cryptographiques ; le KMS ne stocke que les métadonnées de la clé et relaie les requêtes vers votre EKM Uniquement votre EKM Nécessite une instance de gestion de clés externes

Clés par défaut

Les clés par défaut sont créées automatiquement par le KMS ou par d'autres services Alibaba Cloud. Elles sont gratuites et ne nécessitent aucune configuration, ce qui en fait l'option la plus simple pour activer le chiffrement côté serveur dans les services cloud intégrés.

Important
  • Les clés par défaut prennent en charge le chiffrement côté serveur pour les services Alibaba Cloud uniquement. Elles ne prennent pas en charge les opérations cryptographiques autonomes, telles que l'appel d'API pour le chiffrement et le déchiffrement.

  • Les clés migrées depuis KMS 1.0 sont en lecture seule et ne permettent aucune opération.

Sous-types de clés par défaut

**Sous-type de clé par défaut** **Créé par** **Ce que vous pouvez faire** **Unicité**
CMK par défaut Créée automatiquement dans KMS 3.0 Modifier certaines propriétés ; importer du matériau de clé externe (BYOK) uniquement lors de la première activation de la clé ; la création de nouvelles clés n'est pas prise en charge Une par compte Alibaba Cloud et par région
Clé de service Créée et utilisée par un service cloud spécifique, tel que OSS ou ApsaraDB RDS Les propriétés de la clé ne peuvent pas être modifiées ; la rotation des clés nécessite l'achat d'un service à valeur ajoutée Une par compte Alibaba Cloud, par service cloud et par région

Les clés par défaut ne prennent en charge que les clés symétriques. Pour plus d'informations, consultez Types de gestion des clés et spécifications des clés.

Choisir un type de clé

Utilisez le tableau suivant pour associer vos exigences au type de clé approprié.

**Exigence** **Type de clé recommandé**
Aucune configuration ni aucun coût Clé par défaut (clé de service ou CMK par défaut)
Contrôle complet du cycle de vie : rotation, suppression et BYOK CMK (clé protégée par logiciel)
Protection basée sur le matériel pour la conformité (GM/T, FIPS) CMK (clé protégée par matériel)
Le matériau de clé doit rester dans votre propre infrastructure CMK (clé externe / XKI)
Appeler les API de chiffrement/déchiffrement depuis votre application CMK (n'importe quel sous-type)
Clés asymétriques pour la signature et la vérification CMK (clé protégée par logiciel ou par matériel)

Comparaison des fonctionnalités

Intégration et prise en charge des applications

Type de clé Sous-type Chiffrement/déchiffrement des données (applications autogérées) Signature/vérification (applications autogérées) Chiffrement côté serveur pour les services Alibaba Cloud
Clé par défaut CMK par défaut Non pris en charge Pris en charge
Clé de service Pris en charge
CMK Clé protégée par logiciel Pris en charge Pris en charge
Clé protégée par matériel Pris en charge
Clé externe (XKI) Pris en charge Non pris en charge Non pris en charge

Pour plus d'informations, consultez Présentation de l'intégration KMS pour le chiffrement côté serveur. Pour appeler le KMS depuis votre propre code, consultez Intégrer KMS avec des applications autogérées et SDK Alibaba Cloud.

Comparaison des fonctionnalités de gestion des clés

Tous les types de clés prennent en charge la gestion des identifiants de clé (alias et tags).

Type de clé Sous-type Rotation des clés Planifier la suppression de la clé Protection contre la suppression Importer du matériau de clé externe (BYOK) Gestion des sauvegardes
Clé par défaut CMK par défaut Pris en charge (nécessite un service à valeur ajoutée) Pris en charge Non pris en charge Non pris en charge
Clé de service Non pris en charge Non pris en charge Non pris en charge Non pris en charge
CMK Clé protégée par logiciel Pris en charge (clés symétriques uniquement) Pris en charge Pris en charge Pris en charge
Clé protégée par matériel

Non pris en charge

Pris en charge Non pris en charge
Clé externe (XKI) Non pris en charge Non pris en charge Non pris en charge

Pour plus de détails sur les opérations, consultez :

Sécurité et performances

Tous les types de clés prennent en charge l'audit de sécurité via ActionTrail. Pour obtenir des données sur les performances, consultez Métriques de performance et Utiliser ActionTrail pour interroger les événements de gestion de Key Management Service.

Type de clé Sous-type Performances de chiffrement/déchiffrement symétrique
Clé par défaut CMK par défaut 1 000 requêtes/seconde ; les mises à niveau ne sont pas prises en charge
Clé de service 1 000 requêtes/seconde ; les mises à niveau ne sont pas prises en charge
CMK Clé protégée par logiciel Passerelle partagée : 1 000 requêtes/seconde ; les mises à niveau ne sont pas prises en charge. Passerelle dédiée : 1 000, 2 000 ou 4 000 requêtes/seconde ; les mises à niveau sont prises en charge.
Clé protégée par matériel Passerelle partagée : 1 000 requêtes/seconde ; les mises à niveau ne sont pas prises en charge. Passerelle dédiée : 2 000, 4 000, 6 000 ou 8 000 requêtes/seconde ; les mises à niveau sont prises en charge.
Clé externe (XKI) 1 000 requêtes/seconde ; les mises à niveau ne sont pas prises en charge

FAQ

Qu'est-ce que BYOK ?

BYOK (Bring Your Own Key) est une fonctionnalité qui vous permet de générer du matériau de clé en dehors du KMS et de l'importer. BYOK est une fonctionnalité, et non un type de clé autonome. Le tableau suivant indique quels types de clés la prennent en charge.

Type de clé Sous-type Prise en charge de BYOK Détails
CMK Clé protégée par logiciel Oui Importez le matériau de clé après avoir créé la clé. Consultez Importer du matériau de clé symétrique et Importer du matériau de clé asymétrique.
Clé protégée par matériel Même processus d'importation que pour les clés protégées par logiciel.
Clé externe (XKI) Non Le matériau de clé est entièrement géré par votre EKM ; l'importation dans le KMS n'est pas prise en charge.
Clé par défaut CMK par défaut Oui L'importation est disponible uniquement lors de la première activation de la clé.
Clé de service Non Le matériau de clé est géré par le service cloud ; l'importation n'est pas prise en charge.

Comment les types de clés Alibaba Cloud correspondent-ils aux types de clés AWS ?

**Alibaba Cloud** **Amazon Web Services (AWS)**
CMK Customer managed keys
Clé de service AWS managed keys

Annexe : Composants d'une clé

Une clé complète comporte trois parties : un identifiant de clé, des métadonnées et du matériau de clé.

Identifiant de clé

Référence unique utilisée dans la console, une API ou une politique. Le KMS prend en charge trois types d'identifiants :

  • ID : chaîne unique servant d'identifiant principal pour la clé.

  • Alibaba Cloud Resource Name (ARN) : inclut l'ID de région, l'ID du compte Alibaba Cloud et l'ID de la clé. Format : acs:kms:<REGION_ID>:<ALIBABA_CLOUD_ACCOUNT_ID>:key/<KEY_ID>.

  • Alias de clé : nom défini par l'utilisateur pointant vers une clé spécifique. Format : alias/<ALIAS_NAME>.

Métadonnées

Informations décrivant les propriétés de la clé : ID, date de création, état (activé ou désactivé) et objectif (chiffrement/déchiffrement ou signature/vérification).

Matériau de clé

Données binaires utilisées pour les opérations cryptographiques. Le KMS prend en charge deux sources :

  • Généré par le KMS : le KMS génère le matériau de clé en interne.

  • Externe (BYOK) : générez le matériau de clé localement et importez-le dans le KMS.