Tous les produits
Search
Centre de documentation

Key Management Service:Présentation de Simple Log Service pour KMS

Dernière mise à jour :Aug 09, 2026

Simple Log Service pour KMS vous permet d'interroger et d'analyser le journal d'audit de toutes les opérations cryptographiques traitées par vos instances Key Management Service (KMS). Les journaux sont conservés jusqu'à 180 jours afin de satisfaire aux exigences de conformité.

La fonctionnalité Simple Log Service pour KMS vous permet d'interroger et d'analyser les journaux des instances KMS directement depuis la console KMS. Elle conserve également les journaux pendant 180 jours, ce qui aide vos applications à respecter les exigences de conformité. Pour en savoir plus sur Simple Log Service, consultez la rubrique Présentation de Simple Log Service

Fonctionnement

Lorsque vous activez Simple Log Service pour KMS sur une instance KMS, le service transmet les journaux de requêtes vers un projet Simple Log Service dédié. Depuis la console KMS, vous pouvez interroger et analyser ces journaux directement.

Cette fonctionnalité capture uniquement les opérations au niveau des requêtes, telles que les appels cryptographiques Encrypt, Decrypt, Sign et GetSecretValue. Elle ne capture pas les opérations du plan de gestion, comme la création ou la suppression de ressources KMS. Pour auditer les opérations de gestion, utilisez ActionTrail. Pour obtenir la liste complète des événements suivis par ActionTrail, consultez la rubrique Événements d'audit de KMS. Pour savoir comment interroger ces événements, reportez-vous à la rubrique Utiliser ActionTrail pour interroger les événements KMS.

Opérations journalisées

KMS journalise les opérations différemment selon le type d'endpoint utilisé par l'appelant. Utilisez les champs api_name et share_gateway_api_name pour identifier le scénario métier associé à chaque requête. Pour plus de détails sur les endpoints, consultez la rubrique Endpoints.

Endpoints KMS

Lorsque votre application appelle KMS via un endpoint KMS partagé, les champs share_gateway_api_name et api_name sont tous deux renseignés.

**share_gateway_api_name** **api_name** Opération Scénario métier
GetSecretValue Decrypt Récupère les secrets Applications autogérées récupérant des secrets
GenerateDataKey GenerateDataKey Génère une clé de données Intégration des services cloud avec KMS ; création ou stockage de secrets pour les applications autogérées
GenerateDataKeyWithoutPlaintext GenerateDataKey Génère une clé de données (texte chiffré uniquement) Intégration des services cloud avec KMS
Encrypt Encrypt Chiffre les données à l'aide d'une clé symétrique Intégration des services cloud avec KMS
Decrypt Decrypt Déchiffre les données à l'aide d'une clé symétrique Intégration des services cloud avec KMS
AsymmetricEncrypt Encrypt Chiffre les données à l'aide d'une clé asymétrique Intégration des services cloud avec KMS
AsymmetricDecrypt Decrypt Déchiffre les données à l'aide d'une clé asymétrique Intégration des services cloud avec KMS
AsymmetricSign Sign Signe les données à l'aide d'une clé asymétrique Intégration des services cloud avec KMS
AsymmetricVerify Verify Vérifie une signature à l'aide d'une clé asymétrique Intégration des services cloud avec KMS

Endpoints d'instance KMS

Lorsque votre application se connecte directement à un endpoint d'instance KMS, le champ share_gateway_api_name reste vide. Seul le champ api_name est journalisé.

**api_name** Opération
GetSecretValue Récupère les secrets
AdvanceEncrypt Chiffre le texte clair en texte chiffré à l'aide d'une clé symétrique (type de gestion de clé logicielle uniquement)
AdvanceDecrypt Déchiffre le texte chiffré en texte clair à l'aide d'une clé symétrique (type de gestion de clé logicielle uniquement)
AdvanceGenerateDataKey Génère une clé de données à l'aide d'une clé symétrique (type de gestion de clé logicielle uniquement)
GenerateDataKeyPair Génère une paire de clés de données asymétriques et renvoie le texte clair de la clé privée
GenerateDataKeyPairWithoutPlaintext Génère une paire de clés de données asymétriques sans renvoyer le texte clair de la clé privée
GenerateDataKey Génère une clé de données
Encrypt Chiffre le texte clair en texte chiffré
Decrypt Déchiffre le texte chiffré en texte clair
Sign Signe les données à l'aide d'une clé asymétrique
Verify Vérifie une signature à l'aide d'une clé asymétrique
GetPublicKey Récupère la clé publique d'une clé asymétrique

Ressources de stockage des journaux

L'activation de la fonctionnalité crée automatiquement les ressources suivantes dans Simple Log Service pour chaque instance KMS :

Ressource Format de nommage
Project kms-log-<ID de l'instance KMS>
Logstore kms_audit_log

Le projet est créé dans la même région que votre instance KMS. Pour le consulter, connectez-vous à la console Simple Log Service.

Important

Ne supprimez pas le projet ni le Logstore associé à une instance KMS. La suppression de l'une de ces ressources empêche KMS d'envoyer des journaux à Simple Log Service.

Facturation

Simple Log Service pour KMS s'achète via KMS et est facturé en fonction de la capacité de stockage des journaux.80 USD par mois

Dimension de facturation Détail
Méthode de facturation Abonnement uniquement
Capacité minimale 1 000 Go
Incrément de capacité 1 000 Go
Prix 80 USD par mois pour 1 000 Go

Votre facture KMS couvre les frais de stockage ainsi que les frais d'interrogation et d'analyse. Si vous utilisez d'autres fonctionnalités de Simple Log Service, telles que la transformation des données, l'expédition des journaux ou l'indexation, Simple Log Service facture ces services séparément en fonction de l'utilisation réelle. Pour connaître les détails tarifaires de Simple Log Service, consultez la rubrique Éléments facturables du paiement à la fonctionnalité.

La durée de l'abonnement est liée à votre instance KMS :

  • Si vous activez la fonctionnalité lors de l'achat d'une instance KMS, la durée de l'abonnement correspond à celle de l'instance KMS.

  • Si vous activez la fonctionnalité en mettant à niveau une instance KMS existante, l'abonnement couvre la durée restante de cette instance, calculée à la minute près.

Estimer votre capacité de stockage

Chaque entrée de journal de requête occupe environ 1 Ko. Utilisez la formule suivante pour estimer la capacité nécessaire :

Daily storage (KB) = QPS × 60 × 60 × 24 × 1 KB per log entry
180-day total (GB) = Daily storage (KB) ÷ 1,048,576 × 180

Exemple pour 100 QPS (requêtes par seconde) :

  • Volume quotidien de journaux : 100 × 60 × 60 × 24 × 1 = 8 640 000 Ko ≈ 8,2 Go/jour

  • Total sur 180 jours : 8,2 × 180 ≈ 1 476 Go

Pour cette charge de travail, définissez votre capacité de stockage des journaux sur 2 000 Go (l'incrément de 1 000 Go suivant au-dessus de 1 476 Go).

Limites

Examinez les contraintes suivantes avant d'activer la fonctionnalité, car certaines sont irréversibles.

  • Activation irréversible : Une fois activé, Simple Log Service pour KMS ne peut pas être désactivé.

  • Rétention fixe des journaux : Les journaux sont conservés pendant 180 jours. Cette période de rétention ne peut pas être modifiée.

  • Aucune réduction de capacité possible : Après avoir augmenté la capacité de stockage des journaux, vous ne pouvez pas la réduire.

  • Plafond de capacité : Si la capacité de stockage des journaux est saturée, les nouveaux journaux sont perdus. Augmentez la capacité avant qu'elle ne soit épuisée.

  • Délai d'affichage de l'utilisation dans la console : L'utilisation du stockage des journaux affichée dans la console KMS n'est pas mise à jour en temps réel et n'inclut pas les 2 dernières heures d'utilisation effective.

  • Dépendance à l'instance : La collecte des journaux est suspendue si votre instance KMS cesse de fonctionner. Si l'instance expire et n'est pas renouvelée, KMS libère l'instance et supprime le projet Simple Log Service associé 16 jours après l'expiration.

Étapes suivantes