Simple Log Service pour KMS vous permet d'interroger et d'analyser le journal d'audit de toutes les opérations cryptographiques traitées par vos instances Key Management Service (KMS). Les journaux sont conservés jusqu'à 180 jours afin de satisfaire aux exigences de conformité.
La fonctionnalité Simple Log Service pour KMS vous permet d'interroger et d'analyser les journaux des instances KMS directement depuis la console KMS. Elle conserve également les journaux pendant 180 jours, ce qui aide vos applications à respecter les exigences de conformité. Pour en savoir plus sur Simple Log Service, consultez la rubrique Présentation de Simple Log Service
Fonctionnement
Lorsque vous activez Simple Log Service pour KMS sur une instance KMS, le service transmet les journaux de requêtes vers un projet Simple Log Service dédié. Depuis la console KMS, vous pouvez interroger et analyser ces journaux directement.
Cette fonctionnalité capture uniquement les opérations au niveau des requêtes, telles que les appels cryptographiques Encrypt, Decrypt, Sign et GetSecretValue. Elle ne capture pas les opérations du plan de gestion, comme la création ou la suppression de ressources KMS. Pour auditer les opérations de gestion, utilisez ActionTrail. Pour obtenir la liste complète des événements suivis par ActionTrail, consultez la rubrique Événements d'audit de KMS. Pour savoir comment interroger ces événements, reportez-vous à la rubrique Utiliser ActionTrail pour interroger les événements KMS.
Opérations journalisées
KMS journalise les opérations différemment selon le type d'endpoint utilisé par l'appelant. Utilisez les champs api_name et share_gateway_api_name pour identifier le scénario métier associé à chaque requête. Pour plus de détails sur les endpoints, consultez la rubrique Endpoints.
Endpoints KMS
Lorsque votre application appelle KMS via un endpoint KMS partagé, les champs share_gateway_api_name et api_name sont tous deux renseignés.
**share_gateway_api_name** |
**api_name** |
Opération | Scénario métier |
|---|---|---|---|
| GetSecretValue | Decrypt | Récupère les secrets | Applications autogérées récupérant des secrets |
| GenerateDataKey | GenerateDataKey | Génère une clé de données | Intégration des services cloud avec KMS ; création ou stockage de secrets pour les applications autogérées |
| GenerateDataKeyWithoutPlaintext | GenerateDataKey | Génère une clé de données (texte chiffré uniquement) | Intégration des services cloud avec KMS |
| Encrypt | Encrypt | Chiffre les données à l'aide d'une clé symétrique | Intégration des services cloud avec KMS |
| Decrypt | Decrypt | Déchiffre les données à l'aide d'une clé symétrique | Intégration des services cloud avec KMS |
| AsymmetricEncrypt | Encrypt | Chiffre les données à l'aide d'une clé asymétrique | Intégration des services cloud avec KMS |
| AsymmetricDecrypt | Decrypt | Déchiffre les données à l'aide d'une clé asymétrique | Intégration des services cloud avec KMS |
| AsymmetricSign | Sign | Signe les données à l'aide d'une clé asymétrique | Intégration des services cloud avec KMS |
| AsymmetricVerify | Verify | Vérifie une signature à l'aide d'une clé asymétrique | Intégration des services cloud avec KMS |
Endpoints d'instance KMS
Lorsque votre application se connecte directement à un endpoint d'instance KMS, le champ share_gateway_api_name reste vide. Seul le champ api_name est journalisé.
**api_name** |
Opération |
|---|---|
| GetSecretValue | Récupère les secrets |
| AdvanceEncrypt | Chiffre le texte clair en texte chiffré à l'aide d'une clé symétrique (type de gestion de clé logicielle uniquement) |
| AdvanceDecrypt | Déchiffre le texte chiffré en texte clair à l'aide d'une clé symétrique (type de gestion de clé logicielle uniquement) |
| AdvanceGenerateDataKey | Génère une clé de données à l'aide d'une clé symétrique (type de gestion de clé logicielle uniquement) |
| GenerateDataKeyPair | Génère une paire de clés de données asymétriques et renvoie le texte clair de la clé privée |
| GenerateDataKeyPairWithoutPlaintext | Génère une paire de clés de données asymétriques sans renvoyer le texte clair de la clé privée |
| GenerateDataKey | Génère une clé de données |
| Encrypt | Chiffre le texte clair en texte chiffré |
| Decrypt | Déchiffre le texte chiffré en texte clair |
| Sign | Signe les données à l'aide d'une clé asymétrique |
| Verify | Vérifie une signature à l'aide d'une clé asymétrique |
| GetPublicKey | Récupère la clé publique d'une clé asymétrique |
Ressources de stockage des journaux
L'activation de la fonctionnalité crée automatiquement les ressources suivantes dans Simple Log Service pour chaque instance KMS :
| Ressource | Format de nommage |
|---|---|
| Project | kms-log-<ID de l'instance KMS> |
| Logstore | kms_audit_log |
Le projet est créé dans la même région que votre instance KMS. Pour le consulter, connectez-vous à la console Simple Log Service.
Ne supprimez pas le projet ni le Logstore associé à une instance KMS. La suppression de l'une de ces ressources empêche KMS d'envoyer des journaux à Simple Log Service.
Facturation
Simple Log Service pour KMS s'achète via KMS et est facturé en fonction de la capacité de stockage des journaux.80 USD par mois
| Dimension de facturation | Détail |
|---|---|
| Méthode de facturation | Abonnement uniquement |
| Capacité minimale | 1 000 Go |
| Incrément de capacité | 1 000 Go |
| Prix | 80 USD par mois pour 1 000 Go |
Votre facture KMS couvre les frais de stockage ainsi que les frais d'interrogation et d'analyse. Si vous utilisez d'autres fonctionnalités de Simple Log Service, telles que la transformation des données, l'expédition des journaux ou l'indexation, Simple Log Service facture ces services séparément en fonction de l'utilisation réelle. Pour connaître les détails tarifaires de Simple Log Service, consultez la rubrique Éléments facturables du paiement à la fonctionnalité.
La durée de l'abonnement est liée à votre instance KMS :
Si vous activez la fonctionnalité lors de l'achat d'une instance KMS, la durée de l'abonnement correspond à celle de l'instance KMS.
Si vous activez la fonctionnalité en mettant à niveau une instance KMS existante, l'abonnement couvre la durée restante de cette instance, calculée à la minute près.
Estimer votre capacité de stockage
Chaque entrée de journal de requête occupe environ 1 Ko. Utilisez la formule suivante pour estimer la capacité nécessaire :
Daily storage (KB) = QPS × 60 × 60 × 24 × 1 KB per log entry
180-day total (GB) = Daily storage (KB) ÷ 1,048,576 × 180
Exemple pour 100 QPS (requêtes par seconde) :
Volume quotidien de journaux : 100 × 60 × 60 × 24 × 1 = 8 640 000 Ko ≈ 8,2 Go/jour
Total sur 180 jours : 8,2 × 180 ≈ 1 476 Go
Pour cette charge de travail, définissez votre capacité de stockage des journaux sur 2 000 Go (l'incrément de 1 000 Go suivant au-dessus de 1 476 Go).
Limites
Examinez les contraintes suivantes avant d'activer la fonctionnalité, car certaines sont irréversibles.
Activation irréversible : Une fois activé, Simple Log Service pour KMS ne peut pas être désactivé.
Rétention fixe des journaux : Les journaux sont conservés pendant 180 jours. Cette période de rétention ne peut pas être modifiée.
Aucune réduction de capacité possible : Après avoir augmenté la capacité de stockage des journaux, vous ne pouvez pas la réduire.
Plafond de capacité : Si la capacité de stockage des journaux est saturée, les nouveaux journaux sont perdus. Augmentez la capacité avant qu'elle ne soit épuisée.
Délai d'affichage de l'utilisation dans la console : L'utilisation du stockage des journaux affichée dans la console KMS n'est pas mise à jour en temps réel et n'inclut pas les 2 dernières heures d'utilisation effective.
Dépendance à l'instance : La collecte des journaux est suspendue si votre instance KMS cesse de fonctionner. Si l'instance expire et n'est pas renouvelée, KMS libère l'instance et supprime le projet Simple Log Service associé 16 jours après l'expiration.