Tous les produits
Search
Centre de documentation

Key Management Service:Achat et activation d'une instance KMS

Dernière mise à jour :Aug 09, 2026

Une instance KMS gère les clés et les secrets. Utilisez les clés pour chiffrer et déchiffrer les données sensibles, et les secrets pour éliminer les identifiants codés en dur dans votre code.

Étape 1 : Acheter une instance KMS

  1. Connectez-vous à la console Key Management Service. Dans la barre de navigation supérieure, sélectionnez une région. Dans le volet de navigation de gauche, choisissez Resource > Instances.

  2. Sur la page Instances, cliquez sur Create Instance, sélectionnez une méthode de facturation et les spécifications de l'instance, puis cliquez sur Buy Now.

    Subscription

    Parameter

    Description

    Site

    Le site où se trouve la région de l'instance. Options : Régions internationales et Régions de Chine continentale.

    Key management type

    KMS fournit gratuitement des clés par défaut (clés de service et clés maîtres clientes) pour le chiffrement des produits cloud dans chaque région. Les clés par défaut disposent de fonctionnalités limitées et ne nécessitent pas l'achat d'une instance. Vous ne payez que pour les services à valeur ajoutée tels que la rotation des clés.

    Avant l'achat, consultez la rubrique Sélectionner un type d'instance KMS.

    • Acheter une instance KMS

      Une instance de gestion logicielle des clés convient à la plupart des cas d'utilisation. Choisissez une instance de gestion matérielle des clés si vous avez besoin d'une sécurité au niveau physique ou d'une conformité stricte, comme les réglementations financières.

      • Software Key Management : Les clés sont stockées dans une base de données dédiée à votre instance.

      • Hardware Key Management : La génération, le stockage, le chiffrement et le déchiffrement des clés s'appuient sur un module de sécurité matériel (HSM) dédié, conforme aux normes cryptographiques nationales chinoises ou à la norme FIPS 140-3 Level 3. Si vous sélectionnez ce type, vous devez également acheter un HSM. Configurez un cluster HSM pour une instance de gestion matérielle des clés.

    • Acheter des services à valeur ajoutée pour les clés

      • Instance Backup : Uniquement pour les instances de gestion logicielle des clés. KMS propose par défaut des sauvegardes de données gratuites pendant 90 jours. Si cela ne répond pas à vos besoins, achetez le service Instance Backup. Gestion des sauvegardes.

      • Default key rotation : Seules les clés par défaut gratuites nécessitent ce service à valeur ajoutée. Rotation des clés par défaut. Si vous avez acheté une instance KMS, les clés de l'instance prennent en charge la rotation par défaut et ne nécessitent pas ce service à valeur ajoutée.

    Region

    Sélectionnez la même région que celle où vos services sont déployés. Régions et zones de disponibilité.

    Deployment mode

    Les instances KMS prennent en charge des configurations à double zone ou multi-zones pour la haute disponibilité, la reprise après sinistre et l'équilibrage de charge.

    Remarque
    • Dans les régions Philippines (Manille) et Thaïlande (Bangkok), une seule zone est disponible ; les instances KMS y sont donc déployées par défaut dans une zone unique.

    • Un déploiement multi-zones peut être configuré avec jusqu'à trois zones.

    Pour connaître le nombre de zones dans chaque région, consultez la section Regions and zones.

    Compute performance

    Les spécifications de performance de l'instance. Par exemple, 2000 signifie jusqu'à 2 000 QPS pour les opérations symétriques et 300 QPS pour les opérations asymétriques, indépendamment.

    Remarque

    Si vous avez besoin d'une instance de gestion logicielle des clés avec une performance de calcul de 10 000 ou 20 000, contactez-nous.

    Key quota

    Le quota de clés. La valeur par défaut est 1 000.

    Le comptage se fait par versions de clés, et non par clés. Par exemple, une clé avec cinq versions utilise cinq unités de quota.

    Secret quota

    Le quota de secrets. La valeur par défaut est 0.

    Le comptage se fait par secrets, quel que soit le nombre de versions.

    Remarque

    Ignorez cette option si vous n'utilisez pas de secrets. Vous pourrez ajouter un quota de secrets ultérieurement via une mise à niveau.

    Data key quota

    Le quota de clés de données (DK). La valeur par défaut est 0.

    Le comptage se fait par versions de clés de données, et non par clés de données. Par exemple, une clé de données (DK) avec cinq versions utilise cinq unités de quota.

    Access management count

    Ce quota s'applique à deux fonctionnalités :

    • Accéder à une instance KMS depuis plusieurs VPC dans la même région : Permet à plusieurs VPC de la même région d'accéder aux ressources KMS. Une unité de quota est requise pour chaque VPC.

    • Partager une instance KMS entre plusieurs comptes : Le nombre d'unités de quota nécessaires correspond au nombre de comptes Alibaba Cloud avec lesquels vous partagez l'instance.

    Exemple : l'association avec trois VPC et le partage avec deux comptes nécessitent un quota d'au moins 5.

    Valeur par défaut : 1 (le VPC lié).

    Log analysis

    Indique s'il faut activer l'analyse des journaux. Vue d'ensemble de Log Service.

    Avertissement

    L'analyse des journaux ne peut pas être désactivée une fois activée. Vérifiez les coûts.

    Log storage capacity

    Minimum 1 000 Go, extensible par incréments de 1 000 Go. Pour évaluer la capacité, reportez-vous à la section Estimer votre capacité de stockage.

    Quantity

    Nombre d'instances KMS à acheter.

    Important

    Une seule instance suffit pour la plupart des cas d'utilisation. Pour acheter plusieurs instances, contactez-nous.

    Duration

    Durée de l'abonnement.

    Remarque

    Vous pouvez sélectionner Auto-renewal on expiration pour un renouvellement automatique.

    Pay-as-you-go

    Parameter

    Description

    Site

    Le site où se trouve la région de l'instance. Options : Régions internationales et Régions de Chine continentale.

    Key management type

    Une instance de gestion logicielle des clés convient à la plupart des cas d'utilisation. Choisissez une instance de gestion matérielle des clés si vous avez besoin d'une sécurité au niveau physique ou d'une conformité stricte, comme les réglementations financières.

    • Software Key Management : Les clés sont stockées dans une base de données dédiée à votre instance.

    • Hardware Key Management : La génération, le stockage, le chiffrement et le déchiffrement des clés s'appuient sur un module de sécurité matériel (HSM) dédié, conforme aux normes cryptographiques nationales chinoises ou à la norme FIPS 140-3 Level 3. Si vous sélectionnez ce type, vous devez également acheter un HSM. Pour plus d'informations, consultez la section Configurer un cluster HSM pour une instance de gestion matérielle des clés.

    Region

    Sélectionnez la même région que celle où vos services sont déployés. Régions et zones de disponibilité.

    Compute performance

    Les spécifications de performance de l'instance.

    Key quota

    Le quota de clés. La valeur par défaut est 1 000.

    Le comptage se fait par versions de clés, et non par clés.

    Secret quota

    Le quota de secrets. La valeur par défaut est 0.

    Remarque

    Ignorez cette option si vous n'utilisez pas de secrets. Vous pourrez ajouter un quota de secrets ultérieurement via une mise à niveau.

    Après l'achat, accédez à la page Instances pour activer l'instance.

    1. Connectez-vous à la console Key Management Service. Dans la barre de navigation supérieure, sélectionnez une région. Dans le volet de navigation de gauche, choisissez Resource > Instances.

    2. Sur la page Instances, recherchez l'instance KMS cible, puis cliquez sur Create Instance dans la colonne Enable.

    3. Dans le panneau Actions, configurez les paramètres, puis cliquez sur Connect to HSM pour spécifier le cluster HSM.

      1. Connect to HSM : Nom personnalisé pour l'instance KMS. Le nom peut contenir des lettres, des chiffres et les caractères spéciaux suivants : _/+=.@-.

      2. Instance Name : Sélectionnez le cluster HSM que vous avez configuré dans CloudHSM.

        Remarque

        Une instance de gestion matérielle des clés ne peut être liée qu'à un seul cluster HSM.

    4. L'activation prend environ 30 minutes. Actualisez la page pour confirmer que le statut de l'instance passe à Select Cluster.

Étape 2 : Activer une instance KMS

Après avoir acheté une instance KMS, vous devez l'activer avant de pouvoir utiliser les fonctionnalités de gestion des clés et des secrets.

Activer une instance de gestion logicielle des clés

Prérequis

  • Configuration réseau : Assurez-vous de disposer d'un VPC et d'un vSwitch. Pour créer un VPC et un vSwitch, consultez .

    Remarque

    Vous pouvez vous connecter à la console VPC pour afficher les VPC et vSwitch existants, ainsi que les zones de disponibilité des vSwitch.

  • Configuration PrivateZone : Si vous utilisez un compte Alibaba Cloud pour le site de Chine continentale (aliyun.com) afin d'acheter une instance KMS dans une région en dehors de la Chine continentale, ou si vous utilisez un compte Alibaba Cloud pour le site international (alibabacloud.com) afin d'acheter une instance KMS dans une région en Chine continentale, vous devez activer manuellement PrivateZone. Activez PrivateZone.

    Remarque
    • Si vous utilisez un compte Alibaba Cloud pour le site de Chine continentale (aliyun.com) afin d'acheter une instance KMS dans une région en Chine continentale, ou si vous utilisez un compte Alibaba Cloud pour le site international (alibabacloud.com) afin d'acheter une instance KMS dans une région en dehors de la Chine continentale, PrivateZone est activé automatiquement.

    • KMS prend en charge les frais de résolution DNS. Vous n'êtes pas facturé par PrivateZone.

Procédure

  1. Connectez-vous à la console Key Management Service. Dans la barre de navigation supérieure, sélectionnez une région. Dans le volet de navigation de gauche, choisissez Enabled > Instances.

  2. Sur l'onglet Software Key Management, recherchez l'instance de gestion logicielle des clés cible, puis cliquez sur Enable dans la colonne Actions.

  3. Dans le panneau Connect to HSM, configurez les paramètres, puis cliquez sur Connect to HSM.

    Parameter

    Description

    Instance Name

    Nom personnalisé pour l'instance KMS. Caractères pris en charge : lettres, chiffres et les caractères spéciaux suivants : _/+=.@-.

    VPC ID

    Sélectionnez le VPC à lier à l'instance KMS.

    Configure Zone and vSwitch

    Dépend du mode de déploiement sélectionné lors de l'achat. Jusqu'à trois zones de disponibilité peuvent être configurées en mode multi-zones.

    • Zone and vSwitch : Configurez une seule zone de disponibilité et un vSwitch. Assurez-vous que le vSwitch dispose d'au moins une adresse IP disponible.

    • Other Zones : Prend en charge l'attribution aléatoire ou la spécification manuelle.

    Remarque
    • Certaines régions ne proposent qu'une seule zone de disponibilité, ce qui limite le déploiement de l'instance KMS à une zone unique.

    • Les déploiements à double zone et multi-zones prennent en charge la haute disponibilité, la reprise après sinistre et l'équilibrage de charge. Les différences de performances et de latence entre les zones métier et les zones non métier sont négligeables.

  4. Attendez environ 30 minutes, puis actualisez la page. Lorsque le statut passe à Enabled, l'instance de gestion logicielle des clés est activée.

Activer une instance de gestion matérielle des clés

Périmètre

  • Exigences de configuration réseau : Assurez-vous qu'un vSwitch est disponible dans chaque zone de disponibilité de l'instance KMS. Les informations suivantes supposent un déploiement à double zone.

    Remarque

    Vous pouvez vous connecter à la console VPC, cliquer sur le vSwitch cible sur la page vSwitch, et consulter le nombre d'adresses IP disponibles sur la page des détails.

    • Utiliser les deux vSwitch liés à l'instance HSM : Aucun nouveau vSwitch n'est nécessaire. Assurez-vous que chaque vSwitch dispose d'au moins quatre adresses IP disponibles.

    • Ne pas utiliser les deux vSwitch liés à l'instance HSM : Créez deux vSwitch dans des zones de disponibilité différentes, chacun disposant d'au moins quatre adresses IP disponibles.

  • Exigences de configuration PrivateZone : Si vous utilisez un compte Alibaba Cloud pour le site de Chine continentale (aliyun.com) afin d'acheter une instance KMS dans une région en dehors de la Chine continentale, ou si vous utilisez un compte Alibaba Cloud pour le site international (alibabacloud.com) afin d'acheter une instance KMS dans une région en Chine continentale, vous devez activer manuellement PrivateZone. Activez PrivateZone.

    Remarque
    • Si vous utilisez un compte Alibaba Cloud pour le site de Chine continentale (aliyun.com) afin d'acheter une instance KMS dans une région en Chine continentale, ou si vous utilisez un compte Alibaba Cloud pour le site international (alibabacloud.com) afin d'acheter une instance KMS dans une région en dehors de la Chine continentale, PrivateZone est activé automatiquement.

    • KMS prend en charge les frais de résolution DNS, donc PrivateZone ne vous facture pas.

Procédure

Purchased without HSM configured

  1. Accédez à la console CloudHSM pour configurer un cluster HSM pour l'instance KMS. Configurez un cluster HSM.

    Avertissement

    Pour ajouter ultérieurement des HSM au cluster, contactez le support technique d'Alibaba Cloud afin de passer la méthode de synchronisation en mode automatique et d'éviter les échecs.

  2. Connectez-vous à la console Key Management Service. Dans la barre de navigation supérieure, sélectionnez une région. Dans le volet de navigation de gauche, choisissez Resource > Instances.

  3. Cliquez sur l'onglet Hardware Key Management, recherchez l'instance de gestion matérielle des clés cible, puis cliquez sur Enable dans la colonne Actions.

  4. Dans le panneau Connect to HSM, configurez les paramètres, puis cliquez sur Connect to HSM pour spécifier le cluster HSM.

    • Instance Name : Nom personnalisé pour l'instance KMS. Le nom peut contenir des lettres, des chiffres et les caractères spéciaux suivants : _/+=.@-.

    • Select Cluster : Sélectionnez le cluster HSM que vous avez configuré dans CloudHSM.

      Remarque

      Une instance de gestion matérielle des clés ne peut être liée qu'à un seul cluster HSM.

    • Configure HSM Access Secret. :

      Chinese mainland HSM

      • Générer automatiquement les certificats : Si vous sélectionnez Automatically generate certificates lors de l'achat d'un HSM en Chine continentale, le HSM génère automatiquement les certificats requis.

      • Générer manuellement les certificats : Si la génération automatique des certificats n'a pas été configurée, vous devez configurer un certificat client (PKCS#12 avec mot de passe de protection) et un certificat de domaine de sécurité (certificat CA au format PEM pour le certificat de serveur TLS du cluster HSM). Générez des certificats et configurez l'authentification mutuelle TLS.

        • Client Protection Password : Le mot de passe de protection que vous avez défini lors de la génération du certificat client client.p12. Si vous utilisez l'outil de génération de certificats (hsm_certificate_generate), le mot de passe par défaut est 12345678.

        • Client Certificate : Un certificat PKCS#12. Cliquez sur Select File et sélectionnez le fichier client.p12 généré pour le télécharger.

        • Security Domain Certificate : Un certificat CA au format PEM. Cliquez sur Select File et sélectionnez le fichier rootca.pem généré pour le télécharger.

      International HSM

      • Générer automatiquement les certificats : Si vous sélectionnez Automatically generate certificates lors de l'achat d'un HSM en dehors de la Chine continentale, le HSM génère et déploie les certificats sur le HSM côté serveur. Vous devez uniquement configurer les certificats correspondants sur le SDK client.

      • Générer manuellement les certificats : Si la génération automatique des certificats n'a pas été configurée, configurez manuellement le certificat client. Importez un certificat de cluster GVSM (NIST FIPS).

        • Username : Le nom d'utilisateur de l'opérateur HSM. Cette valeur est fixe : kmsuser.

        • Password : Le mot de passe de l'opérateur HSM. Il s'agit du mot de passe que vous avez défini lors de la création d'un opérateur HSM (utilisateur CU).

        • Security Domain Certificate : Un certificat au format PEM. Connectez-vous à la console CloudHSM, cliquez sur l'ID de n'importe quelle instance HSM du cluster, accédez à l'onglet Instance Details et recherchez la section HSM Certificate. Cliquez sur ClusterOwnerCertificate et copiez le contenu, ou enregistrez-le sous forme de fichier PEM, puis téléchargez le fichier.

    • VPC : Cette valeur correspond par défaut à l'ID du VPC lié au HSM et ne peut pas être modifiée.

    • Configure Zone and vSwitch : Dépend du mode de déploiement. Les déploiements à double zone et multi-zones sont pris en charge. Chaque vSwitch doit disposer d'au moins quatre adresses IP disponibles.

      Les déploiements multi-zones prennent en charge jusqu'à trois zones de disponibilité.

      Remarque

      Les déploiements multi-zones offrent une haute disponibilité, une reprise après sinistre et un équilibrage de charge. Les différences de latence et de performances entre les zones sont négligeables.

    • Après la configuration, attendez que le système traite la demande. L'instance est activée lorsque son statut passe à Enabled.

      Remarque

      L'activation prend environ 30 minutes avec un quota de secrets, ou environ 10 minutes sans. Actualisez la page pour voir le statut mis à jour.

    • Activer une instance de gestion externe des clés

      Prérequis

      • Exigences de configuration HSM :

        • Vous avez acheté un HSM hors cloud.

        • Vous avez configuré un proxy externe XKI Proxy. Les méthodes de connexion suivantes sont prises en charge. Pour des instructions spécifiques, contactez votre fournisseur HSM.

          Remarque

          XKI Proxy Server.

          • Connexion par réseau public : Une connexion directe est établie via Internet public.

          • Connexion par point de terminaison VPC : Créez d'abord un service de point de terminaison.

            • Les deux zones de disponibilité du service de point de terminaison doivent correspondre aux zones de disponibilité sélectionnées pour l'instance KMS.

            • Vous devez ajouter votre compte Alibaba Cloud actuel à la liste d'autorisation du service de point de terminaison.

            • Le paramètre Automatically Accept Endpoint Connections du service de point de terminaison doit être défini sur Yes.

      • Exigences de configuration PrivateZone : Si vous utilisez un compte Alibaba Cloud pour le site de Chine continentale (aliyun.com) afin d'acheter une instance KMS dans une région en dehors de la Chine continentale, ou si vous utilisez un compte Alibaba Cloud pour le site international (alibabacloud.com) afin d'acheter une instance KMS dans une région en Chine continentale, vous devez activer manuellement PrivateZone. Activez PrivateZone.

        Remarque
        • Si vous utilisez un compte Alibaba Cloud pour le site de Chine continentale (aliyun.com) afin d'acheter une instance KMS dans une région en Chine continentale, ou si vous utilisez un compte Alibaba Cloud pour le site international (alibabacloud.com) afin d'acheter une instance KMS dans une région en dehors de la Chine continentale, PrivateZone est activé automatiquement.

        • KMS prend en charge les frais de résolution DNS, donc PrivateZone ne vous facture pas.

      Procédure

      1. Connectez-vous à la console Key Management Service. Dans la barre de navigation supérieure, sélectionnez une région. Dans le volet de navigation de gauche, choisissez Resource > Resource.

      2. Cliquez sur l'onglet Instances, recherchez l'instance cible, puis cliquez sur External Key Management dans la colonne Enable.

      3. Dans le panneau Actions, configurez les paramètres, puis cliquez sur Connect to HSM pour spécifier le cluster HSM.

        Parameter

        Description

        Connect to HSM

        Nom personnalisé pour l'instance KMS. Le nom peut contenir des lettres, des chiffres et les caractères spéciaux suivants : _/+=.@-.

        Instance Name

        Sélectionnez un VPC à lier à l'instance KMS.

        VPC

        Dépend de votre mode de déploiement. Les déploiements à double zone et multi-zones (jusqu'à trois) sont pris en charge.

        • Zone Configuration : Configurez une zone de disponibilité et un vSwitch. Assurez-vous que le vSwitch dispose d'au moins une adresse IP disponible.

        • Zone and vSwitch : Attribuez les zones de disponibilité de manière aléatoire ou spécifiez-les manuellement.

        Remarque
        • Certaines régions ne disposent que d'une seule zone de disponibilité, ce qui limite le déploiement à une zone unique.

        • Les déploiements multi-zones offrent une haute disponibilité, une reprise après sinistre et un équilibrage de charge. Les différences de latence et de performances entre les zones sont négligeables.

        Other Zones

        • External Proxy Connectivity : L'instance KMS se connecte au proxy externe XKI Proxy via Internet public.

        • Public Endpoint Connectivity : L'instance KMS se connecte au proxy externe XKI Proxy à l'aide d'un service de point de terminaison VPC.

        VPC Endpoint Service Connectivity

        Ce paramètre est requis uniquement si vous définissez Domain Name of External Proxy sur External Proxy Connectivity. Saisissez le nom de domaine du proxy externe XKI Proxy.

        Public Endpoint Connectivity

        Ce paramètre est requis uniquement si vous définissez Endpoint Service sur External Proxy Connectivity. Sélectionnez un service de point de terminaison.

        Les zones de disponibilité sélectionnées pour l'instance KMS doivent être identiques aux zones de disponibilité du service de point de terminaison.

        VPC Endpoint Service Connectivity

        • External Proxy Configuration : Configurez manuellement le Manual Configuration, l'External Proxy Path, l'ID AccessKey et la clé secrète AccessKey du proxy XKI.

        • Certificate Fingerprint : Configurez les paramètres en téléchargeant un fichier de configuration.

        L'activation prend environ 30 minutes avec un quota de secrets, ou environ 10 minutes sans. Actualisez la page. L'instance est activée lorsque son statut passe à Configuration File Upload.

      Résiliation d'une instance KMS

      KMS prend en charge la résiliation avec remboursement partiel pour les instances en état Pending Enable ou Enabled. Les remboursements complets ne sont pas disponibles.

      1. Accédez à la page Refund sous Expenses > Refunds dans la console Alibaba Cloud.

      2. Sur l'onglet Resources, définissez Product sur Key Management Service (KMS), recherchez l'instance cible, puis cliquez sur Unsubscribe dans la colonne Actions.

      3. Vérifiez les informations sur la ressource, les conditions de remboursement et le montant du remboursement sur la page de confirmation.

      4. Cochez les cases de confirmation (confirmer le montant du remboursement et confirmer que les données ont été sauvegardées et migrées) en bas à gauche, puis cliquez sur Confirm Unsubscription.

      Avertissement

      La résiliation est irréversible. Assurez-vous de sauvegarder vos clés et vos secrets avant de procéder.

      Dépannage

      Dépanner les erreurs d'activation des clés logicielles

      Error message

      Possible cause

      Solution

      Your VSwitches don't have enough ip address create dedicate kms instance.

      Nombre insuffisant d'adresses IP disponibles dans le vSwitch.

      L'établissement du lien de communication en réseau privé pour une instance KMS consomme une adresse IP du vSwitch. Le vSwitch actuel ne dispose d'aucune adresse IP disponible.

      Remarque

      Connectez-vous à la console VPC, cliquez sur le vSwitch cible sur la page vSwitch et consultez le nombre d'adresses IP disponibles sur la page des détails.

      Sélectionnez un autre vSwitch et assurez-vous qu'il dispose d'au moins une adresse IP disponible.

      500:Internal Failure

      PrivateZone n'est pas activé.

      KMS active généralement PrivateZone automatiquement, mais une activation manuelle est requise dans les scénarios suivants :

      • Utiliser un compte Alibaba Cloud pour le site de Chine continentale (aliyun.com) afin d'acheter une instance de gestion logicielle des clés KMS en dehors de la Chine continentale.

      • Utiliser un compte Alibaba Cloud pour le site international (alibabacloud.com) afin d'acheter une instance de gestion logicielle des clés KMS en Chine continentale.

      Activez manuellement PrivateZone. Pour plus d'informations, consultez la section Activate Alibaba Cloud DNS PrivateZone.

      Remarque

      KMS prend en charge les frais de résolution DNS. Vous n'êtes pas facturé par PrivateZone.

      Dépanner les erreurs d'activation des clés matérielles

      Error message

      Possible cause

      Solution

      Your VSwitches don't have enough ip address create dedicate kms instance.

      Nombre insuffisant d'adresses IP disponibles dans le vSwitch.

      • L'établissement du lien de communication en réseau privé pour une instance KMS consomme une adresse IP du vSwitch.

      • KMS crée 2 à 4 ENI pour la communication entre l'instance KMS et le cluster HSM. Chaque ENI occupe une adresse IP dans le vSwitch.

      Remarque

      Connectez-vous à la console VPC, cliquez sur le vSwitch cible sur la page vSwitch et consultez le nombre d'adresses IP disponibles sur la page des détails.

      Sélectionnez un autre vSwitch et assurez-vous qu'il dispose d'au moins cinq adresses IP disponibles.

      500:Internal Failure

      PrivateZone n'est pas activé.

      KMS active généralement PrivateZone automatiquement, mais une activation manuelle est requise dans les scénarios suivants :

      • Utiliser un compte Alibaba Cloud pour le site de Chine continentale (aliyun.com) afin d'acheter une instance de gestion matérielle des clés KMS en dehors de la Chine continentale.

      • Utiliser un compte Alibaba Cloud pour le site international (alibabacloud.com) afin d'acheter une instance de gestion matérielle des clés KMS en Chine continentale.

      Activez manuellement PrivateZone. Pour plus d'informations, consultez la section Activate Alibaba Cloud DNS PrivateZone.

      Remarque

      KMS prend en charge les frais de résolution DNS. Vous n'êtes pas facturé par PrivateZone.

      FAQ

      • Qu'est-ce qu'un HSM géré par KMS ?

        Un HSM géré par KMS est une instance HSM que KMS crée automatiquement lorsque vous achetez une instance de gestion matérielle des clés, en fonction de la configuration HSM que vous fournissez lors de l'achat.

      • Puis-je étendre horizontalement un cluster HSM géré par KMS ?

        Non. Vous ne pouvez effectuer que des opérations de sauvegarde. Toutes les autres opérations ne sont pas prises en charge.

      • Pourquoi l'instance affiche-t-elle continuellement « Connecting » lors de l'activation ?

        Lors de l'activation d'une instance KMS (y compris les instances de gestion logicielle des clés et les instances de gestion matérielle des clés), attendez environ 30 minutes, puis actualisez la page. Lorsque le statut de l'instance passe à Enabled, l'instance KMS est activée.

      • Que faire si je vois « Connection failed » lors de l'activation d'une instance de gestion matérielle des clés ?

        Vérifiez si les identifiants d'accès HSM sont corrects. Pour plus d'informations sur les identifiants d'accès HSM, consultez Créer et activer un cluster.

      • Que faire si j'obtiens une erreur « ZoneIds is not valid » ou « vswitch_ids invalid » lors de l'activation d'une instance KMS via IAC ou API ?

        Cette erreur se produit généralement lorsque les paramètres de zone ou de vSwitch que vous transmettez ne correspondent pas aux spécifications de l'instance KMS. Voici deux scénarios courants et leurs solutions :

        • Scénario 1 : Incompatibilité du nombre de zones de disponibilité

          Cette erreur est déclenchée lorsque vous achetez une instance KMS à double zone, mais que vous transmettez trois ID de zone (ZoneIds) dans un appel IAC Stack ou API.

          Solution : Vérifiez le nombre de zones prises en charge par la spécification de votre instance. Si vous devez configurer trois zones, achetez une spécification d'instance prenant en charge le déploiement multi-zones.

        • Scénario 2 : Paramètre vSwitch incorrect

          Cette erreur est déclenchée lorsque vous transmettez plusieurs valeurs vswitch_ids dans un appel API DKMS ConnectKmsInstance ou une configuration Terraform. L'API ConnectKmsInstance n'accepte qu'un seul ID de vSwitch.

          Solution : Modifiez votre configuration pour ne transmettre qu'un seul ID de vSwitch (vswitch_id), puis réessayez l'opération.