Tous les produits
Search
Centre de documentation

Key Management Service:Qu'est-ce que Key Management Service

Dernière mise à jour :Aug 09, 2026

Key Management Service (KMS) est un service de chiffrement basé sur le cloud. Associé à Cloud Hardware Security Module (HSM), il vous aide à gérer les clés, protéger les secrets et répondre aux exigences de sécurité des données.

Présentation

Key Management Service (KMS) offre une gestion sécurisée et conforme des clés et des secrets sous forme de solution SaaS. Il prend en charge le chiffrement côté serveur pour les produits cloud et propose des services cryptographiques conformes aux normes nationales chinoises. KMS stocke également les données sensibles sous forme de secrets, éliminant ainsi les identifiants codés en dur et réduisant les risques de fuite de données. Avec KMS, vous n'avez pas à construire ni maintenir votre propre infrastructure cryptographique.

Cloud Hardware Security Module (HSM) est une solution IaaS qui fournit des services de chiffrement et de déchiffrement via des modules de sécurité matérielle hébergés dans le cloud. Elle répond aux exigences de conformité de la Chine continentale ainsi qu'aux normes internationales telles que FIPS 140-3.

Cas d'utilisation

Key Management Service (KMS)

  • Chiffrer et protéger les données sensibles

    Alibaba Cloud propose plusieurs méthodes de chiffrement pour protéger les données sensibles générées ou stockées dans le cloud.

  • Satisfaire aux exigences de conformité en matière de sécurité des systèmes d'information

    Les entreprises ou organisations évaluant la conformité de leurs systèmes d'information sont généralement confrontées à deux situations :

    La réglementation impose l'utilisation de la cryptographie pour les systèmes d'information. Les techniques cryptographiques et les systèmes de gestion des clés doivent respecter des normes techniques et des réglementations de sécurité spécifiques.

    La réglementation n'impose pas la cryptographie, mais son utilisation accélère la mise en conformité, par exemple en permettant d'obtenir plus de points lors des évaluations basées sur un système de notation.

  • Intégrer les secrets KMS avec les services des fournisseurs de logiciels indépendants (ISV)

    Gérez les secrets dans KMS et autorisez les services ISV à y accéder. KMS agit comme un intermédiaire de sécurité, permettant aux deux parties de conserver leurs rôles respectifs tout en garantissant la sécurité du système.

Cloud Hardware Security Module (HSM)

  • Migrer les charges de travail HSM sur site vers le cloud

    Lors de la migration des charges de travail HSM de votre centre de données vers Elastic Compute Service (ECS), remplacez le matériel sur site par Cloud HSM pour le chiffrement, le déchiffrement, la signature et la vérification des signatures afin de protéger vos données cloud.

  • Fournir des services de chiffrement et de déchiffrement conformes pour les applications de chiffrement

    Par exemple, utilisez Cloud HSM avec Alibaba Cloud Dedicated KMS pour chiffrer et déchiffrer les données sensibles des applications, avec database pour les applications de chiffrement de base de données, ainsi qu'avec les applications de chiffrement de fichiers pour chiffrer et déchiffrer le stockage de fichiers.

  • Déchargement SSL pour les sites web HTTPS

    Les GVSM en Chine continentale prennent en charge le déchargement SSL, réduisant ainsi la charge CPU du serveur et améliorant les temps de réponse client. Cloud HSM génère également les clés privées des certificats, renforçant la protection des clés privées et empêchant leur fuite depuis les serveurs.

  • Protéger les clés privées des certificats

    Pour les certificats numériques délivrés par les autorités de certification (CA), stockez les clés privées des certificats dans des HSM et utilisez ces modules pour les opérations de signature afin de protéger vos clés privées.

  • Intégration avec Oracle TDE

    Cloud HSM s'intègre aux bases de données Oracle pour fournir le Transparent Data Encryption (TDE). TDE stocke les clés de chiffrement dans des HSM externes à la base de données et utilise ces clés pour chiffrer les données sensibles dans les fichiers de base de données, assurant ainsi la sécurité des données sensibles.

  • Chiffrer les données sensibles

    Dans les secteurs des services publics, du commerce électronique et de la finance, intégrez Cloud HSM à vos applications pour chiffrer ou stocker les données sensibles des utilisateurs afin de satisfaire aux exigences de sécurité et de conformité.

Fonctionnalités

Key Management Service (KMS)

  • Gérer et utiliser les clés

    • Gestion du cycle de vie des clés : Gère les clés tout au long de leur cycle de vie : création, stockage, distribution, utilisation et destruction.

    • Rotation des clés : Prend en charge la rotation automatique et manuelle des clés.

    • Bring Your Own Key (BYOK) : Importez votre propre material de clé pour un meilleur contrôle de la sécurité des données.

    • Opérations cryptographiques : Prend en charge les clés symétriques et asymétriques pour le chiffrement, le déchiffrement, la signature et la vérification.

  • Gérer et utiliser les secrets

    • Gestion du cycle de vie des secrets : Gère les secrets tout au long de leur cycle de vie : création, stockage, distribution, utilisation et destruction.

    • Utilisation des secrets : Récupérez les secrets depuis KMS au lieu de coder en dur les données sensibles dans les applications.

  • Partage de ressources multi-comptes : Les propriétaires d'instances KMS (propriétaires de ressources) peuvent partager des instances avec d'autres comptes Alibaba Cloud (principaux). Les principaux peuvent créer des clés et des secrets, utiliser les clés pour le chiffrement côté serveur ou le chiffrement des données dans des applications auto-gérées, et stocker des secrets pour éliminer les identifiants codés en dur.

  • Gestion des sauvegardes : Sauvegardez les données KMS après l'achat d'un quota de sauvegarde. La sauvegarde interrégionale vers d'autres instances KMS est également prise en charge.

  • Contrôle d'accès : Fournit des fonctionnalités de contrôle d'accès et d'audit pour les clés afin de garantir que seuls les utilisateurs et systèmes autorisés peuvent y accéder.

  • Journalisation : Enregistre les journaux d'accès aux clés et aux secrets à des fins d'audit et de surveillance.

Cloud Hardware Security Module (HSM)

  • HSM virtuels partagés et HSM dédiés : Tous les HSM sont conformes à la loi chinoise sur la cryptographie et aux normes internationales telles que FIPS 140-3. Les petites et moyennes entreprises ou les scénarios nécessitant de faibles performances peuvent opter pour des HSM virtuels partagés. Les grandes entreprises, les institutions financières ou les scénarios exigeant une haute sécurité et de hautes performances peuvent choisir des HSM dédiés.

  • Gestion des clés : Les permissions de gestion des appareils et des clés sont séparées. Alibaba Cloud gère la disponibilité et l'activation des HSM ; les clients gèrent toutes les clés. Alibaba Cloud ne peut pas accéder aux clés des clients.

  • Chiffrement et déchiffrement : Utilisez les API des fournisseurs de HSM pour le chiffrement, le déchiffrement, la signature et la validation.

  • Sauvegarde et restauration des données : Restaurez les données de l'instance HSM pour récupérer après des opérations accidentelles ou répliquer les données vers une autre instance.

  • Audit de sécurité : Les journaux opérationnels des HSM sont automatiquement enregistrés dans Object Storage Service (OSS) dans un format d'audit pour la conformité.