Tous les produits
Search
Centre de documentation

MaxCompute:Utilisation des jeux de clés

Dernière mise à jour :Aug 10, 2026

Un jeu de clés dans MaxCompute gère une ou plusieurs clés de chiffrement. Vous pouvez ajouter des clés à un jeu de clés pour effectuer une rotation des clés et inspecter le matériel de clé d'origine.

Notes

Vous devez stocker vos jeux de clés et vos paramètres de déchiffrement en toute sécurité. En cas de perte, les données chiffrées avec le jeu de clés sont définitivement irrécupérables.

Préparation des données

Créez une table nommée mf_test_data et ajoutez-y des exemples de données.

-- Create a table.
create table mf_test_data(id string,name string,tel string);
-- Insert data.
insert into mf_test_data values(1,'kyle','13900001234'),(2,'tom','13900001111');
-- Query the data.
select * from mf_test_data;
-- The following result is returned:
+----+------+-----+
| id | name | tel |
+----+------+-----+
| 1  | kyle | 13900001234 |
| 2  | tom  | 13900001111 |
+----+------+-----+

Utilisation des jeux de clés standard

  • Exemple 1 : Créez un nouveau jeu de clés.

    select NEW_KEYSET('AES-GCM-256', 'my first keyset');

    Le résultat est le suivant.

    +------+
    | _c0  |
    +------+
    | =0A=10260nZQEAMAsSF7mB=12\=0A3=0A=0BAES-GCM-256=12=20=C4t=13+=8E=DD=9D=E8=A0=AA=B4=ED~1`=B7=C6=D0K=D3=FC=D4n=DF=DF=D4=C3)=E8=96=0E=17=18=01=20=02=10=01=1A=10260nZQEAMAsSF7mB=20=02*=0Fmy=20first=20keyset |
    +------+
  • Exemple 2 : Consultez la représentation JSON en clair d'un jeu de clés.

    select KEYSET_TO_JSON(NEW_KEYSET('AES-GCM-256', 'my first keyset'));

    Le résultat est le suivant.

    +-----+
    | _c0 |
    +-----+
    | {
        "key": [{
                "description": "my first keyset",
                "key_id": "Ra4nZQEAoBuiGbmB",
                "key_meta_data": {
                    "key_material_origin": "Origin_ALIYUN_MAXCOMPUTE",
                    "key_material_type": "SYMMETRIC",
                    "type": "AES-GCM-256",
                    "value": "/LFKWhw18hz+OBO490YKmjQQDNVWJLOueaUAKKiem/k="},
                "output_prefix_type": "PREFIX_ALIYUN_MAXCOMPUTE",
                "status": "ENABLED"}],
        "primary_key_id": "Ra4nZQEAoBuiGbmB"} |
  • Exemple 3 : Ajoutez une nouvelle clé au jeu de clés et définissez-la comme clé primaire.

    • Ajoutez une clé AES-SIV-CMAC-128 à un jeu de clés existant contenant une clé AES-GCM-256.

      select  KEYSET_TO_JSON(
        					ADD_KEY_TO_KEYSET(
                    NEW_KEYSET('AES-GCM-256', 'my first keyset'), 
                    'AES-SIV-CMAC-128', 
                    unhex('b75585cf321cdcad42451690cdb7bfc49c26092f60f854e72d43244c55620a3d'),
                    ''
                  )
      				);

      Le résultat est le suivant.

      +-----+
      | _c0 |
      +-----+
      | {
          "key": [{
                  "description": "my first keyset",
                  "key_id": "+q8nZQEAgAMtJLmB",
                  "key_meta_data": {
                      "key_material_origin": "Origin_ALIYUN_MAXCOMPUTE",
                      "key_material_type": "SYMMETRIC",
                      "type": "AES-GCM-256",
                      "value": "Hj//ZKxLE/t0Uq7XRJQoe2OYNwlauDdGmkaQbMfnZ80="},
                  "output_prefix_type": "PREFIX_ALIYUN_MAXCOMPUTE",
                  "status": "ENABLED"},
              {
                  "description": "",
                  "key_id": "+q8nZQEAML2VArmB",
                  "key_meta_data": {
                      "key_material_origin": "Origin_RAW",
                      "key_material_type": "SYMMETRIC",
                      "type": "AES-SIV-CMAC-128",
                      "value": "t1WFzzIc3K1CRRaQzbe/xJwmCS9g+FTnLUMkTFViCj0="},
                  "output_prefix_type": "PREFIX_ALIYUN_MAXCOMPUTE",
                  "status": "ENABLED"}],
          "primary_key_id": "+q8nZQEAML2VArmB"} |
      +-----+
    • Cette fonction génère automatiquement une nouvelle clé et la définit comme clé primaire.

      select  KEYSET_TO_JSON(
        				ROTATE_KEYSET(
        					NEW_KEYSET('AES-GCM-256', 'my first keyset'),
        			 		'AES-GCM-256')
        			);

      Le résultat est le suivant.

      +-----+
      | _c0 |
      +-----+
      | {
          "key": [{
                  "description": "my first keyset",
                  "key_id": "TbEnZQEAUIEJC7mB",
                  "key_meta_data": {
                      "key_material_origin": "Origin_ALIYUN_MAXCOMPUTE",
                      "key_material_type": "SYMMETRIC",
                      "type": "AES-GCM-256",
                      "value": "TLAKX8y0/aUbMAtElI+oicEw1fWSTJhZs1D2i3AAf40="},
                  "output_prefix_type": "PREFIX_ALIYUN_MAXCOMPUTE",
                  "status": "ENABLED"},
              {
                  "key_id": "TbEnZQEAAIy0IrmB",
                  "key_meta_data": {
                      "key_material_origin": "Origin_ALIYUN_MAXCOMPUTE",
                      "key_material_type": "SYMMETRIC",
                      "type": "AES-GCM-256",
                      "value": "jPewQsmbsajzM/gLNX9QFtENs2n9uvhgrgcrcGgl0A0="},
                  "output_prefix_type": "PREFIX_ALIYUN_MAXCOMPUTE",
                  "status": "ENABLED"}],
          "primary_key_id": "TbEnZQEAAIy0IrmB"} |
      +-----+
  • Exemple 4 : Chiffrez et déchiffrez des données.

    1. Créez une table nommée mf_keyset et écrivez-y le jeu de clés.

        -- Create a table.
        create table mf_keyset (id string,ks binary);
        -- Create a keyset and insert it into the mf_keyset table.
        insert into mf_keyset select '1',NEW_KEYSET('AES-GCM-256', 'my first keyset');
        
    2. Chiffrez et déchiffrez la colonne tel de la table mf_test_data.

      • Chiffrez la colonne tel de la table mf_test_data.

        select id,
               name,
               ENHANCED_SYM_ENCRYPT(ks,tel) as tel 
          from (SELECT id,name,tel FROM mf_test_data) JOIN 
               (SELECT ks FROM mf_keyset WHERE  id = '1') a ;

        Le résultat est le suivant.

        +----+------+------+
        | id | name | tel  |
        +----+------+------+
        | 1  | kyle | =0B=88=A5=0Ak=AD=E0=9A=B4=EC=CC=1F=F9=DEk\=16=0F=BD=F1=03=8B=95=F0@=88s=EE=1E=8A=D2=05=83=B5'e=01=00=A0=C5=0BXu=A5Z&<=01=F8=C5Q=89=A9=A6=80=E2=0F=1A)=02fa=CF=07'=1B'=EB=FD=CF=E9 |
        | 2  | tom  | =0B=88=A5=0Ak=AD=E0=9A=B4=EC=CC=1F=F9=DEk\=16=0F=BD=F1=03=8B=95=F0@=88s=EE=1E=8A=D2=05=83=B5'e=01=00=10=FC=0BXu=A5+3=D5=1Fb=C0=88=AC=90=AA=FE!C=F0=99y&=9C=89=0E=9B=8FD=16=E0=96, |
        +----+------+------+
      • Déchiffrez la colonne tel de la table mf_test_data.

        select id,
               name,
               ENHANCED_SYM_DECRYPT(ks,
                                    ENHANCED_SYM_ENCRYPT(ks,tel),
                                    '')as tel 
          from (SELECT id,name,tel FROM mf_test_data) JOIN 
               (SELECT ks FROM mf_keyset WHERE  id = '1') a ;

        Le résultat est le suivant.

        +----+------+------+
        | id | name | tel  |
        +----+------+------+
        | 1  | kyle | 13900001234 |
        | 2  | tom  | 13900001111 |
        +----+------+------+

Utilisation des jeux de clés avec KMS

MaxCompute s'intègre au service Key Management Service (KMS) pour renforcer le chiffrement des données. Un jeu de clés standard est d'abord généré pour chiffrer et déchiffrer les données, puis il est chiffré par une clé KMS afin de créer un jeu de clés encapsulé que vous devez enregistrer. Lorsque vous chiffrez ou déchiffrez des données, vous fournissez le jeu de clés encapsulé et MaxCompute utilise la clé KMS pour le désencapsuler et restaurer temporairement le jeu de clés d'origine pour l'opération.

Le diagramme suivant illustre ce flux de travail.

keyset.jpg

Activation de KMS et configuration des permissions

  1. Activez KMS et achetez une instance de gestion de clés logicielle. Pour plus d'informations, consultez Achat et activation d'une instance KMS.

  2. Créez une clé et obtenez son ARN depuis la page des détails de la clé. Pour plus d'informations, consultez Prise en main de Key Management.

    Dans cet exemple, l'ARN de la clé créée est acs:kms:cn-beijing:189273228874****:key/key-bjj6527b6c6465hsf****.

  3. Accordez à MaxCompute les permissions KMS requises pour le chiffrement et le déchiffrement.

    Remarque

    Après avoir encapsulé un jeu de clés MaxCompute avec KMS, vous devez accorder à MaxCompute les permissions KMS nécessaires. Sinon, les commandes de chiffrement et de déchiffrement ultérieures échoueront.

    Procédez comme suit :

    1. Créez un rôle RAM. Définissez le trusted entity type sur Alibaba Cloud Service et le Trusted Service sur MaxCompute. Pour plus d'informations, consultez Création d'un rôle RAM pour un service Alibaba Cloud de confiance.

    2. Joignez la stratégie système AliyunKMSCryptoUserAccess au rôle que vous avez créé afin d'accorder à MaxCompute les permissions nécessaires pour le chiffrement et le déchiffrement. Pour plus d'informations, consultez Octroi de permissions à un rôle RAM.

      • Si un compte Alibaba Cloud nommé USER_A effectue ces étapes, il peut alors chiffrer le jeu de clés.

      • Pour cet exemple, le rôle RAM est nommé mf-secr et son ARN est acs:ram::189273228874****:role/mf-secr.

  4. (Facultatif) Pour permettre à un utilisateur RAM du même compte (USER_A) ou d'un autre compte (USER_B) d'effectuer le chiffrement et le déchiffrement, vous devez accorder les permissions suivantes.

    Utilisation d'un utilisateur RAM de USER_A

    Pour permettre à l'utilisateur RAM d'utiliser le rôle mf-secr, créez une stratégie qui accorde la permission ram:PassRole sur le rôle mf-secr et joignez-la à l'utilisateur RAM. Pour plus d'informations, consultez Octroi de permissions à un utilisateur RAM. Le code d'exemple suivant fournit une stratégie exemplative.

    {
        "Statement": [
            {
                "Effect": "Allow",
                "Action": "ram:PassRole",
                "Resource": "acs:ram:*:*:role/mf-secr"
            }
        ],
        "Version": "1"
    }

    Utilisation de USER_B et de ses utilisateurs RAM

    Important

    Pour le chiffrement et le déchiffrement inter-comptes, vous devez spécifier le paramètre role_chain dans les fonctions concernées. Sur la base des rôles de l'exemple suivant, le paramètre serait 'acs:ram::188538605451****:role/b-secr,acs:ram::189273228874****:role/mf-secr2b'.

    Procédez comme suit :

    1. Dans le compte Alibaba Cloud USER_A, créez un nouveau rôle RAM (par exemple, mf-secr2b). Définissez le trusted entity type sur Alibaba Cloud Account et spécifiez USER_B comme compte de confiance. Pour plus d'informations, consultez Création d'un rôle RAM pour un compte Alibaba Cloud de confiance.

    2. Accordez au rôle mf-secr2b la permission ram:PassRole sur le rôle mf-secr. Pour un exemple de stratégie, consultez Utilisation d'un utilisateur RAM de USER_A pour effectuer le chiffrement et le déchiffrement.

    3. Dans le compte Alibaba Cloud USER_B, créez un nouveau rôle RAM (par exemple, b-secr). Définissez le trusted entity type sur Alibaba Cloud Service et le Trusted Service sur MaxCompute. Pour plus d'informations, consultez Création d'un rôle RAM pour un service Alibaba Cloud de confiance.

    4. Accordez au rôle b-secr la permission sts:AssumeRole sur le rôle mf-secr2b. Le code d'exemple suivant fournit une stratégie exemplative.

      {
          "Version": "1",
          "Statement": [
              {
                  "Effect": "Allow",
                  "Action": "sts:AssumeRole",
                  "Resource": "acs:ram:*:189273228874****:role/mf-secr2b"
              }
          ]
      }
    5. (Facultatif) Si un utilisateur RAM de USER_B doit effectuer le chiffrement et le déchiffrement, vous devez également lui accorder la permission ram:PassRole sur le rôle b-secr. Le code d'exemple suivant fournit une stratégie exemplative.

      {
          "Statement": [
              {
                  "Effect": "Allow",
                  "Action": "ram:PassRole",
                  "Resource": "acs:ram:*:*:role/b-secr"
              }
          ],
          "Version": "1"

Chiffrement et déchiffrement des données avec KMS

  • Exemple 1 : Créez un nouveau jeu de clés encapsulé.

    select hex(NEW_WRAPPED_KEYSET('acs:kms:cn-beijing:189273228874****:key/key-bjj6527b6c6465hsf****', 
                                  'acs:ram::189273228874****:role/mf-secr', 'AES-GCM-256', 'hello'));
    

    Le résultat est le suivant.

    +-----+
    | _c0 |
    +-----+
    |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|
    +-----+
  • Exemple 2 : Rechiffrez un jeu de clés encapsulé.

    select REWRAP_KEYSET('acs:kms:cn-beijing:189273228874****:key/key-bjj6527b6c6465hsf****', 
                    'acs:ram::189273228874****:role/mf-secr',  
                         unhex('613256354C574A71616A59314D6A64694E6D4D324E44593161484E6D65576732595331315A586435646D4678596A6C36555437693738632B647070524B46334E5263497567384A6B36716C4E54354133734F6E4776376258453132524E6C4B6E5163703859787132536C6D794F6E4A6975797541745448374F6B5132412B4B6947502F4A7530756477694B736B503033576643726E45646D666F6F324D61774F7A452F4F55314A51643268397941384F6B425644665A59746D3968775576536E543744684276723773464A714A47394D7770765064484B6A457A6F4A3533716E57766F4339634639413348556E433641434A6438444170583275326B2B4177776941487668575279304941445031373461794A2F50773D3D'));

    Le résultat est le suivant.

    +------+
    | _c0  |
    +------+
    | a2V5LWJqajY1MjdiNmM2NDY1aHNmeWg2YS11ZXd5dmFxYjl60Kftgx5o1sQH4kkwRboFSYUmcVKjF1GKF+JU5gKSp3xOF1xjKdb6fGZyNuD4YSAzqNTD7x7j5fzTLW2+9a+8BmS1z3ZP1RjNL6Lp93FAC4NWg/jtggh6WOTXrVoG67/CfzdWro65YDTPZpe52K416gpfW18GXSOzu9q4swMti0UrScl/fTg6eOIMYgoPCfBh9qvXhNSR72J+qXU1vHcyYNQL6UewsBE2suVRFQ=3D=3D |
  • Exemple 3 : Effectuez une rotation des clés.

    select  ROTATE_WRAPPED_KEYSET('acs:kms:cn-beijing:189273228874****:key/key-bjj6527b6c6465hsf****', 
                    'acs:ram::189273228874****:role/mf-secr',  
                         unhex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
                                  'AES-GCM-256', 
                                  'descrption');

    Le résultat est le suivant.

    +------+
    | _c0  |
    +------+
    | a2V5LWJqajY1MjdiNmM2NDY1aHNmeWg2YS11ZXd5dmFxYjl67ZxGgfbQhsOududp3FuxLFW1qWt7fF2fT2mAqFekH3D/SoooVf1Jgj0dS/3kxHLQImthef+fCca5vRbVYbOeSsjhGI841WhJvYE1KzRuTpV04SpzVimCovlPPiYCm1649Vhkua1/zUu2W0ioCPnXzHIANhoOIXM2mAV+EfuRCjLUtcJhMdCnu+whHwkGXMYugtXmLxZIBHaJNvO9I3tntplTzxElVmj/LpDrAkg0mKahLJa7FhcJ8cn/JHjp9sk0MhHQc/5X14vHBJuulkYkukcF/kZ+AFVfWes5pZOMs8Og3pYEjCESMiiMONy/CpIrYepapgsKqRAmCGxRv/7aDOZyaAV5Jdz31NotMCBi/hrYBwyU0QdAq5pvsOEdXVIJyazViQ=3D=3D |
    +------+
  • Exemple 4 : Chiffrez et déchiffrez des données.

    1. Créez une table nommée mf_keyset_kms et écrivez-y le jeu de clés encapsulé.

      -- Create a table.
      create table mf_keyset_kms (id string,ks binary);
      -- Generate a wrapped keyset and write it to the table.
      insert into mf_keyset_kms 
            select '1',
                   NEW_WRAPPED_KEYSET(
                      'acs:kms:cn-beijing:189273228874****:key/key-bjj6527b6c6465hsf****', 
                      'acs:ram::189273228874****:role/mf-secr', 
                      'AES-GCM-256', 
                     'description');

      Vérifiez que le jeu de clés a bien été écrit.

      -- Query the table.
      select id,hex(ks) from mf_keyset_kms;
      -- The following result is returned:
      +----+------+
      | id | ks   |
      +----+------+
      | 1  |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|
    2. Chiffrez et déchiffrez la colonne tel de la table mf_test_data.

      • Chiffrez la colonne tel de la table mf_test_data.

        -- Encrypt the tel column. The keyset must be provided as a constant.
        select id,
               name,
               ENHANCED_SYM_ENCRYPT(
                   USE_WRAPPED_KEYSET('acs:kms:cn-beijing:189273228874****:key/key-bjj6527b6c6465hsf****', 
                                      'acs:ram::189273228874****:role/mf-secr', 
                                      unhex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
                                     ),
                   tel
               ) as tel 
         FROM mf_test_data;

        Le résultat est le suivant.

        +----+------+------+
        | id | name | tel  |
        +----+------+------+
        | 1  | kyle | =1A=B88=F7=C5A=DF=DC=91=A6R=F8{=EB=A5_x=AD=AF=FF=9A=14=D81<=8BO=EB=F5=D3Jn=E8=0ESe=01=00=A0=AC=0D=C8=0De=B9=E4=84=AB=F0f=AE~Dt=C5W=FAx=A5=11=01t=95=DF=FA/-=BC7=C5G |
        | 2  | tom  | =1A=B88=F7=C5A=DF=DC=91=A6R=F8{=EB=A5_x=AD=AF=FF=9A=14=D81<=8BO=EB=F5=D3Jn=E8=0ESe=01=00=B0=BF=0D=C8=0DejL{;.w0=80,=E6=86V@b=F3=AB=DEY=A6=02=07=001=E0[=E7V |
        +----+------+------+
      • Déchiffrez la colonne tel de la table mf_test_data.

        select id,
               name,
               ENHANCED_SYM_DECRYPT(
                 USE_WRAPPED_KEYSET('acs:kms:cn-beijing:189273228874****:key/key-bjj6527b6c6465hsf****', 
                                      'acs:ram::189273228874****:role/mf-secr', 
                                      unhex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
                                     ),
               	 ENHANCED_SYM_ENCRYPT(
                   USE_WRAPPED_KEYSET('acs:kms:cn-beijing:189273228874****:key/key-bjj6527b6c6465hsf****', 
                                      'acs:ram::189273228874****:role/mf-secr', 
                                      unhex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
                                     ),
                   tel
               ),
               ''
              )
               as tel 
         FROM mf_test_data;
        

        Le résultat est le suivant.

        +----+------+------+
        | id | name | tel  |
        +----+------+------+
        | 1  | kyle | 13900001234 |
        | 2  | tom  | 13900001111 |
        +----+------+------+