All Products
Search
Document Center

Key Management Service:Impor bahan kunci ke dalam kunci simetris

Last Updated:Jul 18, 2026

Jika Anda perlu mengelola dan mengontrol bahan kunci secara mandiri, Anda dapat membuat kunci dengan origin bahan kunci eksternal di instans KMS, lalu mengimpor bahan kunci tersebut. Topik ini menjelaskan cara mengimpor bahan kunci untuk kunci simetris.

Penting

Jika instans manajemen kunci perangkat lunak atau instans manajemen kunci perangkat keras Anda tidak mendukung pengimporan bahan kunci, atau jika pengimporan bahan kunci gagal, hubungi dukungan teknis Alibaba Cloud untuk melakukan peningkatan instans.

Fitur

Kunci merupakan resource dasar dalam KMS, terdiri dari ID kunci, metadata dasar (seperti status kunci), dan bahan kunci. Saat membuat kunci, Anda dapat memilih agar KMS menghasilkan bahan kuncinya atau memilih origin bahan kunci eksternal. Jika memilih origin bahan kunci eksternal, Anda harus mengimpor bahan kunci eksternal tersebut ke dalam kunci. Fitur ini umumnya dikenal sebagai Bring Your Own Key (BYOK). Untuk informasi tentang dukungan berbagai jenis manajemen kunci KMS terhadap pengimporan bahan kunci, lihat tabel berikut. Untuk informasi lebih lanjut tentang jenis manajemen kunci, lihat Jenis manajemen kunci dan spesifikasi kunci.

Jenis manajemen kunci

Impor bahan kunci simetris

Default key

  • Customer master key: Didukung

  • Service key: Tidak didukung

Software-protected key

Didukung

Hardware-protected key

Didukung

Catatan penggunaan

  • Pastikan Anda menggunakan Penghasil angka acak yang memenuhi persyaratan untuk menghasilkan bahan kunci.

  • Setelah Anda mengimpor bahan kunci ke dalam kunci untuk pertama kalinya, kunci tersebut akan terikat pada bahan kunci tersebut dan tidak lagi mendukung pengimporan bahan kunci lainnya.

  • Anda dapat mengimpor bahan kunci yang sama ke dalam kunci KMS beberapa kali sesuai kebutuhan, tetapi tidak dapat mengimpor bahan kunci yang berbeda ke dalam kunci KMS yang sama.

  • Jika bahan kunci suatu kunci kedaluwarsa atau dihapus, Anda dapat mengimpor kembali bahan kunci yang sama agar kunci tersebut dapat digunakan kembali. Bahan kunci yang diimpor tidak dapat diekspor. Simpan bahan kunci Anda secara aman.

Lingkup penerapan

Instans KMS telah dibeli dan diaktifkan. Untuk informasi lebih lanjut, lihat Beli dan aktifkan instans KMS.

Catatan

Instans KMS tidak diperlukan untuk mengimpor bahan kunci ke dalam default key (customer master key).

Langkah 1: Buat kunci simetris dengan origin bahan kunci eksternal

Sebelum mengimpor bahan kunci, buat kunci simetris dengan origin bahan kunci eksternal.

Default key (customer master key)

  1. Masuk ke Konsol Key Management Service. Di bilah navigasi atas, pilih Wilayah. Di panel navigasi kiri, pilih Resource > Keys.

  2. Klik tab Default Keys, klik Enable di kolom Actions untuk customer master key, lalu lengkapi pengaturan di tab Create Key, kemudian klik OK.

    Parameter

    Deskripsi

    Key Alias

    Identifikasi untuk kunci. Karakter yang diizinkan: huruf, angka, garis bawah (_), tanda hubung (-), dan garis miring maju (/).

    Description

    Deskripsi kunci.

    Advanced Settings

    Key Material Origin. Pilih External (Import Key Material). Baca dengan cermat dan pilih I understand the implications of using external key material..

Software-protected key

  1. Masuk ke Konsol Key Management Service. Di bilah navigasi atas, pilih Wilayah. Di panel navigasi kiri, pilih Resource > Keys.

  2. Di tab Customer Master Keys, pilih instans manajemen kunci perangkat lunak dari daftar Instance ID, lalu klik Create Key.

  3. Di panel Create Key, lengkapi pengaturan dan klik OK.

    Parameter

    Deskripsi

    Key Type

    Pilih Symmetric Key. Jika Anda membuat kunci untuk mengenkripsi nilai rahasia, pilih Symmetric Key.

    Key Specifications

    AES_256, SM4_128, HMAC_224, HMAC_256, HMAC_384, HMAC_512.

    Key Usage

    Tujuan kunci. Nilai yang valid:

    • ENCRYPT/DECRYPT: enkripsi dan dekripsi data. Jika Anda memilih AES_256 atau SM4_128, penggunaan kunci ditetapkan menjadi ENCRYPT/DECRYPT.

    • SIGN/VERIFY: menghasilkan dan memverifikasi kode otentikasi pesan (MAC). Jika Anda memilih HMAC_224, HMAC_256, HMAC_384, atau HMAC_512, penggunaan kunci secara otomatis diatur menjadi SIGN/VERIFY dan tidak dapat diubah.

    Key Alias

    Alias untuk kunci. Karakter yang diizinkan: huruf, angka, garis bawah (_), tanda hubung (-), dan garis miring maju (/).

    Tag

    Tag untuk kunci, yang membantu Anda mengkategorikan dan mengelola kunci. Setiap tag merupakan pasangan kunci-nilai (Key:Value), terdiri dari kunci tag (Key) dan nilai tag (Value).

    Catatan
    • Format kunci tag dan nilai tag: Panjang kunci tag atau nilai tag maksimal 128 karakter dan dapat berisi huruf, angka, garis miring maju (/), garis miring mundur (\), garis bawah (_), tanda hubung (-), titik (.), tanda plus (+), tanda sama dengan (=), titik dua (:), tanda at (@), dan spasi.

    • Kunci tag tidak boleh dimulai dengan aliyun atau acs:.

    • Setiap kunci mendukung hingga 20 pasangan kunci-nilai tag.

    Description

    Deskripsi kunci.

    Advanced Settings

    • Policy Settings: Untuk informasi lebih lanjut, lihat Ikhtisar kebijakan kunci.

    • Key Material Origin: Pilih External (Import Key Material). Baca dengan cermat dan pilih I understand the implications of using external key material..

Hardware-protected key

  1. Masuk ke Konsol Key Management Service. Di bilah navigasi atas, pilih Wilayah. Di panel navigasi kiri, pilih Resource > Keys.

  2. Di tab Customer Master Keys, pilih instans manajemen kunci perangkat keras dari daftar Instance ID, lalu klik Create Key.

  3. Di panel Create Key, lengkapi pengaturan dan klik OK.

    Parameter

    Deskripsi

    Key Type

    Pilih Symmetric Key. Jika Anda membuat kunci untuk mengenkripsi nilai rahasia, pilih Symmetric Key.

    Key Specifications

    AES_256, HMAC_224, HMAC_256, HMAC_384, HMAC_512.

    Key Usage

    Tujuan kunci. Nilai yang valid:

    • Encrypt/Decrypt: enkripsi dan dekripsi data.

    • Sign/Verify: menghasilkan dan memverifikasi tanda tangan digital.

    Key Alias

    Alias untuk kunci. Karakter yang diizinkan: huruf, angka, garis bawah (_), tanda hubung (-), dan garis miring maju (/).

    Tag

    Tag untuk kunci, yang membantu Anda mengkategorikan dan mengelola kunci. Setiap tag merupakan pasangan kunci-nilai (Key:Value), terdiri dari kunci tag (Key) dan nilai tag (Value).

    Catatan
    • Format kunci tag dan nilai tag: Panjang kunci tag atau nilai tag maksimal 128 karakter dan dapat berisi huruf, angka, garis miring maju (/), garis miring mundur (\), garis bawah (_), tanda hubung (-), titik (.), tanda plus (+), tanda sama dengan (=), titik dua (:), tanda at (@), dan spasi.

    • Kunci tag tidak boleh dimulai dengan aliyun atau acs:.

    • Setiap kunci mendukung hingga 20 pasangan kunci-nilai tag.

    Description

    Deskripsi kunci.

    Advanced Settings

    • Policy Settings: Untuk informasi lebih lanjut, lihat Ikhtisar kebijakan kunci.

    • Key Material Origin: Pilih External (Import Key Material). Baca dengan cermat dan pilih I understand the implications of using external key material..

Setelah pembuatan, status kunci adalah Pending Import.

Langkah 2: Unduh kunci publik pembungkus dan token impor

Parameter untuk mengimpor bahan kunci mencakup kunci publik pembungkus dan token impor. Kunci publik pembungkus digunakan untuk mengenkripsi bahan kunci dan melindungi bahan kunci Anda selama proses impor. Token impor digunakan untuk mengimpor bahan kunci.

  1. Temukan kunci target dan klik Details di kolom Actions. Di bagian Key Material, klik Obtain Parameters for Import.

  2. Di kotak dialog Obtain Parameters to Import Key Material, pilih Public Key Type dan Encryption Algorithm, lalu klik Next.

    Jenis manajemen kunci

    Jenis kunci publik pembungkus

    Algoritma enkripsi

    Default key (customer master key)

    RSA_2048

    RSAES_OAEP_SHA_1, RSAES_OAEP_SHA_256, RSAES_PKCS1_V1_5 (tidak direkomendasikan)

    Software-protected key

    RSA_2048

    RSAES_OAEP_SHA_256, RSAES_PKCS1_V1_5 (tidak direkomendasikan)

    Hardware-protected key

    RSA_2048

    RSAES_OAEP_SHA_256, RSAES_PKCS1_V1_5 (tidak direkomendasikan)

  3. Unduh kunci publik pembungkus dan token impor, lalu simpan secara aman.

    • Public Key Format:

      • DER Format: File yang diunduh secara default bernama WrappingPublicKey**.bin.

      • PEM Format: File yang diunduh secara default bernama WrappingPublicKey**.pem.

    • Import Token: File yang diunduh secara default bernama ImportToken***.txt.

      Penting
      • Token impor berlaku selama 24 jam dan dapat digunakan kembali dalam periode tersebut. Setelah kedaluwarsa, Anda harus mendapatkan token impor dan kunci publik baru.

      • Kunci publik pembungkus dan token impor harus digunakan sebagai satu pasangan. Anda tidak dapat menggunakan kunci publik pembungkus dari satu unduhan dengan token impor dari unduhan lainnya.

Langkah 3: Enkripsi bahan kunci menggunakan kunci publik pembungkus

Gunakan kunci publik pembungkus dan algoritma pembungkus yang ditentukan yang diunduh di Langkah 2: Unduh kunci publik pembungkus dan token impor untuk mengenkripsi bahan kunci.

  1. Gunakan OpenSSL untuk menghasilkan bilangan acak sepanjang 32 byte sebagai bahan kunci. Lewati langkah ini jika Anda sudah memiliki bahan kunci.

    Catatan

    Jika Anda membuat kunci HMAC, rujuk Panjang bahan kunci HMAC untuk jumlah byte yang diperlukan, ganti jumlah byte tersebut, lalu hasilkan bahan kuncinya.

    openssl rand -out KeyMaterial.bin 32
  2. Enkripsi bahan kunci berdasarkan algoritma enkripsi yang ditentukan.

    Catatan

    Algoritma enkripsi pada contoh menggunakan RSAES_OAEP_SHA_256.

    Contoh ini menggunakan format DER untuk kunci publik. Jika Anda memilih format PEM saat mengunduh file kunci publik, ganti -keyform DER dengan -keyform PEM pada contoh.

    Ganti PublicKey.bin dengan nama file kunci publik yang diunduh di Langkah 2: Unduh kunci publik pembungkus dan token impor.

    openssl pkeyutl -encrypt \
      -in KeyMaterial.bin \
      -inkey PublicKey.bin \
      -keyform DER \
      -pubin \
      -out EncryptedKeyMaterial.bin \
      -pkeyopt rsa_padding_mode:oaep \
      -pkeyopt rsa_oaep_md:sha256 \
      -pkeyopt rsa_mgf1_md:sha256
  3. Encode bahan kunci terenkripsi ke dalam Base64 dan simpan ke file teks.

    openssl enc -e -base64 -A -in EncryptedKeyMaterial.bin -out EncryptedKeyMaterial_base64.txt
    Catatan

    EncryptedKeyMaterial_base64.txt adalah file bahan kunci yang dapat diimpor ke KMS.

Langkah 4: Impor bahan kunci

Di halaman detail kunci, klik Import Key Material. Di kotak dialog Import Wrapped Key Material, lengkapi pengaturan dan klik OK.

Parameter

Deskripsi

Wrapped Key Material

Unggah file bahan kunci yang dihasilkan di Langkah 3: Enkripsi bahan kunci menggunakan kunci publik pembungkus.

Import Token

Unggah file token yang diunduh di Langkah 2: Unduh kunci publik pembungkus dan token impor.

Key Material Expired On

Anda dapat memilih Never Expire, atau menentukan waktu kedaluwarsa khusus.

Catatan

Jika Anda menetapkan waktu kedaluwarsa untuk bahan kunci, KMS akan menghapus bahan kunci yang kedaluwarsa setelah waktu yang ditentukan. Anda tidak akan dapat menggunakan bahan kunci tersebut. Untuk memulihkan penggunaan, Anda dapat mengimpor kembali bahan kunci yang sama ke dalam kunci.

Setelah bahan kunci berhasil diimpor, status kunci berubah dari Pending Import menjadi Enabling.

Lampiran

Panjang bahan kunci HMAC

Spesifikasi kunci

Panjang bahan kunci yang diperlukan (byte)

HMAC_224

28

HMAC_256

32

HMAC_384

48

HMAC_512

64

Algoritma enkripsi

  • RSAES_OAEP_SHA_1: Enkripsi RSA menggunakan skema RSAES-OAEP yang didefinisikan dalam RFC 3447/PKCS#1, dengan MGF1 dan SHA-1.

  • RSAES_OAEP_SHA_256: Enkripsi RSA menggunakan mode RSAES-OAEP sebagaimana didefinisikan dalam RFC 3447/PKCS#1, dengan MGF1 dan SHA-256.

  • Penting

    RSAES_PKCS1_V1_5: Panduan Institut Standar dan Teknologi Nasional (NIST) tentang algoritma kriptografi dan panjang kunci Transitioning the Use of Cryptographic Algorithms and Key Lengths telah menyatakan secara jelas bahwa penggunaan algoritma enkripsi ini untuk mengenkripsi kunci transport harus dihentikan setelah 31 Desember 2023.

FAQ

  • Bisakah saya menghapus bahan kunci?

    Ya.

    Setelah bahan kunci yang diimpor kedaluwarsa atau dihapus, kunci menjadi tidak dapat digunakan. Anda perlu mengimpor kembali bahan kunci yang sama agar kunci dapat digunakan secara normal.

    • Hapus bahan kunci secara langsung

      • Konsol: Di halaman detail kunci, di bagian Key Material, klik Delete Key Material.

      • API: Panggil operasi DeleteKeyMaterial untuk menghapus bahan kunci. Operasi ini tidak menghapus kunci Anda.

    • Penghapusan otomatis oleh KMS setelah kedaluwarsa

      Tetapkan waktu kedaluwarsa saat mengimpor bahan kunci. KMS akan menghapus bahan kunci yang kedaluwarsa setelah waktu yang ditentukan.

  • Bagaimana cara mengimpor ulang bahan kunci yang sama?

    Setelah bahan kunci kedaluwarsa atau dihapus, Anda dapat mengimpor kembali bahan kunci yang sama untuk terus menggunakan kunci tersebut.

    1. Hapus bahan kunci yang kedaluwarsa.

      Di halaman detail kunci, klik tab Key Material dan klik Delete Key Material.

    2. Unduh kunci publik pembungkus dan token impor baru. Untuk informasi lebih lanjut, lihat Langkah 2: Unduh kunci publik pembungkus dan token impor.

      Proses pembungkus kunci tidak memengaruhi konten bahan kunci. Oleh karena itu, Anda dapat menggunakan kunci publik pembungkus dan algoritma pembungkus yang berbeda untuk mengimpor bahan kunci yang sama.

    3. Enkripsi bahan kunci menggunakan kunci publik pembungkus. Untuk informasi lebih lanjut, lihat .

      Bahan kunci harus sama dengan bahan kunci yang sebelumnya kedaluwarsa.

    4. Impor bahan kunci terenkripsi menggunakan token impor. Untuk informasi lebih lanjut, lihat Langkah 4: Impor bahan kunci.

  • Bagaimana cara memeriksa apakah bahan kunci diimpor dari sumber eksternal atau dihasilkan oleh KMS?

    • Metode 1: Periksa di konsol KMS.

      • Default key: Di halaman Keys, klik tab Default Keys, temukan kunci target, lalu klik Details di kolom Actions. Di halaman detail, periksa Key Material Origin.

      • Software-protected key, Hardware-protected key: Di halaman Keys, klik tab Customer Master Keys, pilih Instance ID, temukan kunci target, lalu klik Details di kolom Actions. Di halaman detail, periksa Key Material Origin.

    • Metode 2: Panggil operasi DescribeKey.

      Jika nilai Origin adalah EXTERNAL, bahan kunci diimpor dari sumber eksternal. Jika nilai Origin adalah Aliyun_KMS, bahan kunci dihasilkan oleh KMS.

  • Bagaimana cara melakukan rotasi kunci yang menggunakan bahan kunci yang diimpor?

    • Kunci simetris yang dilindungi perangkat lunak dengan bahan kunci eksternal yang diimpor hanya mendukung rotasi manual segera dan tidak mendukung rotasi periodik otomatis. Untuk informasi lebih lanjut, lihat Rotasi kunci BYOK.

    • Kunci asimetris yang dilindungi perangkat lunak dengan bahan kunci eksternal yang diimpor tidak mendukung rotasi.

    • Kunci yang dilindungi perangkat keras (baik simetris maupun asimetris) dengan bahan kunci eksternal yang diimpor tidak mendukung rotasi.

Dokumentasi terkait