Jika Anda perlu mengelola dan mengontrol bahan kunci secara mandiri, Anda dapat membuat kunci dengan origin bahan kunci eksternal di instans KMS, lalu mengimpor bahan kunci tersebut. Topik ini menjelaskan cara mengimpor bahan kunci untuk kunci simetris.
Jika instans manajemen kunci perangkat lunak atau instans manajemen kunci perangkat keras Anda tidak mendukung pengimporan bahan kunci, atau jika pengimporan bahan kunci gagal, hubungi dukungan teknis Alibaba Cloud untuk melakukan peningkatan instans.
Fitur
Kunci merupakan resource dasar dalam KMS, terdiri dari ID kunci, metadata dasar (seperti status kunci), dan bahan kunci. Saat membuat kunci, Anda dapat memilih agar KMS menghasilkan bahan kuncinya atau memilih origin bahan kunci eksternal. Jika memilih origin bahan kunci eksternal, Anda harus mengimpor bahan kunci eksternal tersebut ke dalam kunci. Fitur ini umumnya dikenal sebagai Bring Your Own Key (BYOK). Untuk informasi tentang dukungan berbagai jenis manajemen kunci KMS terhadap pengimporan bahan kunci, lihat tabel berikut. Untuk informasi lebih lanjut tentang jenis manajemen kunci, lihat Jenis manajemen kunci dan spesifikasi kunci.
Jenis manajemen kunci | Impor bahan kunci simetris |
Default key |
|
Software-protected key | |
Hardware-protected key |
Catatan penggunaan
Pastikan Anda menggunakan Penghasil angka acak yang memenuhi persyaratan untuk menghasilkan bahan kunci.
Setelah Anda mengimpor bahan kunci ke dalam kunci untuk pertama kalinya, kunci tersebut akan terikat pada bahan kunci tersebut dan tidak lagi mendukung pengimporan bahan kunci lainnya.
Anda dapat mengimpor bahan kunci yang sama ke dalam kunci KMS beberapa kali sesuai kebutuhan, tetapi tidak dapat mengimpor bahan kunci yang berbeda ke dalam kunci KMS yang sama.
Jika bahan kunci suatu kunci kedaluwarsa atau dihapus, Anda dapat mengimpor kembali bahan kunci yang sama agar kunci tersebut dapat digunakan kembali. Bahan kunci yang diimpor tidak dapat diekspor. Simpan bahan kunci Anda secara aman.
Lingkup penerapan
Instans KMS telah dibeli dan diaktifkan. Untuk informasi lebih lanjut, lihat Beli dan aktifkan instans KMS.
Instans KMS tidak diperlukan untuk mengimpor bahan kunci ke dalam default key (customer master key).
Langkah 1: Buat kunci simetris dengan origin bahan kunci eksternal
Sebelum mengimpor bahan kunci, buat kunci simetris dengan origin bahan kunci eksternal.
Default key (customer master key)
Masuk ke Konsol Key Management Service. Di bilah navigasi atas, pilih Wilayah. Di panel navigasi kiri, pilih .
Klik tab Default Keys, klik Enable di kolom Actions untuk customer master key, lalu lengkapi pengaturan di tab Create Key, kemudian klik OK.
Parameter
Deskripsi
Key Alias
Identifikasi untuk kunci. Karakter yang diizinkan: huruf, angka, garis bawah (
_), tanda hubung (-), dan garis miring maju (/).Description
Deskripsi kunci.
Advanced Settings
Key Material Origin. Pilih External (Import Key Material). Baca dengan cermat dan pilih I understand the implications of using external key material..
Software-protected key
Masuk ke Konsol Key Management Service. Di bilah navigasi atas, pilih Wilayah. Di panel navigasi kiri, pilih .
Di tab Customer Master Keys, pilih instans manajemen kunci perangkat lunak dari daftar Instance ID, lalu klik Create Key.
Di panel Create Key, lengkapi pengaturan dan klik OK.
Parameter
Deskripsi
Key Type
Pilih Symmetric Key. Jika Anda membuat kunci untuk mengenkripsi nilai rahasia, pilih Symmetric Key.
Key Specifications
AES_256, SM4_128, HMAC_224, HMAC_256, HMAC_384, HMAC_512.
Key Usage
Tujuan kunci. Nilai yang valid:
ENCRYPT/DECRYPT: enkripsi dan dekripsi data. Jika Anda memilih AES_256 atau SM4_128, penggunaan kunci ditetapkan menjadi ENCRYPT/DECRYPT.
SIGN/VERIFY: menghasilkan dan memverifikasi kode otentikasi pesan (MAC). Jika Anda memilih HMAC_224, HMAC_256, HMAC_384, atau HMAC_512, penggunaan kunci secara otomatis diatur menjadi SIGN/VERIFY dan tidak dapat diubah.
Key Alias
Alias untuk kunci. Karakter yang diizinkan: huruf, angka, garis bawah (
_), tanda hubung (-), dan garis miring maju (/).Tag
Tag untuk kunci, yang membantu Anda mengkategorikan dan mengelola kunci. Setiap tag merupakan pasangan kunci-nilai (Key:Value), terdiri dari kunci tag (Key) dan nilai tag (Value).
CatatanFormat kunci tag dan nilai tag: Panjang kunci tag atau nilai tag maksimal 128 karakter dan dapat berisi huruf, angka, garis miring maju (/), garis miring mundur (\), garis bawah (_), tanda hubung (-), titik (.), tanda plus (+), tanda sama dengan (=), titik dua (:), tanda at (@), dan spasi.
Kunci tag tidak boleh dimulai dengan
aliyunatauacs:.Setiap kunci mendukung hingga 20 pasangan kunci-nilai tag.
Description
Deskripsi kunci.
Advanced Settings
Policy Settings: Untuk informasi lebih lanjut, lihat Ikhtisar kebijakan kunci.
Key Material Origin: Pilih External (Import Key Material). Baca dengan cermat dan pilih I understand the implications of using external key material..
Hardware-protected key
Masuk ke Konsol Key Management Service. Di bilah navigasi atas, pilih Wilayah. Di panel navigasi kiri, pilih .
Di tab Customer Master Keys, pilih instans manajemen kunci perangkat keras dari daftar Instance ID, lalu klik Create Key.
Di panel Create Key, lengkapi pengaturan dan klik OK.
Parameter
Deskripsi
Key Type
Pilih Symmetric Key. Jika Anda membuat kunci untuk mengenkripsi nilai rahasia, pilih Symmetric Key.
Key Specifications
AES_256, HMAC_224, HMAC_256, HMAC_384, HMAC_512.
Key Usage
Tujuan kunci. Nilai yang valid:
Encrypt/Decrypt: enkripsi dan dekripsi data.
Sign/Verify: menghasilkan dan memverifikasi tanda tangan digital.
Key Alias
Alias untuk kunci. Karakter yang diizinkan: huruf, angka, garis bawah (
_), tanda hubung (-), dan garis miring maju (/).Tag
Tag untuk kunci, yang membantu Anda mengkategorikan dan mengelola kunci. Setiap tag merupakan pasangan kunci-nilai (Key:Value), terdiri dari kunci tag (Key) dan nilai tag (Value).
CatatanFormat kunci tag dan nilai tag: Panjang kunci tag atau nilai tag maksimal 128 karakter dan dapat berisi huruf, angka, garis miring maju (/), garis miring mundur (\), garis bawah (_), tanda hubung (-), titik (.), tanda plus (+), tanda sama dengan (=), titik dua (:), tanda at (@), dan spasi.
Kunci tag tidak boleh dimulai dengan
aliyunatauacs:.Setiap kunci mendukung hingga 20 pasangan kunci-nilai tag.
Description
Deskripsi kunci.
Advanced Settings
Policy Settings: Untuk informasi lebih lanjut, lihat Ikhtisar kebijakan kunci.
Key Material Origin: Pilih External (Import Key Material). Baca dengan cermat dan pilih I understand the implications of using external key material..
Setelah pembuatan, status kunci adalah Pending Import.
Langkah 2: Unduh kunci publik pembungkus dan token impor
Parameter untuk mengimpor bahan kunci mencakup kunci publik pembungkus dan token impor. Kunci publik pembungkus digunakan untuk mengenkripsi bahan kunci dan melindungi bahan kunci Anda selama proses impor. Token impor digunakan untuk mengimpor bahan kunci.
Temukan kunci target dan klik Details di kolom Actions. Di bagian Key Material, klik Obtain Parameters for Import.
Di kotak dialog Obtain Parameters to Import Key Material, pilih Public Key Type dan Encryption Algorithm, lalu klik Next.
Jenis manajemen kunci
Jenis kunci publik pembungkus
Algoritma enkripsi
Default key (customer master key)
RSA_2048
RSAES_OAEP_SHA_1, RSAES_OAEP_SHA_256, RSAES_PKCS1_V1_5 (tidak direkomendasikan)
Software-protected key
RSA_2048
RSAES_OAEP_SHA_256, RSAES_PKCS1_V1_5 (tidak direkomendasikan)
Hardware-protected key
RSA_2048
RSAES_OAEP_SHA_256, RSAES_PKCS1_V1_5 (tidak direkomendasikan)
Unduh kunci publik pembungkus dan token impor, lalu simpan secara aman.
Public Key Format:
DER Format: File yang diunduh secara default bernama
WrappingPublicKey**.bin.PEM Format: File yang diunduh secara default bernama
WrappingPublicKey**.pem.
Import Token: File yang diunduh secara default bernama
ImportToken***.txt.PentingToken impor berlaku selama 24 jam dan dapat digunakan kembali dalam periode tersebut. Setelah kedaluwarsa, Anda harus mendapatkan token impor dan kunci publik baru.
Kunci publik pembungkus dan token impor harus digunakan sebagai satu pasangan. Anda tidak dapat menggunakan kunci publik pembungkus dari satu unduhan dengan token impor dari unduhan lainnya.
Langkah 3: Enkripsi bahan kunci menggunakan kunci publik pembungkus
Gunakan kunci publik pembungkus dan algoritma pembungkus yang ditentukan yang diunduh di Langkah 2: Unduh kunci publik pembungkus dan token impor untuk mengenkripsi bahan kunci.
Gunakan OpenSSL untuk menghasilkan bilangan acak sepanjang 32 byte sebagai bahan kunci. Lewati langkah ini jika Anda sudah memiliki bahan kunci.
CatatanJika Anda membuat kunci HMAC, rujuk Panjang bahan kunci HMAC untuk jumlah byte yang diperlukan, ganti jumlah byte tersebut, lalu hasilkan bahan kuncinya.
openssl rand -out KeyMaterial.bin 32Enkripsi bahan kunci berdasarkan algoritma enkripsi yang ditentukan.
CatatanAlgoritma enkripsi pada contoh menggunakan RSAES_OAEP_SHA_256.
Contoh ini menggunakan format DER untuk kunci publik. Jika Anda memilih format PEM saat mengunduh file kunci publik, ganti
-keyform DERdengan-keyform PEMpada contoh.Ganti
PublicKey.bindengan nama file kunci publik yang diunduh di Langkah 2: Unduh kunci publik pembungkus dan token impor.openssl pkeyutl -encrypt \ -in KeyMaterial.bin \ -inkey PublicKey.bin \ -keyform DER \ -pubin \ -out EncryptedKeyMaterial.bin \ -pkeyopt rsa_padding_mode:oaep \ -pkeyopt rsa_oaep_md:sha256 \ -pkeyopt rsa_mgf1_md:sha256Encode bahan kunci terenkripsi ke dalam Base64 dan simpan ke file teks.
openssl enc -e -base64 -A -in EncryptedKeyMaterial.bin -out EncryptedKeyMaterial_base64.txtCatatanEncryptedKeyMaterial_base64.txt adalah file bahan kunci yang dapat diimpor ke KMS.
Langkah 4: Impor bahan kunci
Di halaman detail kunci, klik Import Key Material. Di kotak dialog Import Wrapped Key Material, lengkapi pengaturan dan klik OK.
Parameter | Deskripsi |
Wrapped Key Material | Unggah file bahan kunci yang dihasilkan di Langkah 3: Enkripsi bahan kunci menggunakan kunci publik pembungkus. |
Import Token | Unggah file token yang diunduh di Langkah 2: Unduh kunci publik pembungkus dan token impor. |
Key Material Expired On | Anda dapat memilih Never Expire, atau menentukan waktu kedaluwarsa khusus. Catatan Jika Anda menetapkan waktu kedaluwarsa untuk bahan kunci, KMS akan menghapus bahan kunci yang kedaluwarsa setelah waktu yang ditentukan. Anda tidak akan dapat menggunakan bahan kunci tersebut. Untuk memulihkan penggunaan, Anda dapat mengimpor kembali bahan kunci yang sama ke dalam kunci. |
Setelah bahan kunci berhasil diimpor, status kunci berubah dari Pending Import menjadi Enabling.
Lampiran
Panjang bahan kunci HMAC
Spesifikasi kunci | Panjang bahan kunci yang diperlukan (byte) |
HMAC_224 | 28 |
HMAC_256 | 32 |
HMAC_384 | 48 |
HMAC_512 | 64 |
Algoritma enkripsi
RSAES_OAEP_SHA_1: Enkripsi RSA menggunakan skema RSAES-OAEP yang didefinisikan dalam RFC 3447/PKCS#1, dengan MGF1 dan SHA-1.
RSAES_OAEP_SHA_256: Enkripsi RSA menggunakan mode RSAES-OAEP sebagaimana didefinisikan dalam RFC 3447/PKCS#1, dengan MGF1 dan SHA-256.
- Penting
RSAES_PKCS1_V1_5: Panduan Institut Standar dan Teknologi Nasional (NIST) tentang algoritma kriptografi dan panjang kunci Transitioning the Use of Cryptographic Algorithms and Key Lengths telah menyatakan secara jelas bahwa penggunaan algoritma enkripsi ini untuk mengenkripsi kunci transport harus dihentikan setelah 31 Desember 2023.
FAQ
Bisakah saya menghapus bahan kunci?
Ya.
Setelah bahan kunci yang diimpor kedaluwarsa atau dihapus, kunci menjadi tidak dapat digunakan. Anda perlu mengimpor kembali bahan kunci yang sama agar kunci dapat digunakan secara normal.
Hapus bahan kunci secara langsung
Konsol: Di halaman detail kunci, di bagian Key Material, klik Delete Key Material.
API: Panggil operasi DeleteKeyMaterial untuk menghapus bahan kunci. Operasi ini tidak menghapus kunci Anda.
Penghapusan otomatis oleh KMS setelah kedaluwarsa
Tetapkan waktu kedaluwarsa saat mengimpor bahan kunci. KMS akan menghapus bahan kunci yang kedaluwarsa setelah waktu yang ditentukan.
Bagaimana cara mengimpor ulang bahan kunci yang sama?
Setelah bahan kunci kedaluwarsa atau dihapus, Anda dapat mengimpor kembali bahan kunci yang sama untuk terus menggunakan kunci tersebut.
Hapus bahan kunci yang kedaluwarsa.
Di halaman detail kunci, klik tab Key Material dan klik Delete Key Material.
Unduh kunci publik pembungkus dan token impor baru. Untuk informasi lebih lanjut, lihat Langkah 2: Unduh kunci publik pembungkus dan token impor.
Proses pembungkus kunci tidak memengaruhi konten bahan kunci. Oleh karena itu, Anda dapat menggunakan kunci publik pembungkus dan algoritma pembungkus yang berbeda untuk mengimpor bahan kunci yang sama.
Enkripsi bahan kunci menggunakan kunci publik pembungkus. Untuk informasi lebih lanjut, lihat .
Bahan kunci harus sama dengan bahan kunci yang sebelumnya kedaluwarsa.
Impor bahan kunci terenkripsi menggunakan token impor. Untuk informasi lebih lanjut, lihat Langkah 4: Impor bahan kunci.
Bagaimana cara memeriksa apakah bahan kunci diimpor dari sumber eksternal atau dihasilkan oleh KMS?
Metode 1: Periksa di konsol KMS.
Default key: Di halaman Keys, klik tab Default Keys, temukan kunci target, lalu klik Details di kolom Actions. Di halaman detail, periksa Key Material Origin.
Software-protected key, Hardware-protected key: Di halaman Keys, klik tab Customer Master Keys, pilih Instance ID, temukan kunci target, lalu klik Details di kolom Actions. Di halaman detail, periksa Key Material Origin.
Metode 2: Panggil operasi DescribeKey.
Jika nilai
OriginadalahEXTERNAL, bahan kunci diimpor dari sumber eksternal. Jika nilaiOriginadalahAliyun_KMS, bahan kunci dihasilkan oleh KMS.
Bagaimana cara melakukan rotasi kunci yang menggunakan bahan kunci yang diimpor?
Kunci simetris yang dilindungi perangkat lunak dengan bahan kunci eksternal yang diimpor hanya mendukung rotasi manual segera dan tidak mendukung rotasi periodik otomatis. Untuk informasi lebih lanjut, lihat Rotasi kunci BYOK.
Kunci asimetris yang dilindungi perangkat lunak dengan bahan kunci eksternal yang diimpor tidak mendukung rotasi.
Kunci yang dilindungi perangkat keras (baik simetris maupun asimetris) dengan bahan kunci eksternal yang diimpor tidak mendukung rotasi.