KMS menyediakan enkripsi default untuk Layanan Alibaba Cloud. Anda dapat menggunakan kunci layanan yang dibuat secara otomatis oleh layanan cloud atau kunci yang Anda buat di KMS.
Manfaat mengintegrasikan enkripsi KMS dengan Layanan Alibaba Cloud
-
Tingkatkan keamanan data dan perlindungan privasi
KMS memungkinkan enkripsi data untuk sebagian besar Layanan Alibaba Cloud. Anda dapat mengonfigurasi enkripsi saat membuat layanan cloud atau setelahnya. KMS melakukan enkripsi end-to-end pada data yang dihasilkan selama penggunaan layanan cloud, seperti file yang dihasilkan oleh mesin database.
-
Kurangi biaya pengembangan yang terkait dengan pembuatan enkripsi data kustom
Membangun enkripsi data kustom memerlukan penyelesaian tantangan teknis dan keamanan yang kompleks. Layanan cloud yang terintegrasi dengan KMS menangani isu-isu tersebut untuk Anda, sehingga mengurangi biaya pengembangan.
-
Rancang hierarki kunci dan strategi partisi data yang masuk akal untuk menyeimbangkan kinerja dan keamanan enkripsi.
-
Implementasikan rotasi kunci dan enkripsi ulang data.
-
Terapkan keahlian kriptografi untuk memilih algoritma enkripsi yang sesuai serta memastikan ketangguhan, keamanan, dan proteksi anti-pemalsuan sistem enkripsi.
-
Jenis kunci yang didukung untuk enkripsi layanan cloud
Kunci default, kunci yang dilindungi perangkat lunak, dan kunci yang dilindungi perangkat keras yang disediakan oleh KMS semuanya mendukung integrasi dengan Layanan Alibaba Cloud untuk enkripsi sisi server. Untuk informasi lebih lanjut, lihat Ikhtisar KMS.
|
Key Creator |
Jenis kunci |
Sumber material kunci |
Penagihan |
Deskripsi |
|
Create a Cloud Product |
Default key (service key) |
Generated by KMS. |
Free. |
Setiap Akun Alibaba Cloud hanya mendukung satu kunci layanan per layanan cloud di setiap Wilayah. |
|
Created by user |
Default key (master key) |
Supported methods:
|
Free. |
Setelah membuat kunci, berikan izin kepada layanan cloud untuk menggunakannya. Untuk informasi lebih lanjut, lihat Referensi kebijakan kustom untuk Key Management Service. |
|
Software-protected key |
Generated by KMS. |
Paid. |
||
|
Hardware-protected key |
Supported methods:
|
Paid. |
Alur kerja penggunaan kunci dalam enkripsi sisi server layanan cloud
Contoh berikut menunjukkan cara mengonfigurasi kunci untuk enkripsi sisi server saat membeli layanan cloud. Anda juga dapat mengonfigurasi enkripsi setelah pembelian. Untuk langkah-langkah detail, lihat dokumentasi masing-masing layanan cloud.
Cloud product creation
Ini merujuk pada kunci layanan. Anda dapat melihat kunci layanan yang ada di Konsol KMS.
-
Saat membeli layanan cloud, pilih untuk mengenkripsi data sisi server menggunakan kunci default KMS. Contoh berikut menunjukkan pembelian Instance ECS. Di bagian konfigurasi System Disk, centang kotak centang Encryption dan pilih Default Service CMK dari daftar drop-down kunci.
CatatanUntuk membantu Anda mengenalinya, kunci layanan secara otomatis diberi alias khusus dalam format
alias/acs/<cloud service code>. Misalnya, kunci layanan yang dibuat untuk Elastic Compute Service (ECS) memiliki aliasalias/acs/ecs. -
Lihat kunci layanan yang dibuat oleh layanan cloud di Konsol KMS. Di tab Default Keys di Konsol KMS, Anda akan melihat bahwa spesifikasi kuncinya adalah
Aliyun_AES_256dan status kuncinya adalah Enabled.Catatan-
Kunci dengan Key Usage yang diatur ke Service Key adalah kunci yang dibuat untuk layanan cloud.
-
Layanan cloud mengelola siklus hidup kunci layanan atas nama Anda. Anda tidak dapat mengaktifkan, menonaktifkan, atau mengelola kunci layanan di Konsol KMS, tetapi Anda dapat melihat catatan operasi dan penggunaannya di Konsol ActionTrail.
-
User-created
-
Default key (master key)
-
Aktifkan master key di Konsol KMS. Untuk informasi lebih lanjut, lihat Panduan Cepat manajemen kunci.
Misalnya, alias master key adalah
alias/byok. -
Saat membeli layanan cloud, pilih untuk mengenkripsi data sisi server menggunakan default key (master key).
Contoh berikut menunjukkan pembelian Instance ECS. Di bagian konfigurasi System Disk, centang Encryption, lalu pilih kunci yang Anda buat sendiri (misalnya alias/byok) dari daftar drop-down kunci.
-
-
Software-protected key
-
Beli instans manajemen kunci perangkat lunak. Untuk informasi lebih lanjut, lihat Beli dan aktifkan instans KMS.
-
Buat kunci di Konsol KMS. Untuk informasi lebih lanjut, lihat Panduan Cepat manajemen kunci.
-
Saat membeli layanan cloud, pilih untuk mengenkripsi data sisi server menggunakan kunci Anda yang dilindungi perangkat lunak.
-
-
Hardware-protected key
-
Beli instans manajemen kunci perangkat keras. Untuk informasi lebih lanjut, lihat Beli dan aktifkan instans KMS.
-
Buat kunci di Konsol KMS. Untuk informasi lebih lanjut, lihat Panduan Cepat manajemen kunci.
-
Saat membeli layanan cloud, pilih untuk mengenkripsi data sisi server menggunakan kunci Anda yang dilindungi perangkat keras.
-
Metode integrasi enkripsi untuk layanan cloud
Layanan cloud yang berbeda menerapkan desain enkripsi yang sedikit berbeda. Biasanya, layanan cloud menggunakan enkripsi amplop untuk melindungi data: KMS mengenkripsi kunci data, dan kunci data tersebut mengenkripsi data bisnis sebenarnya.

-
Buat kunci di KMS.
-
Panggil API KMS GenerateDataKey untuk meminta kunci data.
-
KMS mengembalikan kunci data, termasuk versi teks biasa dan ciphertext-nya. Ciphertext dihasilkan dengan mengenkripsi kunci data teks biasa menggunakan kunci KMS yang ditentukan.
-
Layanan cloud menggunakan kunci data teks biasa untuk mengenkripsi data teks biasa. Layanan tersebut kemudian menyimpan kunci data terenkripsi (dienkripsi oleh KMS) bersama dengan data terenkripsi (dienkripsi oleh layanan cloud menggunakan kunci data) di Penyimpanan persisten.
-
Dalam enkripsi amplop, konsep “amplop” secara konseptual merujuk pada pengemasan kunci data terenkripsi dan data terenkripsi secara bersamaan.
-
KMS mentransmisikan kunci data ke layanan cloud melalui saluran aman. Kunci data teks biasa hanya ada di memori layanan cloud dan tidak pernah disimpan dalam bentuk teks biasa di Penyimpanan persisten.
Kontrol akses
KMS menggunakan Resource Access Management (RAM) untuk memverifikasi apakah layanan cloud memiliki izin untuk menggunakan kunci tertentu. Anda dapat mengizinkan atau menolak akses dengan mengikuti panduan otorisasi RAM untuk layanan cloud atau dengan mengonfigurasi kebijakan akses di RAM. Untuk informasi lebih lanjut, lihat Referensi kebijakan kustom untuk Key Management Service.
Audit
Gunakan ActionTrail untuk mengaudit cara layanan cloud menggunakan kunci Anda. Untuk informasi lebih lanjut, lihat Kueri event operasi KMS menggunakan ActionTrail.