All Products
Search
Document Center

Key Management Service:Ikhtisar integrasi enkripsi KMS dengan layanan cloud

Last Updated:Jun 19, 2026

KMS menyediakan enkripsi default untuk Layanan Alibaba Cloud. Anda dapat menggunakan kunci layanan yang dibuat secara otomatis oleh layanan cloud atau kunci yang Anda buat di KMS.

Manfaat mengintegrasikan enkripsi KMS dengan Layanan Alibaba Cloud

  • Tingkatkan keamanan data dan perlindungan privasi

    KMS memungkinkan enkripsi data untuk sebagian besar Layanan Alibaba Cloud. Anda dapat mengonfigurasi enkripsi saat membuat layanan cloud atau setelahnya. KMS melakukan enkripsi end-to-end pada data yang dihasilkan selama penggunaan layanan cloud, seperti file yang dihasilkan oleh mesin database.

  • Kurangi biaya pengembangan yang terkait dengan pembuatan enkripsi data kustom

    Membangun enkripsi data kustom memerlukan penyelesaian tantangan teknis dan keamanan yang kompleks. Layanan cloud yang terintegrasi dengan KMS menangani isu-isu tersebut untuk Anda, sehingga mengurangi biaya pengembangan.

    • Rancang hierarki kunci dan strategi partisi data yang masuk akal untuk menyeimbangkan kinerja dan keamanan enkripsi.

    • Implementasikan rotasi kunci dan enkripsi ulang data.

    • Terapkan keahlian kriptografi untuk memilih algoritma enkripsi yang sesuai serta memastikan ketangguhan, keamanan, dan proteksi anti-pemalsuan sistem enkripsi.

Jenis kunci yang didukung untuk enkripsi layanan cloud

Kunci default, kunci yang dilindungi perangkat lunak, dan kunci yang dilindungi perangkat keras yang disediakan oleh KMS semuanya mendukung integrasi dengan Layanan Alibaba Cloud untuk enkripsi sisi server. Untuk informasi lebih lanjut, lihat Ikhtisar KMS.

Key Creator

Jenis kunci

Sumber material kunci

Penagihan

Deskripsi

Create a Cloud Product

Default key (service key)

Generated by KMS.

Free.

Setiap Akun Alibaba Cloud hanya mendukung satu kunci layanan per layanan cloud di setiap Wilayah.

Created by user

Default key (master key)

Supported methods:

  • Generated by KMS.

  • Imported by you using Bring Your Own Key (BYOK).

Free.

Setelah membuat kunci, berikan izin kepada layanan cloud untuk menggunakannya. Untuk informasi lebih lanjut, lihat Referensi kebijakan kustom untuk Key Management Service.

Software-protected key

Generated by KMS.

Paid.

Hardware-protected key

Supported methods:

  • Generated by KMS.

  • Imported by you using Bring Your Own Key (BYOK).

Paid.

Alur kerja penggunaan kunci dalam enkripsi sisi server layanan cloud

Contoh berikut menunjukkan cara mengonfigurasi kunci untuk enkripsi sisi server saat membeli layanan cloud. Anda juga dapat mengonfigurasi enkripsi setelah pembelian. Untuk langkah-langkah detail, lihat dokumentasi masing-masing layanan cloud.

Cloud product creation

Ini merujuk pada kunci layanan. Anda dapat melihat kunci layanan yang ada di Konsol KMS.

  1. Saat membeli layanan cloud, pilih untuk mengenkripsi data sisi server menggunakan kunci default KMS. Contoh berikut menunjukkan pembelian Instance ECS. Di bagian konfigurasi System Disk, centang kotak centang Encryption dan pilih Default Service CMK dari daftar drop-down kunci.

    Catatan

    Untuk membantu Anda mengenalinya, kunci layanan secara otomatis diberi alias khusus dalam format alias/acs/<cloud service code>. Misalnya, kunci layanan yang dibuat untuk Elastic Compute Service (ECS) memiliki alias alias/acs/ecs.

  2. Lihat kunci layanan yang dibuat oleh layanan cloud di Konsol KMS. Di tab Default Keys di Konsol KMS, Anda akan melihat bahwa spesifikasi kuncinya adalah Aliyun_AES_256 dan status kuncinya adalah Enabled.

    Catatan
    • Kunci dengan Key Usage yang diatur ke Service Key adalah kunci yang dibuat untuk layanan cloud.

    • Layanan cloud mengelola siklus hidup kunci layanan atas nama Anda. Anda tidak dapat mengaktifkan, menonaktifkan, atau mengelola kunci layanan di Konsol KMS, tetapi Anda dapat melihat catatan operasi dan penggunaannya di Konsol ActionTrail.

User-created

  • Default key (master key)

    1. Aktifkan master key di Konsol KMS. Untuk informasi lebih lanjut, lihat Panduan Cepat manajemen kunci.

      Misalnya, alias master key adalah alias/byok.

    2. Saat membeli layanan cloud, pilih untuk mengenkripsi data sisi server menggunakan default key (master key).

      Contoh berikut menunjukkan pembelian Instance ECS. Di bagian konfigurasi System Disk, centang Encryption, lalu pilih kunci yang Anda buat sendiri (misalnya alias/byok) dari daftar drop-down kunci.

  • Software-protected key

    1. Beli instans manajemen kunci perangkat lunak. Untuk informasi lebih lanjut, lihat Beli dan aktifkan instans KMS.

    2. Buat kunci di Konsol KMS. Untuk informasi lebih lanjut, lihat Panduan Cepat manajemen kunci.

    3. Saat membeli layanan cloud, pilih untuk mengenkripsi data sisi server menggunakan kunci Anda yang dilindungi perangkat lunak.

  • Hardware-protected key

    1. Beli instans manajemen kunci perangkat keras. Untuk informasi lebih lanjut, lihat Beli dan aktifkan instans KMS.

    2. Buat kunci di Konsol KMS. Untuk informasi lebih lanjut, lihat Panduan Cepat manajemen kunci.

    3. Saat membeli layanan cloud, pilih untuk mengenkripsi data sisi server menggunakan kunci Anda yang dilindungi perangkat keras.

Metode integrasi enkripsi untuk layanan cloud

Layanan cloud yang berbeda menerapkan desain enkripsi yang sedikit berbeda. Biasanya, layanan cloud menggunakan enkripsi amplop untuk melindungi data: KMS mengenkripsi kunci data, dan kunci data tersebut mengenkripsi data bisnis sebenarnya.

云产品集成KMS加密原理

  1. Buat kunci di KMS.

  2. Panggil API KMS GenerateDataKey untuk meminta kunci data.

  3. KMS mengembalikan kunci data, termasuk versi teks biasa dan ciphertext-nya. Ciphertext dihasilkan dengan mengenkripsi kunci data teks biasa menggunakan kunci KMS yang ditentukan.

  4. Layanan cloud menggunakan kunci data teks biasa untuk mengenkripsi data teks biasa. Layanan tersebut kemudian menyimpan kunci data terenkripsi (dienkripsi oleh KMS) bersama dengan data terenkripsi (dienkripsi oleh layanan cloud menggunakan kunci data) di Penyimpanan persisten.

Catatan
  • Dalam enkripsi amplop, konsep “amplop” secara konseptual merujuk pada pengemasan kunci data terenkripsi dan data terenkripsi secara bersamaan.

  • KMS mentransmisikan kunci data ke layanan cloud melalui saluran aman. Kunci data teks biasa hanya ada di memori layanan cloud dan tidak pernah disimpan dalam bentuk teks biasa di Penyimpanan persisten.

Kontrol akses

KMS menggunakan Resource Access Management (RAM) untuk memverifikasi apakah layanan cloud memiliki izin untuk menggunakan kunci tertentu. Anda dapat mengizinkan atau menolak akses dengan mengikuti panduan otorisasi RAM untuk layanan cloud atau dengan mengonfigurasi kebijakan akses di RAM. Untuk informasi lebih lanjut, lihat Referensi kebijakan kustom untuk Key Management Service.

Audit

Gunakan ActionTrail untuk mengaudit cara layanan cloud menggunakan kunci Anda. Untuk informasi lebih lanjut, lihat Kueri event operasi KMS menggunakan ActionTrail.

Referensi

Layanan cloud yang mendukung integrasi enkripsi KMS