すべてのプロダクト
Search
ドキュメントセンター

Key Management Service:専用 HSM の概要

最終更新日:Jul 31, 2026

専用ハードウェアセキュリティモジュール (HSM) は、暗号操作とセキュアなキー管理のために、物理的な HSM デバイスへの排他的なアクセスを提供します。仮想 HSM とは異なり、専用 HSM は他のユーザーと共有されません。お客様はグループ内のすべての HSM を完全に管理制御できます。

専用 HSM とは

Alibaba Cloud の専用 HSM は、PCI DSS および FIPS 140-3 Level 3 標準に準拠し、中国暗号認証および PCI PIN の要件を満たしています。RSA、3DES、SHA などのアルゴリズムシリーズをサポートし、クラウド上の業務データに対するセキュアなキー管理と暗号化・復号操作を実現します。

ハイパフォーマンスや高可用性が求められる要件に対しては、複数の専用 HSM を HSM グループとしてデプロイし、複数のアプリケーションサーバーにサービスを提供できます。

専用 HSM を使用する理由

コンプライアンス

専用 HSM は、PCI DSS、FIPS 140-3 Level 3、中国暗号認証、および PCI PIN 標準に準拠しており、商用暗号アプリケーションセキュリティ評価の要件をカバーしています。

物理的な分離

各専用 HSM インスタンスは物理的に分離されており、共有環境と比較して、機密性の高いデータ処理のためにより強力なセキュリティ境界を提供します。

高可用性と信頼性

  • 大量の同時リクエストを処理し、ビジネス継続性を維持します。

  • HSM グループ構成をサポートし、複数のアベイラビリティゾーンにまたがって複数の専用 HSM をデプロイし、複数のアプリケーションサーバーにサービスを提供できます。

  • ゾーンをまたいだデプロイメントにより、HSM 間の独立した冗長なネットワークパスを通じてディザスタリカバリを実現します。

標準統合インターフェイス

専用 HSM は、既存のアプリケーションとのシームレスな統合のために、一般的な開発インターフェイスをサポートしています。

マネージドオペレーション

専用 HSM は自動化された運用保守を提供するため、お客様は基盤となるハードウェアの管理ではなく、暗号化ワークロードに集中できます。

仕組み

高可用性を実現するには、同一リージョン内の少なくとも 2 つのアベイラビリティゾーンにまたがって 2 つ以上の専用 HSM をデプロイし、HSM グループとして構成します。

SDK を介して、エンドポイントドメイン名または ENI IP のいずれかを使用して HSM グループにアクセスします。アプリケーションが接続すると、負荷分散機能が各リクエストを最適な HSM に自動的にルーティングします。PrivateLink によってすべてのデータ伝送はプライベートネットワーク内に保持され、HSM 間の独立したネットワークパスにより冗長性と障害回復が向上します。

次の図は、2 つの HSM を使用した構成を示しています。

image
重要

図に示されている Network Load Balancer (NLB) と PrivateLink のコストは HSM サービスに含まれており、追加料金は発生しません。

購入に関する注意事項

専用 HSM の納期は、HSM モデルと提供リージョンによって異なります。ご質問やカスタム要件がある場合は、お問い合わせください。

次のステップ

専用 HSM の購入