Key Management Service (KMS) インスタンスの管理に関するよくある質問とその回答を掲載しています。
KMS インスタンスが「有効化中」の状態でスタックするのはなぜですか?
KMS インスタンスの有効化には約 30 分かかります。
30 分待ってからページを更新してください。ステータスが [Enabled] に変われば、インスタンスは使用可能な状態です。30 分経ってもインスタンスが有効にならない場合は、テクニカルサポートにお問い合わせください。詳細については、「お問い合わせ」をご参照ください。
詳細については、「KMS インスタンスの有効化」をご参照ください。
ハードウェアキー管理インスタンスを有効化する際に「Failed to Connect」と表示されるのはなぜですか?
インスタンスに接続されているハードウェアセキュリティモジュール (HSM) のアクセス認証情報が有効であることを確認してください。
詳細については、「KMS インスタンスの有効化」および「クラスターの作成とアクティブ化」をご参照ください。
ソフトウェアキー管理インスタンスを有効化する際にエラーが発生した場合はどうすればよいですか?
| エラーメッセージ | 原因 | 解決策 |
|---|---|---|
Your VSwitches don't have enough ip address create dedicate kms instance. |
KMS インスタンスに関連付けられている vSwitch に、利用可能な IP アドレスがありません。クラウドサービスまたはアプリケーションへの各プライベート接続では、vSwitch から 1 つの IP アドレスが使用されます。 | 利用可能な IP アドレスが 1 つ以上ある別の vSwitch に変更してください。利用可能な IP を確認するには、VPC コンソールにログインし、左側のナビゲーションペインで [vSwitch] をクリックしてから、vSwitch ID をクリックします。 |
500:Internal Failure |
Alibaba Cloud DNS PrivateZone がアクティブ化されていません。ほとんどの場合、KMS が自動的にアクティブ化しますが、中国サイト (aliyun.com) のアカウントで中国本土外のソフトウェアキー管理インスタンスを購入した場合、または国際サイト (alibabacloud.com) のアカウントで中国本土のソフトウェアキー管理インスタンスを購入した場合は、手動でのアクティブ化が必要です。 | Alibaba Cloud DNS PrivateZone を手動でアクティブ化してください。詳細については、「Alibaba Cloud DNS PrivateZone のアクティブ化」をご参照ください。ドメイン名の解決料金は KMS に請求されるため、Alibaba Cloud DNS PrivateZone 側での支払いは不要です。 |
ハードウェアキー管理インスタンスを有効化する際にエラーが発生した場合はどうすればよいですか?
| エラーメッセージ | 原因 | 解決策 |
|---|---|---|
Your VSwitches don't have enough ip address create dedicate kms instance. |
KMS インスタンスに関連付けられている vSwitch で、利用可能な IP アドレスが少なすぎます。各プライベート接続で 1 つの IP アドレスが使用されます。また、KMS は HSM クラスターと通信するために 2〜4 個の Elastic Network Interface (ENI) を作成し、それぞれが 1 つの IP アドレスを使用します。 | 利用可能な IP アドレスが 5 つ以上ある別の vSwitch に変更してください。利用可能な IP を確認するには、VPC コンソールにログインし、左側のナビゲーションペインで [vSwitch] をクリックしてから、vSwitch ID をクリックします。 |
500:Internal Failure |
Alibaba Cloud DNS PrivateZone がアクティブ化されていません。ほとんどの場合、KMS が自動的にアクティブ化しますが、中国サイト (aliyun.com) のアカウントで中国本土外のハードウェアキー管理インスタンスを購入した場合、または国際サイト (alibabacloud.com) のアカウントで中国本土のハードウェアキー管理インスタンスを購入した場合は、手動でのアクティブ化が必要です。 | Alibaba Cloud DNS PrivateZone を手動でアクティブ化してください。詳細については、「Alibaba Cloud DNS PrivateZone のアクティブ化」をご参照ください。ドメイン名の解決料金は KMS に請求されるため、Alibaba Cloud DNS PrivateZone 側での支払いは不要です。 |
ハードウェアキー管理インスタンスの HSM クラスターはどのように設定しますか?
ハードウェアキー管理インスタンスは、HSM クラスターにキーを格納し、一元的なキー管理と暗号操作を可能にします。インスタンスを使用する前に、HSM クラスターを設定してください。
手順の詳細については、「ハードウェアキー管理タイプの KMS インスタンスの HSM クラスターの設定」をご参照ください。
KMS インスタンスをリリースするにはどうすればよいですか?
KMS インスタンスのリリースは、返金リクエストを通じて行います。返金が処理されると、インスタンスはリリースされます。
後でキーやシークレットにアクセスする必要がある場合は、インスタンスをリリースする前にバックアップしてください。
Dedicated KMS (DKMS) インスタンスのバックアップ復元後、一部のカスタマーマスターキー (CMK) が KMS コンソールに表示されないにもかかわらず、Terraform の state では参照が残るのはなぜですか?
Dedicated KMS (DKMS) インスタンスのバックアップを復元すると、復元プロセスでダーティデータが生成され、コンソールに表示される内容と基盤となるリソースの実際の状態との間に不整合が生じることがあります。具体的には、以下のようになります。
-
影響を受けるカスタマーマスターキー (CMK) は、[Key Management Service] コンソールに表示できなくなります。
-
基盤となる CMK リソースは引き続き存在し、そのままの状態です。Terraform は、それらを通常どおり参照および呼び出しを継続できます。
この問題はコンソールからは解決できません。バックエンドのダーティデータをクリーンアップするには、テクニカルサポートに連絡する必要があります。サポートを受けるには、チケットを起票してください。