すべてのプロダクト
Search
ドキュメントセンター

Key Management Service:外部キーの管理

最終更新日:Aug 25, 2026

Hold Your Own Key (HYOK) を使用すると、Key Management Service (KMS) キーをお客様独自の外部キー管理インフラストラクチャ (KMI) に保存されているキーと関連付けることができます。Alibaba Cloud サービスが外部キーを使用してデータを暗号化または復号化する際、実際のキーマテリアルがお客様の KMI から離れることはありません。KMS 側ではキーメタデータのみが保存されます。このトピックでは、外部キー管理インスタンスで外部キーを作成する方法について説明します。

説明

外部 KMI の維持には、セキュリティ、可用性、安定性に関する責任を含め、多大な運用コストがかかります。ソフトウェアまたはハードウェアのキー管理インスタンスがコンプライアンス要件を満たす場合は、そちらを使用してください。

KMS と外部キー管理インフラストラクチャ (KMI) との通信

KMS は、外部キーインスタンスプロキシサーバー (XKI プロキシサーバー) を介してお客様のキー管理インフラストラクチャ (KMI) と通信します。XKI プロキシサーバーは、KMS からの暗号リクエストをお客様の KMI に中継し、その応答を返します。

KMS は、外部キー管理インスタンスと XKI プロキシサーバー間の接続オプションとして以下の 2 つをサポートしています:

  • インターネット:KMS はインターネット経由でお客様の XKI プロキシサーバーに接続します。XKI プロキシサーバーでインターネットアクセスを有効にしてください。

  • VPC エンドポイントサービス:KMS は、パブリックインターネットを経由せず、PrivateLink が提供する Virtual Private Cloud (VPC) エンドポイントサービスを介して接続します。

制限事項

  • 外部キーは共通キーである必要があります。

  • お客様の KMI 内のキーを紛失または削除した場合、そのキーで暗호化された暗号文は復号できなくなります。

  • キーマテリアルのインポート、キーのローテーション、バックアップ管理、およびキーのクロスリージョン同期はサポートされていません。

  • キーバージョンはお客様の KMI によって完全に管理されます。以下の KMS API はサポートされていません:

  • 暗号操作を成功させるには、以下の 3 つの条件を同時に満たす必要があります:

    • KMS キーが Enabled 状態であること。

    • XKI プロキシサーバーが正しく設定され、Connected 状態であること。

    • XKI プロキシサーバー内のキーが ENABLED 状態であること。

前提条件

  • 外部キー管理インスタンスを購入し、有効化していることを確認してください。詳細については、「KMS インスタンスの購入と有効化」をご参照ください。

  • キー管理インフラストラクチャ (KMI) の XKI プロキシサービスを使用してキーを作成し、その ID を記録します。

外部キーの作成

  1. KMS コンソールにログインします。上部のナビゲーションバーで、リージョンを選択します。左側のナビゲーションウィンドウで、リソース > キー管理 を選択します。

  2. キー管理 ページで、キー タブをクリックします。インスタンス管理 ドロップダウンリストから外部キー管理インスタンスを選択し、キーを作成 をクリックします。

  3. キーを作成 パネルで、パラメーターを設定し、[OK] をクリックします。

    パラメーター

    説明

    External Key ID

    XKI 管理サービスによって生成されたキー ID です。

    説明

    同じ外部キー ID を使用して、1 つ以上の KMS キーを作成できます。

    キー仕様

    キーの仕様です。Aliyun_AES_256 のみがサポートされています。

    説明

    サポートされている仕様とアルゴリズムについては、「キーのタイプと仕様」をご参照ください。

    キー使用

    キーの目的です。

    ENCRYPT/DECRYPT:データの暗号化と復号を行います。

    キーのエイリアス

    キーを識別するためのエイリアスです。エイリアスには、文字、数字、アンダースコア (_)、ハイフン (-)、およびスラッシュ (/) を含めることができます。

    [タグ]

    キーの分類と管理に役立つタグです。各タグはキーと値のペアです。

    説明
    • タグキーとタグ値のフォーマット:タグキーまたはタグ値は最大 128 文字で、文字、数字、スラッシュ (/)、バックスラッシュ (\)、アンダースコア (_)、ハイフン (-)、ピリオド (.)、プラス記号 (+)、等号 (=)、コロン (:)、アットマーク (@)、およびスペースを含めることができます。

    • タグキーは aliyun または acs: で始めることはできません。

    • 各キーは最大 20 個のタグキーと値のペアをサポートします。

    Description

    キーの説明です。

    Advanced Settings

    • [デフォルトポリシー]:キーが現在の Alibaba Cloud アカウントまたは共有ユニット内の Alibaba Cloud アカウントによって使用される場合に、このポリシーを選択します。

      • インスタンスが他のアカウントと共有されていない場合:現在の Alibaba Cloud アカウントのみがキーを管理および使用できます。

      • インスタンスが他のアカウントと共有されている場合:例えば、Alibaba Cloud アカウント 1 が KMS インスタンス A を Alibaba Cloud アカウント 2 と共有している場合。

        • Alibaba Cloud アカウント 1 によって作成されたキーの場合:Alibaba Cloud アカウント 1 のみがキーを管理および使用できます。

        • Alibaba Cloud アカウント 2 によって作成されたキーの場合:Alibaba Cloud アカウント 1 と Alibaba Cloud アカウント 2 の両方がキーを管理および使用できます。

    • [カスタムポリシー]:RAM ユーザー、RAM ロール、または他の Alibaba Cloud アカウントにキーの使用を許可する必要がある場合に、このポリシーを選択します。

      重要
      • 管理者またはユーザーを選択しても、Access Management Quantity のクォータは消費されません。他のアカウントからユーザーを選択すると、指定された Alibaba Cloud アカウントの数に基づいて計算される KMS インスタンスの Access Management Quantity のクォータが消費されます。

      • 権限付与を取り消した後、クォータは約 5 分で解放されます。

      • 管理者:キーを管理しますが、暗号操作は実行できません。ご利用の Alibaba Cloud アカウントから RAM ユーザーと RAM ロールを選択します。

        管理者の権限リスト

        {
        	"Statement": [
        		{
        			"Action": [
        				"kms:List*",
        				"kms:Describe*",
        				"kms:Create*",
        				"kms:Enable*",
        				"kms:Disable*",
        				"kms:Get*",
        				"kms:Set*",
        				"kms:Update*",
        				"kms:Delete*",
        				"kms:Cancel*",
        				"kms:TagResource",   
        				"kms:UntagResource", 
        				"kms:ImportKeyMaterial",
        				"kms:ScheduleKeyDeletion"
        			]
        		}
        	]
        }
      • ユーザー:暗号操作のみを実行できます。ご利用の Alibaba Cloud アカウントから RAM ユーザーと RAM ロールを選択します。同じ Alibaba Cloud アカウント下の同じクラウドサービスインスタンス (例:AI ゲートウェイ) 内の複数のコンシューマーは、すべて同じ KMS キーを参照できます。このアプローチは、集中型の認証情報管理やキーのローテーションワークフローの簡素化によく使用されます。

        ユーザーの権限リスト

         {
            "Statement": [
                {
                    "Action": [
                        "kms:Encrypt",
                        "kms:Decrypt",
        		"kms:GenerateDataKey",
        		"kms:GenerateAndExportDataKey",
                        "kms:AsymmetricEncrypt",
                        "kms:AsymmetricDecrypt",
                        "kms:DescribeKey",
                        "kms:DescribeKeyVersion",
                        "kms:ListKeyVersions",
                        "kms:ListAliasesByKeyId",
        		"kms:TagResource"
                    ]
                }
            ]
        }
      • 他のアカウントのユーザー:キーを使用して暗号化および復号できます。他の Alibaba Cloud アカウントから RAM ユーザーまたは RAM ロールを指定します。

        • RAM ユーザー:acs:ram::<userId>:user/<ramuser> のフォーマットを使用します。例:acs:ram::11********11****:user/testpolicyuser。

        • RAM ロール:acs:ram::<userId>:role/<ramrole> のフォーマットを使用します。例:acs:ram::11********11****:role/testpolicyrole。

          説明

          RAM ユーザーまたはロールに権限を付与した後、所有者の Alibaba Cloud アカウントを使用して RAM コンソールでキーの使用権限を付与します。

          詳細については、「Key Management Service のカスタムポリシー」、「RAM ユーザーへの権限付与」、「RAM ロールへの権限付与」をご参照ください。

        他のアカウントのユーザーの権限リスト

         {
            "Statement": [
                {
                    "Action": [
                        "kms:Encrypt",
                        "kms:Decrypt",
        		"kms:GenerateDataKey",
        		"kms:GenerateAndExportDataKey",
                        "kms:AsymmetricEncrypt",
                        "kms:AsymmetricDecrypt",
                        "kms:DescribeKey",
                        "kms:DescribeKeyVersion",
                        "kms:ListKeyVersions",
                        "kms:ListAliasesByKeyId",
        	        "kms:TagResource"
                    ]
                }
            ]
        }

関連操作

キーの無効化、キーの削除保護の有効化、キー削除のスケジューリング、キーの関連付けの確認、キーエイリアスの設定、または外部キーへのタグの追加については、「キーの管理」をご参照ください。