Hold Your Own Key (HYOK) を使用すると、Key Management Service (KMS) キーをお客様独自の外部キー管理インフラストラクチャ (KMI) に保存されているキーと関連付けることができます。Alibaba Cloud サービスが外部キーを使用してデータを暗号化または復号化する際、実際のキーマテリアルがお客様の KMI から離れることはありません。KMS 側ではキーメタデータのみが保存されます。このトピックでは、外部キー管理インスタンスで外部キーを作成する方法について説明します。
外部 KMI の維持には、セキュリティ、可用性、安定性に関する責任を含め、多大な運用コストがかかります。ソフトウェアまたはハードウェアのキー管理インスタンスがコンプライアンス要件を満たす場合は、そちらを使用してください。
KMS と外部キー管理インフラストラクチャ (KMI) との通信
KMS は、外部キーインスタンスプロキシサーバー (XKI プロキシサーバー) を介してお客様のキー管理インフラストラクチャ (KMI) と通信します。XKI プロキシサーバーは、KMS からの暗号リクエストをお客様の KMI に中継し、その応答を返します。
KMS は、外部キー管理インスタンスと XKI プロキシサーバー間の接続オプションとして以下の 2 つをサポートしています:
-
インターネット:KMS はインターネット経由でお客様の XKI プロキシサーバーに接続します。XKI プロキシサーバーでインターネットアクセスを有効にしてください。
-
VPC エンドポイントサービス:KMS は、パブリックインターネットを経由せず、PrivateLink が提供する Virtual Private Cloud (VPC) エンドポイントサービスを介して接続します。
制限事項
-
外部キーは共通キーである必要があります。
-
お客様の KMI 内のキーを紛失または削除した場合、そのキーで暗호化された暗号文は復号できなくなります。
-
キーマテリアルのインポート、キーのローテーション、バックアップ管理、およびキーのクロスリージョン同期はサポートされていません。
-
キーバージョンはお客様の KMI によって完全に管理されます。以下の KMS API はサポートされていません:
-
暗号操作を成功させるには、以下の 3 つの条件を同時に満たす必要があります:
-
KMS キーが
Enabled状態であること。 -
XKI プロキシサーバーが正しく設定され、
Connected状態であること。 -
XKI プロキシサーバー内のキーが
ENABLED状態であること。
-
前提条件
-
外部キー管理インスタンスを購入し、有効化していることを確認してください。詳細については、「KMS インスタンスの購入と有効化」をご参照ください。
-
キー管理インフラストラクチャ (KMI) の XKI プロキシサービスを使用してキーを作成し、その ID を記録します。
外部キーの作成
KMS コンソールにログインします。上部のナビゲーションバーで、リージョンを選択します。左側のナビゲーションウィンドウで、 を選択します。
-
キー管理 ページで、キー タブをクリックします。インスタンス管理 ドロップダウンリストから外部キー管理インスタンスを選択し、キーを作成 をクリックします。
-
キーを作成 パネルで、パラメーターを設定し、[OK] をクリックします。
パラメーター
説明
External Key ID
XKI 管理サービスによって生成されたキー ID です。
説明同じ外部キー ID を使用して、1 つ以上の KMS キーを作成できます。
キー仕様
キーの仕様です。Aliyun_AES_256 のみがサポートされています。
説明サポートされている仕様とアルゴリズムについては、「キーのタイプと仕様」をご参照ください。
キー使用
キーの目的です。
ENCRYPT/DECRYPT:データの暗号化と復号を行います。
キーのエイリアス
キーを識別するためのエイリアスです。エイリアスには、文字、数字、アンダースコア (_)、ハイフン (-)、およびスラッシュ (/) を含めることができます。
[タグ]
キーの分類と管理に役立つタグです。各タグはキーと値のペアです。
説明タグキーとタグ値のフォーマット:タグキーまたはタグ値は最大 128 文字で、文字、数字、スラッシュ (/)、バックスラッシュ (\)、アンダースコア (_)、ハイフン (-)、ピリオド (.)、プラス記号 (+)、等号 (=)、コロン (:)、アットマーク (@)、およびスペースを含めることができます。
タグキーは
aliyunまたはacs:で始めることはできません。各キーは最大 20 個のタグキーと値のペアをサポートします。
Description
キーの説明です。
Advanced Settings
-
[デフォルトポリシー]:キーが現在の Alibaba Cloud アカウントまたは共有ユニット内の Alibaba Cloud アカウントによって使用される場合に、このポリシーを選択します。
-
インスタンスが他のアカウントと共有されていない場合:現在の Alibaba Cloud アカウントのみがキーを管理および使用できます。
-
インスタンスが他のアカウントと共有されている場合:例えば、Alibaba Cloud アカウント 1 が KMS インスタンス A を Alibaba Cloud アカウント 2 と共有している場合。
-
Alibaba Cloud アカウント 1 によって作成されたキーの場合:Alibaba Cloud アカウント 1 のみがキーを管理および使用できます。
-
Alibaba Cloud アカウント 2 によって作成されたキーの場合:Alibaba Cloud アカウント 1 と Alibaba Cloud アカウント 2 の両方がキーを管理および使用できます。
-
-
-
[カスタムポリシー]:RAM ユーザー、RAM ロール、または他の Alibaba Cloud アカウントにキーの使用を許可する必要がある場合に、このポリシーを選択します。
重要-
管理者またはユーザーを選択しても、Access Management Quantity のクォータは消費されません。他のアカウントからユーザーを選択すると、指定された Alibaba Cloud アカウントの数に基づいて計算される KMS インスタンスの Access Management Quantity のクォータが消費されます。
-
権限付与を取り消した後、クォータは約 5 分で解放されます。
-
管理者:キーを管理しますが、暗号操作は実行できません。ご利用の Alibaba Cloud アカウントから RAM ユーザーと RAM ロールを選択します。
-
ユーザー:暗号操作のみを実行できます。ご利用の Alibaba Cloud アカウントから RAM ユーザーと RAM ロールを選択します。同じ Alibaba Cloud アカウント下の同じクラウドサービスインスタンス (例:AI ゲートウェイ) 内の複数のコンシューマーは、すべて同じ KMS キーを参照できます。このアプローチは、集中型の認証情報管理やキーのローテーションワークフローの簡素化によく使用されます。
-
他のアカウントのユーザー:キーを使用して暗号化および復号できます。他の Alibaba Cloud アカウントから RAM ユーザーまたは RAM ロールを指定します。
-
RAM ユーザー:
acs:ram::<userId>:user/<ramuser>のフォーマットを使用します。例:acs:ram::11********11****:user/testpolicyuser。 -
RAM ロール:
acs:ram::<userId>:role/<ramrole>のフォーマットを使用します。例:acs:ram::11********11****:role/testpolicyrole。説明RAM ユーザーまたはロールに権限を付与した後、所有者の Alibaba Cloud アカウントを使用して RAM コンソールでキーの使用権限を付与します。
詳細については、「Key Management Service のカスタムポリシー」、「RAM ユーザーへの権限付与」、「RAM ロールへの権限付与」をご参照ください。
-
-
関連操作
キーの無効化、キーの削除保護の有効化、キー削除のスケジューリング、キーの関連付けの確認、キーエイリアスの設定、または外部キーへのタグの追加については、「キーの管理」をご参照ください。