Todos os produtos
Search
Central de documentação

Key Management Service:Configure the CloudHSM cluster of a KMS hardware key management instance

Última atualização: Sep 18, 2026

Para usar uma instância de gerenciamento de chaves de hardware do Key Management Service (KMS), conecte-a a um cluster do CloudHSM. Essa conexão oferece sincronização automática de dados, balanceamento de carga e alta disponibilidade.

Exemplo de arquitetura

A integração do KMS com um cluster do CloudHSM oferece flexibilidade no gerenciamento de chaves e segurança em nível de hardware, atendendo aos requisitos de conformidade Guomi ou FIPS 140-3 Level 3. O KMS gerencia todo o ciclo de vida das chaves e simplifica o uso dos HSMs. Os HSMs, por sua vez, fornecem um ambiente de hardware seguro para armazenar o material das chaves. Um canal TLS (Transport Layer Security) com autenticação mútua protege todas as comunicações.

Instale a ferramenta de gerenciamento de HSM apenas em uma instância do Alibaba Cloud ECS e use-a para conectar-se ao HSM mestre para configuração. Como alternativa, use um terminal local, desde que ele tenha conectividade de rede com o HSM.

image

Observações de uso

  • Associe uma instância de gerenciamento de chaves de hardware do KMS apenas a um GVSM.

  • Os HSMs, a instância de gerenciamento de chaves de hardware do KMS e a instância do ECS devem estar na mesma região e na mesma VPC.

  • Para gerenciar HSMs na China continental, a instância do ECS deve executar o sistema operacional Windows. Para gerenciar HSMs fora da China continental, a instância do ECS deve executar CentOS 8 ou Alibaba Cloud Linux.

Regiões e zonas suportadas

  • China continental

    Region

    Region ID

    Zone

    China (Hangzhou)

    cn-hangzhou

    Zone A, Zone G

    China (Shanghai)

    cn-shanghai

    Zone A, Zone B, Zone F

    China (Beijing)

    cn-beijing

    Zone A, Zone F, Zone K

    China (Shenzhen)

    cn-shenzhen

    Zone A, Zone E

    China (Chengdu)

    cn-chengdu

    Zone A, Zone B

    China (Heyuan)

    cn-heyuan

    Zone A, Zone B

  • Fora da China continental

    Region

    Region ID

    Zone

    China (Hong Kong)

    cn-hongkong

    Zone B, Zone C

    Singapore

    ap-southeast-1

    Zone A, Zone B

    Malaysia (Kuala Lumpur)

    ap-southeast-3

    Zone A, Zone B

    SAU (Riyadh - Partner Region)

    me-central-1

    Zone A, Zone B

    Indonesia (Jakarta)

    ap-southeast-5

    Zone A, Zone B

Pré-requisitos

Configurar o cluster

Cluster GVSM (Guomi)

Etapa 1: Adquirir um cluster do CloudHSM

Um cluster associa um grupo de instâncias de HSM em zonas diferentes da mesma região e usadas para a mesma finalidade comercial. Isso permite o gerenciamento unificado e fornece alta disponibilidade, balanceamento de carga e escalabilidade horizontal para operações criptográficas.

  1. Faça login no HSM Management Console. Na barra de navegação superior, selecione a região de destino.

  2. Na aba VSMs, clique em Purchase VSM.

  3. Na página de compra do CloudHSM, configure os parâmetros conforme descrito abaixo, clique em Buy Now e conclua o pagamento.

    Nota

    Configure os demais parâmetros de acordo com as necessidades do seu negócio. Para mais informações, consulte Purchase a GVSM (Guomi) instance.

    • Crypto Service Type: Selecione General-purpose Server HSM GVSM.

    • Whitelist: Selecione Yes. Isso permite que todos os endereços IP na VPC acessem o cluster do CloudHSM.

    • Auto-generate Certificates: Selecione Yes. O HSM gera automaticamente os certificados necessários para comunicação criptografada e conclui a configuração dos certificados. O KMS obtém automaticamente os arquivos de certificado relevantes e conclui a configuração do lado do cliente. Não é necessário gerenciar o processo de geração e configuração de certificados. O KMS e o cluster do CloudHSM usam um canal TLS com autenticação mútua para proteger os dados em trânsito.

      Importante
      • Não registre um administrador de chave USB para o HSM. Os certificados têm validade de 10 anos, e o HSM pode rotacioná-los automaticamente antes do vencimento. O registro de um administrador de chave USB causa falha na rotação.

    • Cluster Name: Nome do cluster ao qual o HSM pertence.

      Nota

      Se você configurar as informações do cluster, o HSM criará automaticamente um cluster com base nas suas definições.

    • VPC: Selecione a VPC para o HSM.

    • vSwitch: Selecione de dois a quatro vSwitches. Os vSwitches devem estar em zonas diferentes.

  4. Após concluir a compra, visualize a instância do HSM na página VSMs. A criação do cluster leva cerca de 5 minutos.

Etapa 2: Sincronizar dados do cluster

Verifique o modo de sincronização do cluster para determinar se é necessário sincronizar os dados manualmente. Na página HSM instance, visualize o tipo de cluster na coluna Cluster da lista de instâncias.

  • Cluster de sincronização automática

    Os dados no cluster são sincronizados automaticamente. Nenhuma ação manual é necessária.

  • Cluster de sincronização manual

    Após criar e ativar o cluster pela primeira vez, sincronize manualmente os dados do HSM mestre para os HSMs subordinados. Ao escalar horizontalmente o cluster, os dados são sincronizados automaticamente para as novas instâncias de HSM.

    1. Na coluna Actions, clique em Synchronize Cluster para sincronizar os dados do HSM mestre para o HSM subordinado. Durante a sincronização, o status do cluster é Synchronizing.

    2. Após concluir a sincronização, verifique se os resumos (digests) dos HSMs são consistentes.

      Na página de detalhes da instância, localize Instance Digest e clique no link View. Na tabela exibida, verifique se os valores de hash do resumo são idênticos para todas as instâncias no cluster. Se os valores forem idênticos, a configuração do cluster está concluída. Se forem diferentes, repita a sincronização. Caso os resumos permaneçam inconsistentes após nova tentativa, contact us.

Cluster compatível com FIPS

  1. Faça login no HSM Management Console. Na barra de navegação superior, selecione a região de destino.

  2. Na aba VSMs, clique em Purchase VSM.

  3. Na página de compra do CloudHSM, configure os parâmetros conforme descrito abaixo, clique em Buy Now e conclua o pagamento.

    Nota

    Configure os demais parâmetros de acordo com as necessidades do seu negócio. Para mais informações, consulte GVSM (NIST FIPS).

    • Crypto Service Type: Selecione GVSM.

    • Auto-generate Certificates: Selecione Yes. Isso gera automaticamente os certificados de cliente e servidor. Visualize os certificados gerados na página Instance Details do HSM.

      Importante

      Se você selecionar Yes para Auto-generate Certificates, o HSM automaticamente ativa as instâncias do HSM e ativa o cluster. Se selecionar No, consulte Use a GVSM (NIST FIPS) CloudHSM cluster para concluir manualmente as etapas Criar e ativar o cluster e Iniciar o cliente HSM (hsm_proxy).

    • Cluster Name: Nome do cluster ao qual o HSM pertence.

    • VPC: Selecione a VPC para o HSM.

    • vSwitch: Selecione de dois a quatro vSwitches. Os vSwitches devem estar em zonas diferentes.

  4. Após concluir a compra, visualize a instância do HSM na página VSMs. A criação do cluster leva cerca de 5 minutos.

Configurar a instância de gerenciamento de chaves de hardware

No console do Key Management Service, adquira e configure uma instância de gerenciamento de chaves de hardware do KMS.

Etapa 1: Adquirir uma instância de hardware do KMS

  1. Faça login no Key Management Service console. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha Resources > Instances.

  2. Na página Instances, clique na aba Hardware Key Management e, em seguida, clique em Create Instance.

  3. Selecione as especificações para a instância do KMS e clique em Buy Now.

    Nota

    Para mais informações sobre os parâmetros, consulte Purchase and enable a KMS instance.

    • Key Management Type: Hardware Key Management

    • Region: Selecione a região onde seus HSMs estão localizados.

Etapa 2: Ativar a instância de hardware

  1. Clique na aba Hardware Key Management. Localize a instância de gerenciamento de chaves de hardware do KMS desejada e clique em Actions na coluna Enable.

  2. No painel Connect to HSM, configure os parâmetros e clique em Connect to HSM.

    Nota

    Para mais informações sobre os parâmetros, consulte Enable a hardware key management instance.

    • Select Cluster: Selecione o cluster GVSM (Guomi) or FIPS-compliant HSM que você adquiriu e configurou.

    • Configure HSM Access Secret.: Se você selecionou Yes para Auto-generate Certificates ao adquirir o GVSM (Guomi) ou HSM compatível com FIPS, o HSM gera automaticamente os certificados necessários. Nenhuma configuração manual é necessária.

    • VPC: O padrão é o ID da VPC do HSM vinculado. Este valor é somente leitura e não pode ser alterado.