Todos os produtos
Search
Central de documentação

Key Management Service:Adquirir uma instância HSM

Última atualização: Jun 27, 2026

O CloudHSM opera em modo de cluster e exige implantação em zona dupla. Ao adquirir instâncias HSM, você define as configurações do cluster simultaneamente. O cluster é criado automaticamente após a conclusão da compra.

Pré-requisitos

Antes de começar, verifique se você tem:

  • Uma Virtual Private Cloud (VPC) com pelo menos um vSwitch configurado. Consulte Criar uma VPC com um bloco CIDR IPv4.

  • Uma instância Elastic Compute Service (ECS) na VPC para instalar a ferramenta de gerenciamento HSM. Não utilize um servidor de produção. O acesso às instâncias HSM ocorre exclusivamente a partir de instâncias ECS na mesma VPC. Os requisitos de sistema operacional variam conforme a região:

    • China continental: a instância ECS deve executar Windows.

    • Fora da China continental: a instância ECS deve executar Linux.

Adquirir instâncias GVSM (SM) ou GVSM (NIST FIPS)

  1. Faça login no Console de Gerenciamento HSM. Na barra de navegação superior, selecione a região de destino.

  2. Na página VSMs, clique em Create HSM.

  3. Na página de compra do CloudHSM, configure os parâmetros abaixo, clique em Buy Now e conclua o pagamento.

    Parâmetros obrigatórios

    ParâmetroDescrição
    RegionRegião de implantação da instância HSM. A instância HSM deve estar na mesma região da instância ECS e da VPC. Para verificar as regiões disponíveis, consulte Regiões e zonas suportadas.
    Device modelModelo de hardware da instância HSM. Os modelos apresentam diferenças de desempenho. Para mais detalhes, consulte Desempenho de instâncias HSM virtuais.
    Deployment modeA implantação em zona dupla exige pelo menos dois HSMs em zonas distintas para garantir recuperação de desastres entre zonas. Apenas zonas dentro da mesma região estabelecem comunicação via rede. Instâncias CloudHSM e ECS podem residir em zonas diferentes.
    Cluster nameDe 1 a 24 caracteres. Deve iniciar com letra, caractere chinês ou dígito. Pode conter dígitos, sublinhados (_) e hifens (-).
    VPC IDVPC à qual a instância HSM pertence.
    vSwitchSelecione de 2 a 4 vSwitches em zonas diferentes.
    Network typeSomente VPC.
    QuantityQuantidade de instâncias HSM a adquirir. Padrão: 2.
    DurationPeríodo da assinatura. Para evitar interrupções de serviço por expiração, selecione Auto-renewal Recommended. A renovação automática é mensal. A Alibaba Cloud deduz a taxa 9 dias corridos antes do vencimento, pelo preço de mercado atual. É possível desativar a renovação automática a qualquer momento.

    Parâmetros configuráveis

    Parâmetro

    Opções

    Recomendação

    Add to whitelist

    Yes: Adiciona o bloco CIDR da VPC à lista de permissões do cluster e permite que todos os endereços IP da VPC acessem o cluster HSM. Para restringir o acesso a endereços IP específicos, modifique a lista de permissões após a criação do cluster. Consulte Utilizar um cluster de instâncias HSM. No: Todos os endereços IP podem acessar o cluster HSM.

    Sim (Recomendado)

    Automatic certificate generation

    Yes: Gera certificados automaticamente e permite visualizá-los na página Instance Details. No: Gere e configure os certificados manualmente. Consulte (Opcional) Etapa 2: Gerar certificados e configurar TLS mútuo e Etapa 3: Importar certificados do cluster.

    Sim (Recomendado)

    Data backup and restoration

    Suporta backup e restauração de HSM. As imagens de backup são retidas por 90 dias após a liberação do HSM e depois excluídas automaticamente. A replicação de imagens entre regiões está disponível para aprimorar a recuperação de desastres.

    Image quota

    Número máximo de imagens de backup por instância HSM. As imagens são criadas automaticamente às 00:00 (UTC+8) diariamente, após a inicialização do HSM. Ao atingir a cota, o sistema exclui a imagem mais antiga automaticamente.

  4. Após a conclusão da compra, visualize a instância HSM na página VSMs. O cluster HSM estará pronto em aproximadamente 5 minutos.

  5. (Opcional) Obter o UKEY para o HSM — apenas para China continental.

    Nota

    Instâncias HSM fora da China continental não exigem configuração de UKEY.

    O comportamento do UKEY depende do registro de um administrador de UKEY:

    Tipo de usuário

    Administrador de UKEY registrado

    Comportamento de rotação de certificado

    Usuários de gerenciamento de chaves de hardware KMS

    Não registrar

    O CloudHSM rotaciona o certificado automaticamente antes da expiração. Nenhuma ação manual é necessária. Registrar um administrador de UKEY impede a rotação automática e interrompe o uso de chaves protegidas por hardware.

    Outros usuários

    Sim

    A rotação automática de certificados não é suportada. Antes que o certificado expire, gere um novo certificado e atualize-o tanto no SDK cliente quanto no HSM do lado do servidor.

    Outros usuários

    Não

    O CloudHSM gera um novo certificado automaticamente antes da expiração. Baixe e atualize o certificado do cliente no console. O CloudHSM carrega o certificado do servidor no HSM automaticamente.

Próximos passos

Para adquirir e configurar um cluster HSM associado a uma instância de gerenciamento de chaves de hardware KMS, consulte Configurar um cluster HSM para uma instância de gerenciamento de chaves de hardware KMS.