Todos os produtos
Search
Central de documentação

Key Management Service:Adquirir uma instância HSM

Última atualização: Aug 20, 2026

O CloudHSM opera em modo de cluster e exige implantação em zona dupla. Ao adquirir instâncias HSM, você define as configurações do cluster simultaneamente. O cluster é criado automaticamente após a conclusão da compra.

Pré-requisitos

Antes de começar, verifique se você possui:

  • Uma Virtual Private Cloud (VPC) com pelo menos um vSwitch configurado. Consulte Create a VPC with an IPv4 CIDR block.

  • Uma instância Elastic Compute Service (ECS) na VPC para instalar a ferramenta de gerenciamento HSM. Não utilize um servidor de produção. O acesso às instâncias HSM só é possível a partir de instâncias ECS na mesma VPC. Os requisitos do sistema operacional variam conforme a região:

    • China continental: a instância ECS deve executar Windows.

    • Fora da China continental: a instância ECS deve executar Linux.

Adquirir instâncias GVSM (SM) ou GVSM (NIST FIPS)

  1. Faça login no HSM Management Console. Na barra de navegação superior, selecione a região de destino.

  2. Na página VSMs, clique em Create HSM.

  3. Na página de compra do CloudHSM, configure os parâmetros abaixo, clique em Buy Now e conclua o pagamento.

    Parâmetros obrigatórios

    ParameterDescription
    RegionRegião onde a instância HSM será implantada. A instância HSM deve estar na mesma região da instância ECS e da VPC. Para verificar as regiões disponíveis, consulte Supported regions and zones.
    Device modelModelo de hardware da instância HSM. Os modelos apresentam diferenças de desempenho. Para mais detalhes, consulte Performance of virtual HSM instances.
    Deployment modeA implantação em zona dupla exige pelo menos dois HSMs em zonas distintas para garantir recuperação de desastres entre zonas. Apenas zonas dentro da mesma região podem se comunicar pela rede. Instâncias CloudHSM e ECS podem residir em zonas diferentes.
    Cluster nameDe 1 a 24 caracteres. Deve iniciar com letra, caractere chinês ou dígito. Pode conter dígitos, sublinhados (_) e hifens (-).
    VPC IDVPC à qual a instância HSM pertence.
    vSwitchSelecione de 2 a 4 vSwitches em zonas diferentes.
    Network typeSomente VPC.
    QuantityQuantidade de instâncias HSM a serem adquiridas. Padrão: 2.
    DurationPeríodo da assinatura. Para evitar interrupções de serviço por expiração, selecione Auto-renewal Recommended. A renovação automática é mensal. O Alibaba Cloud deduz a taxa 9 dias corridos antes do vencimento, pelo preço de mercado atual. É possível desativar a renovação automática a qualquer momento.

    Parâmetros configuráveis

    Parameter

    Options

    Recommendation

    Add to whitelist

    Yes: Adiciona o bloco CIDR da VPC à lista de permissões do cluster e permite que todos os endereços IP da VPC acessem o cluster HSM. Para restringir o acesso a endereços IP específicos, modifique a lista de permissões após a criação do cluster. Consulte Use an HSM instance cluster. No: Todos os endereços IP podem acessar o cluster HSM.

    Yes (Recomendado)

    Automatic certificate generation

    Yes: Gera certificados automaticamente e permite visualizá-los na página Instance Details. No: Gere e configure os certificados manualmente. Consulte (Optional) Step 2: Generate certificates and configure mutual TLS e Step 3: Import cluster certificates.

    Yes (Recomendado)

    Data backup and restoration

    Suporta backup e restauração de HSM. As imagens de backup são retidas por 90 dias após a liberação do HSM e depois excluídas automaticamente. A replicação de imagens entre regiões está disponível para melhorar a recuperação de desastres.

    Image quota

    Número máximo de imagens de backup por instância HSM. As imagens são criadas automaticamente às 00:00 (UTC+8) diariamente, após a inicialização do HSM. Ao atingir a cota, a imagem mais antiga é excluída automaticamente.

  4. Após a conclusão da compra, visualize a instância HSM na página VSMs. O cluster HSM estará pronto em aproximadamente 5 minutos.

  5. (Opcional) Obtain the UKEY for the HSM — apenas para a China continental.

    Nota

    Instâncias HSM fora da China continental não exigem configuração de UKEY.

    O comportamento do UKEY depende do registro de um administrador UKEY:

    User type

    UKEY administrator registered

    Certificate rotation behavior

    Usuários de gerenciamento de chaves de hardware KMS

    Não registrar

    O CloudHSM rotaciona o certificado automaticamente antes da expiração. Nenhuma ação manual é necessária. Registrar um administrador UKEY impede a rotação automática e interrompe o uso de chaves protegidas por hardware.

    Outros usuários

    Sim

    A rotação automática de certificados não é suportada. Antes que o certificado expire, gere um novo certificado e atualize-o tanto no SDK cliente quanto no HSM do lado do servidor.

    Outros usuários

    Não

    O CloudHSM gera um novo certificado automaticamente antes da expiração. Baixe e atualize o certificado do cliente no console; o CloudHSM carrega o certificado do servidor no HSM automaticamente.

Próximos passos

Para adquirir e configurar um cluster HSM associado a uma instância de gerenciamento de chaves de hardware KMS, consulte Configure an HSM cluster for a KMS hardware key management instance.