Uma instância do KMS gerencia chaves e segredos. Utilize as chaves para criptografar e descriptografar dados sensíveis e os segredos para eliminar credenciais codificadas diretamente no seu código.
Etapa 1: Comprar uma instância do KMS
Faça login no console do Key Management Service. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha .
-
Na página Instances, clique em Create Instance, selecione um método de faturamento e as especificações da instância, e clique em Buy Now.
Subscription
Parâmetro
Descrição
Site
O site onde a região da instância está localizada. Opções: International regions e Chinese mainland regions.
Tipo de gerenciamento de chaves
O KMS fornece chaves padrão gratuitas (chaves de serviço e chaves mestras do cliente) para criptografia de produtos cloud em cada região. As chaves padrão possuem recursos limitados e não exigem a compra de uma instância. Você paga apenas por serviços de valor agregado, como rotação de chaves.
Antes de comprar, consulte Selecionar um tipo de instância do KMS.
Comprar uma instância do KMS
Uma instância de gerenciamento de chaves por software atende à maioria dos casos de uso. Escolha uma instância de gerenciamento de chaves por hardware caso necessite de segurança em nível físico ou conformidade rigorosa, como regulamentações financeiras.
Software Key Management: As chaves são armazenadas em um banco de dados dedicado à sua instância.
Hardware Key Management: A geração, armazenamento, criptografia e descriptografia de chaves dependem de um Módulo de Segurança de Hardware (HSM) dedicado, compatível com padrões criptográficos nacionais chineses ou FIPS 140-3 Nível 3. Ao selecionar este tipo, é necessário adquirir também um HSM. Configure um cluster de HSM para uma instância de gerenciamento de chaves por hardware.
Adquirir serviços de valor agregado para chaves
Instance Backup: Exclusivo para instâncias de gerenciamento de chaves por software. O KMS oferece backups de dados gratuitos por 90 dias por padrão. Se isso não atender às suas necessidades, adquira o serviço Instance Backup. Gerenciamento de backup.
Rotação de chave padrão: Apenas chaves padrão gratuitas exigem este serviço de valor agregado. Rotação de chave padrão. Se você adquiriu uma instância do KMS, as chaves nela contidas suportam rotação por padrão e não requerem este serviço adicional.
Região
Selecione a mesma região dos seus serviços implantados. Regiões e zonas de disponibilidade.
Modo de implantação
As instâncias do KMS suportam configurações de zona dupla ou multizona para alta disponibilidade, recuperação de desastres e balanceamento de carga.
NotaNas regiões Philippines (Manila) e Thailand (Bangkok), apenas uma única zona está disponível, portanto, as instâncias do KMS são implantadas em uma única zona por padrão.
Uma implantação multizona pode ser configurada com até três zonas.
Para obter informações sobre o número de zonas em cada região, consulte {{XREF_3}}.
Desempenho de computação
Especificações de desempenho da instância. Por exemplo, 2000 significa até 2.000 QPS para operações simétricas e 300 QPS para operações assimétricas, independentemente.
NotaCaso necessite de uma instância de gerenciamento de chaves por software com desempenho de computação de 10.000 ou 20.000, entre em contato conosco.
Cota de chaves
Cota destinada às chaves. O padrão é 1.000.
A contagem é feita por versões de chave, não por chaves. Por exemplo, uma chave com cinco versões consome cinco unidades de cota.
Cota de segredos
Cota destinada aos segredos. O padrão é 0.
A contagem é feita por segredos, independentemente do número de versões.
NotaIgnore esta opção se não utilizar segredos. É possível adicionar uma cota de segredos posteriormente por meio de upgrade.
Cota de chaves de dados
Cota para chaves de dados (DK). O padrão é 0.
A contagem é feita por versões de chave de dados, não por chaves de dados. Por exemplo, uma chave de dados (DK) com cinco versões consome cinco unidades de cota.
Contagem de gerenciamento de acesso
Esta cota aplica-se a dois recursos:
Acessar uma instância do KMS a partir de múltiplas VPCs na mesma região: Permite que várias VPCs na mesma região acessem recursos do KMS. Uma unidade de cota é necessária para cada VPC.
Compartilhar uma instância do KMS entre várias contas: O número de unidades de cota necessário equivale ao número de contas do Alibaba Cloud com as quais você compartilha a instância.
Exemplo: associar três VPCs e compartilhar com duas contas exige uma cota de pelo menos 5.
Padrão: 1 (a VPC vinculada).
Análise de logs
Define se a análise de logs deve ser ativada. Visão geral do Log Service.
AvisoA análise de logs não pode ser desativada após a ativação. Verifique os custos envolvidos.
Capacidade de armazenamento de logs
Mínimo de 1.000 GB, expansível em incrementos de 1.000 GB. Para avaliação de capacidade, consulte {{XREF_4}}.
Quantidade
Número de instâncias do KMS a serem adquiridas.
ImportanteUma única instância é suficiente para a maioria dos casos de uso. Para adquirir múltiplas instâncias, entre em contato conosco.
Duração
Duração da assinatura.
NotaVocê pode selecionar Auto-renewal on expiration para renovação automática.
Pay-as-you-go
Parâmetro
Descrição
Site
O site onde a região da instância está localizada. Opções: International regions e Chinese mainland regions.
Tipo de gerenciamento de chaves
Uma instância de gerenciamento de chaves por software atende à maioria dos casos de uso. Escolha uma instância de gerenciamento de chaves por hardware caso necessite de segurança em nível físico ou conformidade rigorosa, como regulamentações financeiras.
Software Key Management: As chaves são armazenadas em um banco de dados dedicado à sua instância.
Hardware Key Management: A geração, armazenamento, criptografia e descriptografia de chaves dependem de um Módulo de Segurança de Hardware (HSM) dedicado, compatível com padrões criptográficos nacionais chineses ou FIPS 140-3 Nível 3. Ao selecionar este tipo, é necessário adquirir também um HSM. Para mais informações, consulte Configurar um cluster de HSM para uma instância de gerenciamento de chaves por hardware.
Região
Selecione a mesma região dos seus serviços implantados. Regiões e zonas de disponibilidade.
Desempenho de computação
Especificações de desempenho da instância.
Cota de chaves
Cota destinada às chaves. O padrão é 1.000.
A contagem é feita por versões de chave, não por chaves.
Cota de segredos
Cota destinada aos segredos. O padrão é 0.
NotaIgnore esta opção se não utilizar segredos. É possível adicionar uma cota de segredos posteriormente por meio de upgrade.
Após a compra, acesse a página Instances para ativar a instância.
Faça login no console do Key Management Service. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha .
Na página Instances, clique em Create Instance, localize a instância do KMS desejada e clique em Enable na coluna Actions.
-
No painel Connect to HSM, configure as definições e clique em Connect to HSM para especificar o cluster de HSM.
Instance Name: Um nome personalizado para a instância do KMS. O nome pode conter letras, dígitos e os seguintes caracteres especiais:
_/+=.@-.-
Select Cluster: Selecione o cluster de HSM que você configurou no CloudHSM.
NotaUma instância de gerenciamento de chaves por hardware pode ser vinculada a apenas um cluster de HSM.
A ativação leva cerca de 30 minutos. Atualize a página para confirmar se o status da instância mudou para Enabled.
Etapa 2: Ativar uma instância do KMS
Após adquirir uma instância do KMS, é necessário ativá-la antes de utilizar os recursos de gerenciamento de chaves e segredos.
Ativar uma instância de gerenciamento de chaves por software
Pré-requisitos
-
Configuração de rede: Garanta que você tenha uma VPC e um vSwitch. Para criar uma VPC e um vSwitch, consulte {{XREF_5}} ou {{XREF_6}}.
NotaAcesse o console da VPC para visualizar as VPCs e vSwitches existentes, bem como as zonas de disponibilidade dos vSwitches.
-
Configuração do PrivateZone: Se você utilizar uma conta do Alibaba Cloud do site da China continental (aliyun.com) para adquirir uma instância do KMS em uma região fora da China continental, ou se utilizar uma conta do Alibaba Cloud do site internacional (alibabacloud.com) para adquirir uma instância do KMS em uma região dentro da China continental, será necessário ativar manualmente o PrivateZone. Ative o PrivateZone.
NotaSe você utilizar uma conta do Alibaba Cloud do site da China continental (aliyun.com) para adquirir uma instância do KMS em uma região dentro da China continental, ou se utilizar uma conta do Alibaba Cloud do site internacional (alibabacloud.com) para adquirir uma instância do KMS em uma região fora da China continental, o PrivateZone será ativado automaticamente.
O KMS cobre as taxas de resolução de DNS. Não há cobrança por parte do PrivateZone.
Procedimento
Faça login no console do Key Management Service. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha .
Na aba Software Key Management, localize a instância de gerenciamento de chaves por software desejada e clique em Enable na coluna Actions.
-
No painel Connect to HSM, configure os parâmetros e clique em Connect to HSM.
Parâmetro
Descrição
Instance Name
Nome personalizado para a instância do KMS. Caracteres suportados: letras, dígitos e os seguintes caracteres especiais:
_/+=.@-.VPC ID
Selecione a VPC a ser vinculada à instância do KMS.
Configure Zone and vSwitch
Depende do modo de implantação selecionado na compra. Até três zonas de disponibilidade podem ser configuradas para o modo multizona.
Zone and vSwitch: Configure uma única zona de disponibilidade e um vSwitch. Certifique-se de que o vSwitch tenha pelo menos um endereço IP disponível.
Other Zones: Suporta atribuição aleatória ou especificação manual.
NotaAlgumas regiões oferecem apenas uma zona de disponibilidade, limitando a implantação da instância do KMS a uma única zona.
Implantações em zona dupla e multizona suportam alta disponibilidade, recuperação de desastres e balanceamento de carga. As diferenças de desempenho e latência entre zonas de negócios e zonas fora de negócios são insignificantes.
Aguarde cerca de 30 minutos e atualize a página. Quando o status mudar para Enabled, a instância de gerenciamento de chaves por software estará ativada.
Ativar uma instância de gerenciamento de chaves por hardware
Escopo
-
Requisitos de configuração de rede: Garanta que haja um vSwitch disponível em cada zona de disponibilidade da instância do KMS. O cenário abaixo pressupõe uma implantação em zona dupla.
NotaAcesse o console da VPC, clique no vSwitch desejado na página vSwitch e verifique o número de endereços IP disponíveis na página de detalhes.
Utilizar os dois vSwitches vinculados à instância do HSM: Não é necessário criar novos vSwitches. Garanta que cada vSwitch tenha pelo menos quatro endereços IP disponíveis.
Não utilizar os dois vSwitches vinculados à instância do HSM: Crie dois vSwitches em zonas de disponibilidade diferentes, cada um com pelo menos quatro endereços IP disponíveis. .
-
Requisitos de configuração do PrivateZone: Se você utilizar uma conta do Alibaba Cloud do site da China continental (aliyun.com) para adquirir uma instância do KMS em uma região fora da China continental, ou se utilizar uma conta do Alibaba Cloud do site internacional (alibabacloud.com) para adquirir uma instância do KMS em uma região dentro da China continental, será necessário ativar manualmente o PrivateZone. Ative o PrivateZone.
NotaSe você utilizar uma conta do Alibaba Cloud do site da China continental (aliyun.com) para adquirir uma instância do KMS em uma região dentro da China continental, ou se utilizar uma conta do Alibaba Cloud do site internacional (alibabacloud.com) para adquirir uma instância do KMS em uma região fora da China continental, o PrivateZone será ativado automaticamente.
O KMS cobre as taxas de resolução de DNS, portanto, não há cobrança por parte do PrivateZone.
Procedimento
Adquirido sem HSM configurado
-
Acesse o console do CloudHSM para configurar um cluster de HSM para a instância do KMS. Configure um cluster de HSM.
AvisoPara adicionar HSMs ao cluster posteriormente, entre em contato com o suporte técnico do Alibaba Cloud para alterar o método de sincronização para automático, evitando falhas.
Faça login no console do Key Management Service. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha .
Clique na aba Hardware Key Management, localize a instância de gerenciamento de chaves por hardware desejada e clique em Enable na coluna Actions.
-
No painel Connect to HSM, configure as definições e clique em Connect to HSM para especificar o cluster de HSM.
Instance Name: Um nome personalizado para a instância do KMS. O nome pode conter letras, dígitos e os seguintes caracteres especiais:
_/+=.@-.-
Select Cluster: Selecione o cluster de HSM que você configurou no CloudHSM.
NotaUma instância de gerenciamento de chaves por hardware pode ser vinculada a apenas um cluster de HSM.
-
Configure HSM Access Secret.:
HSM da China continental
Gerar certificados automaticamente: Se você selecionar Automatically generate certificates ao adquirir um HSM na China continental, o HSM gera os certificados necessários automaticamente.
-
Gerar certificados manualmente: Se a geração automática de certificados não foi configurada, configure um certificado de cliente (PKCS#12 com senha de proteção) e um certificado de domínio de segurança (certificado CA formatado em PEM para o certificado de servidor TLS do cluster de HSM). Gere certificados e configure a autenticação mútua TLS.
Client Protection Password: A senha de proteção definida ao gerar o
client.p12certificado de cliente. Se utilizar a ferramenta de geração de certificados (hsm_certificate_generate), a senha padrão é12345678.Client Certificate: Um certificado PKCS#12. Clique em Select File e selecione o arquivo
client.p12gerado para upload.Security Domain Certificate: Um certificado CA formatado em PEM. Clique em Select File e selecione o arquivo
rootca.pemgerado para upload.
HSM Internacional
Gerar certificados automaticamente: Se você selecionar Automatically generate certificates ao adquirir um HSM fora da China continental, o HSM gera e implanta os certificados no HSM do lado do servidor. Basta configurar os certificados correspondentes no SDK do cliente.
-
Gerar certificados manualmente: Se a geração automática de certificados não foi configurada, configure manualmente o certificado do cliente. Importe um certificado de cluster GVSM (NIST FIPS).
Username: O nome de usuário do operador do HSM. Este valor é fixo como
kmsuser.Password: A senha do operador do HSM. Esta é a senha definida ao criar um operador de HSM (usuário CU).
Security Domain Certificate: Um certificado formatado em PEM. Faça login no console do CloudHSM, clique no ID de qualquer instância de HSM no cluster, vá para a aba Instance Details e localize a seção HSM Certificate. Clique em ClusterOwnerCertificate e copie o conteúdo, ou salve-o como um arquivo PEM e faça o upload do arquivo.
VPC: O padrão é o ID da VPC vinculada ao HSM, não podendo ser alterado.
-
Configure Zone and vSwitch: Depende do modo de implantação. Implantações em zona dupla e multizona são suportadas. Cada vSwitch deve ter pelo menos quatro endereços IP disponíveis.
Implantações multizona suportam até três zonas de disponibilidade.
NotaImplantações multizona fornecem alta disponibilidade, recuperação de desastres e balanceamento de carga. As diferenças de latência e desempenho entre zonas são insignificantes.
-
Após a configuração, aguarde o processamento do sistema. A instância será ativada quando seu status mudar para Enabled.
NotaA ativação leva cerca de 30 minutos com cota de segredos, ou cerca de 10 minutos sem. Atualize a página para ver o status atualizado.
Ativar uma instância de gerenciamento de chaves externo
Pré-requisitos
-
Requisitos de configuração do HSM:
Você adquiriu um HSM fora da nuvem.
-
Você configurou um proxy externo XKI Proxy. Os seguintes métodos de conexão são suportados. Para instruções específicas, entre em contato com seu fornecedor de HSM.
Conexão via rede pública: Uma conexão direta é estabelecida pela internet pública.
-
Conexão via endpoint de VPC: Crie primeiro um serviço de endpoint seguindo {{XREF_7}}.
Service Resource Type:CLB ou NLB。
Service Resource: As zonas de disponibilidade configuradas para o serviço de endpoint devem corresponder às zonas de disponibilidade selecionadas ao iniciar a instância do KMS.
Configuração de Whitelist: Adicione o ID da sua conta atual do Alibaba Cloud à whitelist do serviço de endpoint.
Automatically Accept Endpoint Connections: Defina como Yes.
-
Requisitos de configuração do PrivateZone: Se você utilizar uma conta do Alibaba Cloud do site da China continental (aliyun.com) para adquirir uma instância do KMS em uma região fora da China continental, ou se utilizar uma conta do Alibaba Cloud do site internacional (alibabacloud.com) para adquirir uma instância do KMS em uma região dentro da China continental, será necessário ativar manualmente o PrivateZone. Ative o PrivateZone.
NotaSe você utilizar uma conta do Alibaba Cloud do site da China continental (aliyun.com) para adquirir uma instância do KMS em uma região dentro da China continental, ou se utilizar uma conta do Alibaba Cloud do site internacional (alibabacloud.com) para adquirir uma instância do KMS em uma região fora da China continental, o PrivateZone será ativado automaticamente.
O KMS cobre as taxas de resolução de DNS, portanto, não há cobrança por parte do PrivateZone.
Procedimento
Faça login no console do Key Management Service. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha .
Clique na aba External Key Management, localize a instância desejada e clique em Enable na coluna Actions.
-
No painel Connect to HSM, configure as definições e clique em Connect to HSM para especificar o cluster de HSM.
Parâmetro
Descrição
Instance Name
Um nome personalizado para a instância do KMS. O nome pode conter letras, dígitos e os seguintes caracteres especiais:
_/+=.@-.VPC
Selecione uma VPC para vincular à instância do KMS.
Zone Configuration
Depende do seu modo de implantação. Implantações em zona dupla e multizona (até três) são suportadas.
Zone and vSwitch: Configure uma zona de disponibilidade e um vSwitch. Certifique-se de que o vSwitch tenha pelo menos um endereço IP disponível.
Other Zones: Atribua zonas de disponibilidade aleatoriamente ou especifique-as manualmente.
NotaAlgumas regiões possuem apenas uma zona de disponibilidade, limitando a implantação a uma única zona.
Implantações multizona fornecem alta disponibilidade, recuperação de desastres e balanceamento de carga. As diferenças de latência e desempenho entre zonas são insignificantes.
External Proxy Connectivity
Public Endpoint Connectivity: A instância do KMS conecta-se ao proxy externo XKI Proxy pela internet pública.
VPC Endpoint Service Connectivity : A instância do KMS conecta-se ao proxy externo XKI Proxy utilizando um serviço de endpoint de VPC.
Domain Name of External Proxy
Este parâmetro é necessário apenas se você definir External Proxy Connectivity como Public Endpoint Connectivity. Insira o nome de domínio do proxy externo XKI Proxy.
Endpoint Service
Este parâmetro é necessário apenas se você definir External Proxy Connectivity como VPC Endpoint Service Connectivity . Selecione um serviço de endpoint.
NotaAs zonas de disponibilidade selecionadas para a instância do KMS devem ser as mesmas do serviço de endpoint. Para mais detalhes de configuração, consulte {{XREF_8}}.
External Proxy Configuration
Manual Configuration: Configure manualmente o External Proxy Path, Certificate Fingerprint, AccessKey ID e AccessKey secret do proxy XKI.
Configuration File Upload: Configure os parâmetros fazendo upload de um arquivo de configuração.
A ativação leva cerca de 30 minutos com cota de segredos, ou cerca de 10 minutos sem. Atualize a página. A instância será ativada quando seu status mudar para Enabled.
Cancelar assinatura de uma instância do KMS
O KMS suporta cancelamento de assinatura com reembolso parcial para instâncias nos estados Pending Enable ou Enabled. Reembolsos integrais não estão disponíveis.
Acesse a página Refund em Expenses > Refunds no console do Alibaba Cloud.
Na aba Resources, defina Product como Key Management Service (KMS), localize a instância desejada e clique em Unsubscribe na coluna Actions.
Revise as informações do recurso, termos de reembolso e valor do reembolso na página de confirmação.
Marque as caixas de confirmação (confirme o valor do reembolso e confirme que os dados foram copiados e migrados) no canto inferior esquerdo e clique em Confirm Unsubscription.
O cancelamento da assinatura é irreversível. Certifique-se de fazer backup de suas chaves e segredos antes de prosseguir.
Solução de problemas
Solucionar erros de ativação de chave de software
Mensagem de erro | Possível causa | Solução |
Your VSwitches don't have enough ip address create dedicate kms instance. | Endereços IP disponíveis insuficientes no vSwitch. Estabelecer o link de comunicação de rede privada para uma instância do KMS consome um endereço IP do vSwitch. O vSwitch atual não possui IPs disponíveis. Nota Faça login no console da VPC, clique no vSwitch desejado na página vSwitch e visualize o número de endereços IP disponíveis na página de detalhes. | Selecione um vSwitch diferente e certifique-se de que ele tenha pelo menos um endereço IP disponível. |
500:Internal Failure | O PrivateZone não está ativado. O KMS geralmente ativa o PrivateZone automaticamente, mas a ativação manual é necessária nos seguintes cenários:
| Ative manualmente o PrivateZone. Para mais informações, consulte {{XREF_9}}. Nota O KMS cobre as taxas de resolução de DNS. Não há cobrança por parte do PrivateZone. |
Solucionar erros de ativação de chave de hardware
Mensagem de erro | Possível causa | Solução |
Your VSwitches don't have enough ip address create dedicate kms instance. | Endereços IP disponíveis insuficientes no vSwitch.
Nota Faça login no console da VPC, clique no vSwitch desejado na página vSwitch e visualize o número de endereços IP disponíveis na página de detalhes. | Selecione um vSwitch diferente e certifique-se de que ele tenha pelo menos cinco endereços IP disponíveis. |
500:Internal Failure | O PrivateZone não está ativado. O KMS geralmente ativa o PrivateZone automaticamente, mas a ativação manual é necessária nos seguintes cenários:
| Ative manualmente o PrivateZone. Para mais informações, consulte {{XREF_10}}. Nota O KMS cobre as taxas de resolução de DNS. Não há cobrança por parte do PrivateZone. |
FAQ
-
O que é um HSM gerenciado pelo KMS?
Um HSM gerenciado pelo KMS é uma instância de HSM que o KMS cria automaticamente quando você adquire uma instância de gerenciamento de chaves por hardware, com base na configuração de HSM fornecida no momento da compra.
-
Posso escalar horizontalmente um cluster de HSM gerenciado pelo KMS?
Não. Você só pode realizar operações de backup. Todas as outras operações não são suportadas.
-
Por que a instância continua mostrando "Connecting" durante a ativação?
Ao ativar uma instância do KMS (incluindo instâncias de gerenciamento de chaves por software e por hardware), aguarde cerca de 30 minutos e atualize a página. Quando o status da instância mudar para Enabled, a instância do KMS estará ativada.
-
O que fazer se eu vir "Connection failed" ao ativar uma instância de gerenciamento de chaves por hardware?
Verifique se as credenciais de acesso ao HSM estão corretas. Para mais informações sobre credenciais de acesso ao HSM, consulte {{XREF_12}}.
-
O que fazer se eu receber um erro "ZoneIds is not valid" ou "vswitch_ids invalid" ao ativar uma instância do KMS usando IAC ou API?
Esse erro geralmente ocorre quando os parâmetros de zona ou vSwitch passados não correspondem às especificações da instância do KMS. Abaixo estão dois cenários comuns e suas soluções:
-
Cenário 1: Incompatibilidade na contagem de zonas de disponibilidade
Esse erro é acionado quando você adquire uma instância do KMS de zona dupla, mas passa três IDs de zona (
ZoneIds) em um Stack IAC ou chamada de API.Solução: Verifique o número de zonas suportado pela especificação da sua instância. Se precisar configurar três zonas, adquira uma especificação de instância que suporte implantação multizona.
-
Cenário 2: Parâmetro de vSwitch incorreto
Esse erro é acionado quando você passa múltiplos valores
vswitch_idsem uma chamada de API DKMSConnectKmsInstanceou configuração Terraform. A APIConnectKmsInstanceaceita apenas um único ID de vSwitch.Solução: Modifique sua configuração para passar apenas um único ID de vSwitch (
vswitch_id) e tente novamente a operação.
-