Todos os produtos
Search
Central de documentação

Key Management Service:Visão geral da integração de criptografia do KMS com serviços em nuvem

Última atualização: Jun 27, 2026

O KMS oferece criptografia padrão para os serviços da Alibaba Cloud. Use a chave de serviço criada automaticamente pelo serviço em nuvem ou uma chave personalizada criada no KMS.

Benefícios da integração da criptografia do KMS com os serviços da Alibaba Cloud

  • Maior segurança dos dados e proteção de privacidade

    O KMS permite criptografar dados na maioria dos serviços da Alibaba Cloud. Configure a criptografia durante a criação do serviço em nuvem ou posteriormente. O KMS executa criptografia de ponta a ponta nos dados gerados durante o uso do serviço, como arquivos produzidos por um mecanismo de banco de dados.

  • Redução dos custos de desenvolvimento associados à criação de criptografia de dados personalizada

    Desenvolver uma solução própria de criptografia de dados exige resolver desafios complexos de engenharia e segurança. Os serviços em nuvem integrados ao KMS lidam com essas questões automaticamente e reduzem seus custos de desenvolvimento.

    • Projete uma hierarquia de chaves e uma estratégia de particionamento de dados adequadas para equilibrar desempenho e segurança da criptografia.

    • Implemente a rotação de chaves e a recriptografia de dados.

    • Aplique conhecimento criptográfico especializado para selecionar algoritmos de criptografia apropriados e garantir a robustez, a segurança e a proteção contra adulteração do sistema de criptografia.

Tipos de chave compatíveis com a criptografia de serviços em nuvem

As chaves padrão, as chaves protegidas por software e as chaves protegidas por hardware fornecidas pelo KMS são compatíveis com a integração aos serviços da Alibaba Cloud para criptografia no lado do servidor. Para mais informações, consulte Visão geral do KMS.

Criador da chave

Tipo de chave

Origem do material da chave

Faturamento

Descrição

Criação de um produto de nuvem

Chave padrão (chave de serviço)

Gerada pelo KMS.

Gratuita.

Cada conta da Alibaba Cloud aceita apenas uma chave de serviço por serviço em nuvem em cada região.

Criada pelo usuário

Chave padrão (chave mestra)

Métodos suportados:

  • Gerada pelo KMS.

  • Importada por você usando Bring Your Own Key (BYOK).

Gratuita.

Após criar uma chave, conceda permissão ao serviço em nuvem para usá-la. Para mais informações, consulte Referência de política personalizada para o Key Management Service.

Chave protegida por software

Gerada pelo KMS.

Paga.

Chave protegida por hardware

Métodos suportados:

  • Gerada pelo KMS.

  • Importada por você usando Bring Your Own Key (BYOK).

Paga.

Fluxo de trabalho para uso de chaves na criptografia no lado do servidor em serviços em nuvem

O exemplo a seguir mostra como configurar uma chave para criptografia no lado do servidor ao adquirir um serviço em nuvem. Também é possível configurar a criptografia após a compra. Para etapas detalhadas, consulte a documentação de cada serviço em nuvem.

Criação de produto de nuvem

Refere-se a uma chave de serviço. Visualize as chaves de serviço existentes no console do KMS.

  1. Ao adquirir um serviço em nuvem, escolha criptografar os dados no lado do servidor usando a chave padrão do KMS. O exemplo a seguir ilustra a compra de uma instância ECS. Na seção de configuração System Disk, marque a caixa de seleção Encryption e selecione Default Service CMK na lista suspensa de chaves.

    Nota

    Para facilitar a identificação, a chave de serviço recebe automaticamente um alias especial no formato alias/acs/<cloud service code>. Por exemplo, a chave de serviço criada para o Elastic Compute Service (ECS) tem o alias alias/acs/ecs.

  2. Visualize a chave de serviço criada pelo serviço em nuvem no console do KMS. Na aba Default Keys do console do KMS, verifique se a especificação da chave é Aliyun_AES_256 e o status da chave é Enabled.

    Nota
    • Uma chave com Key Usage definido como Service Key é uma chave criada para um serviço em nuvem.

    • O serviço em nuvem gerencia o ciclo de vida das chaves de serviço em seu nome. Não é possível ativar, desativar ou gerenciar chaves de serviço no console do KMS, mas visualize seus registros de operação e uso no console do ActionTrail.

Criada pelo usuário

  • Chave padrão (chave mestra)

    1. Ative a chave mestra no console do KMS. Para mais informações, consulte Guia de início rápido para gerenciamento de chaves.

      Por exemplo, o alias da chave mestra é alias/byok.

    2. Ao adquirir um serviço em nuvem, escolha criptografar os dados no lado do servidor usando a chave padrão (chave mestra).

      O exemplo a seguir ilustra a compra de uma instância ECS. Na seção de configuração System Disk, marque Encryption e selecione sua chave criada pelo usuário (como alias/byok) na lista suspensa de chaves.

  • Chave protegida por software

    1. Adquira uma instância de gerenciamento de chaves de software. Para mais informações, consulte Comprar e ativar uma instância do KMS.

    2. Crie uma chave no console do KMS. Para mais informações, consulte Guia de início rápido para gerenciamento de chaves.

    3. Ao adquirir um serviço em nuvem, escolha criptografar os dados no lado do servidor usando sua chave protegida por software.

  • Chave protegida por hardware

    1. Adquira uma instância de gerenciamento de chaves de hardware. Para mais informações, consulte Comprar e ativar uma instância do KMS.

    2. Crie uma chave no console do KMS. Para mais informações, consulte Guia de início rápido para gerenciamento de chaves.

    3. Ao adquirir um serviço em nuvem, escolha criptografar os dados no lado do servidor usando sua chave protegida por hardware.

Métodos de integração de criptografia para serviços em nuvem

Diferentes serviços em nuvem implementam designs de criptografia ligeiramente distintos. Normalmente, esses serviços utilizam criptografia de envelope para proteger os dados: o KMS criptografa uma chave de dados e essa chave de dados criptografa os dados reais do negócio.

云产品集成KMS加密原理

  1. Crie uma chave no KMS.

  2. Chame a API GenerateDataKey do KMS para solicitar uma chave de dados.

  3. O KMS retorna a chave de dados, incluindo versões em texto simples e texto cifrado. O texto cifrado resulta da criptografia da chave de dados em texto simples com a chave especificada do KMS.

  4. O serviço em nuvem usa a chave de dados em texto simples para criptografar os dados em texto simples. Em seguida, armazena a chave de dados criptografada (pelo KMS) junto com os dados criptografados (pelo serviço em nuvem usando a chave de dados) no armazenamento persistente.

Nota
  • Na criptografia de envelope, o conceito de "envelope" refere-se ao empacotamento conjunto da chave de dados criptografada e dos dados criptografados.

  • O KMS transmite a chave de dados ao serviço em nuvem de forma segura por um canal protegido. A chave de dados em texto simples existe apenas na memória do serviço em nuvem e nunca é armazenada em texto simples no armazenamento persistente.

Controle de acesso

O KMS utiliza o Resource Access Management (RAM) para verificar se um serviço em nuvem tem permissão para usar uma chave específica. Permita ou negue o acesso seguindo o guia de autorização do RAM para o serviço em nuvem ou configurando políticas de acesso no RAM. Para mais informações, consulte Referência de política personalizada para o Key Management Service.

Auditoria

Use o ActionTrail para auditar como os serviços em nuvem usam suas chaves. Para mais informações, consulte Consultar eventos de operação do KMS usando o ActionTrail.

Referências

Serviços em nuvem compatíveis com integração de criptografia do KMS