O Key Management Service (KMS) atende a três necessidades essenciais de segurança: conformidade com requisitos regulatórios para sistemas de informação, criptografia de dados sensíveis em aplicações e gerenciamento de segredos para fornecedores independentes de software.
Requisitos de conformidade de segurança para sistemas de informação
As organizações enfrentam dois tipos de situações de conformidade:
Regulamentações exigem técnicas criptográficas. A infraestrutura de gerenciamento de chaves deve seguir padrões técnicos e normas de segurança específicos.
Regulamentações não obrigam o uso de criptografia, mas sua adoção acelera o processo de conformidade — por exemplo, ao garantir pontuações mais altas em frameworks baseados em avaliação.
O KMS oferece os recursos abaixo para ajudar as organizações a cumprirem seus requisitos de conformidade.
Recurso | Descrição | Saiba mais |
Conformidade criptográfica | Integre clusters de módulos de segurança de hardware (HSM) do Data Encryption Service ao KMS para gerenciar chaves e executar operações criptográficas. As chaves protegidas por hardware usadas nessas operações devem residir em clusters HSM e oferecer suporte a algoritmos comuns de criptografia de dados e assinaturas digitais (assinatura e verificação). Os HSMs do Data Encryption Service atendem aos requisitos de conformidade definidos pela publicação 140-2 nível 3 do Federal Information Processing Standard (FIPS). | |
Gerenciamento de segredos | O Secrets Manager gerencia todo o ciclo de vida de segredos, como pares de AccessKey de usuários do Resource Access Management (RAM), senhas de contas do ApsaraDB RDS e chaves SSH de instâncias do Elastic Compute Service (ECS). Ele também fornece ferramentas para conter vazamentos de dados de forma eficiente. | |
Confidencialidade de dados | Criptografe dados para evitar vazamentos em caso de comprometimento dos sistemas e atender às exigências de leis e regulamentações de proteção de dados. | |
Autenticação e controle de acesso | O KMS integra-se ao RAM para autenticação e autorização centralizadas. A instância do KMS permite acesso apenas a partir de endereços IP dentro de uma virtual private cloud (VPC). Pontos de acesso à aplicação (AAPs) gerenciam a autenticação e a autorização no nível da aplicação. | |
Auditoria de chaves | O ActionTrail armazena todos os registros de chamadas de API do KMS para auditoria de conformidade. Ative a auditoria de segurança nas instâncias do KMS para enviar todos os registros de chamadas de API da instância para um bucket específico do Object Storage Service (OSS). |
Criptografia de dados sensíveis
O KMS oferece diversos métodos para proteger dados sensíveis armazenados ou processados na nuvem. Escolha a opção adequada conforme seus requisitos de throughput e o volume de dados. O KMS reduz significativamente os custos em comparação com a construção de infraestruturas próprias de gerenciamento de chaves e de criptografia/descriptografia.
Método | Quando usar | Como funciona | Saiba mais |
Criptografia direta de dados em sistemas de aplicação usando o KMS | Baixo volume de consultas por segundo (QPS) ou tamanho de dados ≤ 6 KB. Dados típicos: pares de AccessKey, credenciais de banco de dados. | Chame a operação de API de criptografia do KMS para criptografar dados diretamente usando chaves. | |
Criptografia de envelope para dados em sistemas de aplicação usando o KMS | Alto QPS ou grandes volumes de dados. Dados típicos: números de telefone celular, números de documentos de identidade. | Armazene as CMKs no KMS e implante chaves de dados envelopadas (EDKs) localmente. Descriptografe as EDKs com o KMS para obter chaves de dados (DKs) em texto simples e use-as para criptografar ou descriptografar dados locais. Como alternativa, utilize o SDK de criptografia, que encapsula a criptografia de envelope. | |
Criptografia no lado do servidor em serviços de nuvem | Proteção básica para dados armazenados em serviços da Alibaba Cloud. Casos típicos: buckets do OSS com dados sensíveis, tabelas de banco de dados com criptografia transparente de dados (TDE). | Ative a criptografia no lado do servidor no serviço de nuvem. | |
Secrets Manager | Evite vazamentos causados por segredos codificados diretamente no código. Dados típicos: senhas, tokens, chaves SSH, pares de AccessKey. | Armazene credenciais no Secrets Manager e acesse-as por meio de mecanismos de segurança no nível da aplicação. Alterne segredos dinamicamente para reduzir o risco de vazamentos. |
Solução de gerenciamento de segredos para terceiros
Fornecedores independentes de software (ISVs) frequentemente precisam acessar segredos dos clientes para entregar seus serviços, mas os clientes não desejam expor esses segredos diretamente aos ISVs. O KMS atua como um sistema de proteção de segurança terceirizado entre as duas partes.
Os clientes armazenam segredos no KMS e concedem acesso aos serviços do ISV para segredos específicos, geralmente por meio de autorização de recursos entre contas. O ActionTrail audita todo o acesso.
|
Função |
Responsabilidade |
Saiba mais |
|
Administrador do usuário |
Gerencia segredos no KMS e usa o RAM para controlar permissões. Concede acesso dos serviços do ISV a segredos específicos com base em métodos como autorização de recursos entre contas da Alibaba Cloud. |
Conceder permissões entre contas da Alibaba Cloud com uma função do RAM |
|
Serviço dos ISVs |
Integra a API do KMS para recuperar e utilizar segredos especificados. |
|
|
Auditor do usuário |
Utiliza o ActionTrail para auditar todos os registros de uso de chaves no KMS. |