Todos os produtos
Search
Central de documentação

Key Management Service:Cenários

Última atualização: Jul 08, 2026

O Key Management Service (KMS) atende a três necessidades essenciais de segurança: conformidade com requisitos regulatórios para sistemas de informação, criptografia de dados sensíveis em aplicações e gerenciamento de segredos para fornecedores independentes de software.

Requisitos de conformidade de segurança para sistemas de informação

As organizações enfrentam dois tipos de situações de conformidade:

  • Regulamentações exigem técnicas criptográficas. A infraestrutura de gerenciamento de chaves deve seguir padrões técnicos e normas de segurança específicos.

  • Regulamentações não obrigam o uso de criptografia, mas sua adoção acelera o processo de conformidade — por exemplo, ao garantir pontuações mais altas em frameworks baseados em avaliação.

O KMS oferece os recursos abaixo para ajudar as organizações a cumprirem seus requisitos de conformidade.

Recurso

Descrição

Saiba mais

Conformidade criptográfica

Integre clusters de módulos de segurança de hardware (HSM) do Data Encryption Service ao KMS para gerenciar chaves e executar operações criptográficas. As chaves protegidas por hardware usadas nessas operações devem residir em clusters HSM e oferecer suporte a algoritmos comuns de criptografia de dados e assinaturas digitais (assinatura e verificação). Os HSMs do Data Encryption Service atendem aos requisitos de conformidade definidos pela publicação 140-2 nível 3 do Federal Information Processing Standard (FIPS).

Gerenciamento de segredos

O Secrets Manager gerencia todo o ciclo de vida de segredos, como pares de AccessKey de usuários do Resource Access Management (RAM), senhas de contas do ApsaraDB RDS e chaves SSH de instâncias do Elastic Compute Service (ECS). Ele também fornece ferramentas para conter vazamentos de dados de forma eficiente.

Visão geral do Secrets Manager

Confidencialidade de dados

Criptografe dados para evitar vazamentos em caso de comprometimento dos sistemas e atender às exigências de leis e regulamentações de proteção de dados.

Gerenciar chaves

Autenticação e controle de acesso

O KMS integra-se ao RAM para autenticação e autorização centralizadas. A instância do KMS permite acesso apenas a partir de endereços IP dentro de uma virtual private cloud (VPC). Pontos de acesso à aplicação (AAPs) gerenciam a autenticação e a autorização no nível da aplicação.

Usar o RAM para gerenciar o acesso a recursos do KMS

Auditoria de chaves

O ActionTrail armazena todos os registros de chamadas de API do KMS para auditoria de conformidade. Ative a auditoria de segurança nas instâncias do KMS para enviar todos os registros de chamadas de API da instância para um bucket específico do Object Storage Service (OSS).

Consultar logs de eventos do KMS com o ActionTrail

Criptografia de dados sensíveis

O KMS oferece diversos métodos para proteger dados sensíveis armazenados ou processados na nuvem. Escolha a opção adequada conforme seus requisitos de throughput e o volume de dados. O KMS reduz significativamente os custos em comparação com a construção de infraestruturas próprias de gerenciamento de chaves e de criptografia/descriptografia.

Método

Quando usar

Como funciona

Saiba mais

Criptografia direta de dados em sistemas de aplicação usando o KMS

Baixo volume de consultas por segundo (QPS) ou tamanho de dados ≤ 6 KB. Dados típicos: pares de AccessKey, credenciais de banco de dados.

Chame a operação de API de criptografia do KMS para criptografar dados diretamente usando chaves.

Criptografar e descriptografar dados com uma CMK

Criptografia de envelope para dados em sistemas de aplicação usando o KMS

Alto QPS ou grandes volumes de dados. Dados típicos: números de telefone celular, números de documentos de identidade.

Armazene as CMKs no KMS e implante chaves de dados envelopadas (EDKs) localmente. Descriptografe as EDKs com o KMS para obter chaves de dados (DKs) em texto simples e use-as para criptografar ou descriptografar dados locais. Como alternativa, utilize o SDK de criptografia, que encapsula a criptografia de envelope.

Criptografia no lado do servidor em serviços de nuvem

Proteção básica para dados armazenados em serviços da Alibaba Cloud. Casos típicos: buckets do OSS com dados sensíveis, tabelas de banco de dados com criptografia transparente de dados (TDE).

Ative a criptografia no lado do servidor no serviço de nuvem.

Serviços da Alibaba Cloud integrados ao KMS

Secrets Manager

Evite vazamentos causados por segredos codificados diretamente no código. Dados típicos: senhas, tokens, chaves SSH, pares de AccessKey.

Armazene credenciais no Secrets Manager e acesse-as por meio de mecanismos de segurança no nível da aplicação. Alterne segredos dinamicamente para reduzir o risco de vazamentos.

Visão geral do Secrets Manager

Solução de gerenciamento de segredos para terceiros

Fornecedores independentes de software (ISVs) frequentemente precisam acessar segredos dos clientes para entregar seus serviços, mas os clientes não desejam expor esses segredos diretamente aos ISVs. O KMS atua como um sistema de proteção de segurança terceirizado entre as duas partes.

Os clientes armazenam segredos no KMS e concedem acesso aos serviços do ISV para segredos específicos, geralmente por meio de autorização de recursos entre contas. O ActionTrail audita todo o acesso.

Função

Responsabilidade

Saiba mais

Administrador do usuário

Gerencia segredos no KMS e usa o RAM para controlar permissões. Concede acesso dos serviços do ISV a segredos específicos com base em métodos como autorização de recursos entre contas da Alibaba Cloud.

Conceder permissões entre contas da Alibaba Cloud com uma função do RAM

Serviço dos ISVs

Integra a API do KMS para recuperar e utilizar segredos especificados.

Selecione uma versão da API

Auditor do usuário

Utiliza o ActionTrail para auditar todos os registros de uso de chaves no KMS.

Consultar logs de eventos do KMS com o ActionTrail