O Key Management Service (KMS) oferece três níveis: chaves padrão gratuitas, instâncias pagas de gerenciamento de chaves por software e instâncias pagas de gerenciamento de chaves por hardware. As chaves padrão dividem-se em dois tipos: chaves de serviço e chaves mestras de cliente (CMKs).
Consulte as seções a seguir para identificar o nível mais adequado às suas necessidades.
Escolha o tipo de instância
Responda às perguntas abaixo para restringir suas opções:
|
Pergunta |
Instância de software |
Instância de hardware |
|
É necessário criptografar dados em aplicações autogerenciadas? |
|
|
|
O gerenciamento do ciclo de vida de segredos é necessário? |
|
|
|
A conformidade com FIPS 140-2 Nível 3 é obrigatória? |
|
|
|
É necessário um QPS maior (até 8.000) via gateway dedicado? |
|
|
|
O gerenciamento de backup de chaves é necessário? |
|
|
Recomendações comuns:
Criptografia no lado do servidor apenas para serviços da Alibaba Cloud: as chaves padrão (chave de serviço ou CMK) são gratuitas e suficientes.
Criptografia de aplicações personalizadas ou gerenciamento de segredos: utilize uma instância de gerenciamento de chaves por software. Ela oferece suporte a chaves assimétricas, bring your own key (BYOK), gerenciamento do ciclo de vida de segredos e compartilhamento entre várias contas.
Conformidade rigorosa ou alta demanda de throughput: adote uma instância de gerenciamento de chaves por hardware para obter validação Federal Information Processing Standard (FIPS) 140-2 Nível 3 e gateway dedicado com até 8.000 consultas por segundo (QPS). Instâncias de hardware exigem a compra de dois módulos de segurança de hardware (HSMs).
Comparativo completo
Suportado.
Não suportado.
| Categoria | Item | Chave padrão | Instância de gerenciamento de chaves por software | Instância de gerenciamento de chaves por hardware | Referências | |
|---|---|---|---|---|---|---|
| Chave de serviço | CMK | |||||
| Faturamento | Método de faturamento | Gratuito | Gratuito | Assinatura ou pagamento conforme o uso | Assinatura ou pagamento conforme o uso. Exige a compra de dois HSMs. Para mais informações, consulte Faturamento do KMS. | Visão geral |
| Cenários | Criptografia no lado do servidor em serviços da Alibaba Cloud | Cenários | ||||
| Criptografia de dados em aplicações autogerenciadas | ||||||
| Gerenciamento do ciclo de vida de segredos | ||||||
| Conformidade com FIPS 140-2 Nível 3 | ||||||
| Cota | Desempenho de computação (criptografia e descriptografia simétrica) | 1.000 QPS. Upgrade não suportado. | 1.000 QPS. Upgrade não suportado. | Gateway compartilhado: 1.000 QPS; upgrade não suportado. Gateway dedicado: 1.000, 2.000 ou 4.000 QPS; upgrades suportados. | Gateway compartilhado: 1.000 QPS; upgrade não suportado. Gateway dedicado: 2.000, 4.000, 6.000 ou 8.000 QPS; upgrades suportados. | Cotas de desempenho |
| Quantidade de chaves | Uma chave de serviço por serviço da Alibaba Cloud por região (por conta) | Uma CMK por região por conta | 1.000–100.000 | 1.000–100.000 | ||
| Quantidade de segredos | Não suportado | Não suportado | 0–100.000 | 0–100.000 | ||
| Tipo de endpoint de rede | Rede pública e Virtual Private Cloud (VPC) | Rede pública e VPC | Rede pública e VPC | Rede pública e VPC | Regiões e endpoints | |
| Gerenciamento | Compartilhamento de recursos entre várias contas | Compartilhar uma instância do KMS entre várias contas da Alibaba Cloud | ||||
| Gerenciamento de backup | Backups | |||||
| Auditoria de segurança | Usar o ActionTrail para consultar eventos do KMS | |||||
| Gerenciamento de chaves | Especificações de chave | Aliyun_AES_256 | Aliyun_AES_256 | Simétrica: Aliyun_AES_256. Assimétrica: RSA_2048, RSA_3072, EC_P256, EC_P256K. | Simétrica: Aliyun_AES_256, Aliyun_AES_192, Aliyun_AES_128. Assimétrica: RSA_2048, RSA_3072, RSA_4096, EC_P256, EC_P256K. | Visão geral do gerenciamento de chaves |
| Importação de material de chave externa (BYOK) | Importar material de chave para uma chave simétrica e importar material de chave para uma chave assimétrica | |||||
| Rotação de chaves | Configurar rotação de chaves | |||||
| Exclusão agendada de chaves | Agendar tarefa de exclusão de chave | |||||
| Proteção contra exclusão de chave | Ativar proteção contra exclusão de chave | |||||
| Alias de chave | Gerenciar aliases de chave | |||||
| Tag de chave | Gerenciamento de tags | |||||
| Operações criptográficas | Criptografia e descriptografia de dados | Alibaba Cloud SDK | ||||
| Geração e verificação de assinatura | Alibaba Cloud SDK | |||||
| Gerenciamento de segredos | Criação de segredo | Gerenciamento de segredos | ||||
| Exclusão de segredo | ||||||
| Rotação de segredo | ||||||
| Tag de segredo | ||||||
| Recuperação de valor de segredo | Cliente de segredos, Cliente JDBC de segredos e Plug-in de segredos do RAM | |||||