Todos os produtos
Search
Central de documentação

Key Management Service:Seleção de instância

Última atualização: Jun 27, 2026

O Key Management Service (KMS) oferece três níveis: chaves padrão gratuitas, instâncias pagas de gerenciamento de chaves por software e instâncias pagas de gerenciamento de chaves por hardware. As chaves padrão dividem-se em dois tipos: chaves de serviço e chaves mestras de cliente (CMKs).

Consulte as seções a seguir para identificar o nível mais adequado às suas necessidades.

Escolha o tipo de instância

Responda às perguntas abaixo para restringir suas opções:

Pergunta

Instância de software

Instância de hardware

É necessário criptografar dados em aplicações autogerenciadas?

对

对

O gerenciamento do ciclo de vida de segredos é necessário?

对

对

A conformidade com FIPS 140-2 Nível 3 é obrigatória?

错

对

É necessário um QPS maior (até 8.000) via gateway dedicado?

错

对

O gerenciamento de backup de chaves é necessário?

对

错

Recomendações comuns:

  • Criptografia no lado do servidor apenas para serviços da Alibaba Cloud: as chaves padrão (chave de serviço ou CMK) são gratuitas e suficientes.

  • Criptografia de aplicações personalizadas ou gerenciamento de segredos: utilize uma instância de gerenciamento de chaves por software. Ela oferece suporte a chaves assimétricas, bring your own key (BYOK), gerenciamento do ciclo de vida de segredos e compartilhamento entre várias contas.

  • Conformidade rigorosa ou alta demanda de throughput: adote uma instância de gerenciamento de chaves por hardware para obter validação Federal Information Processing Standard (FIPS) 140-2 Nível 3 e gateway dedicado com até 8.000 consultas por segundo (QPS). Instâncias de hardware exigem a compra de dois módulos de segurança de hardware (HSMs).

Comparativo completo

对 Suportado. 错 Não suportado.

Categoria Item Chave padrão Instância de gerenciamento de chaves por software Instância de gerenciamento de chaves por hardware Referências
Chave de serviço CMK
Faturamento Método de faturamento Gratuito Gratuito Assinatura ou pagamento conforme o uso Assinatura ou pagamento conforme o uso. Exige a compra de dois HSMs. Para mais informações, consulte Faturamento do KMS. Visão geral
Cenários Criptografia no lado do servidor em serviços da Alibaba Cloud 对 对 对 对 Cenários
Criptografia de dados em aplicações autogerenciadas 错 错 对 对
Gerenciamento do ciclo de vida de segredos 错 错 对 对
Conformidade com FIPS 140-2 Nível 3 错 错 错 对
Cota Desempenho de computação (criptografia e descriptografia simétrica) 1.000 QPS. Upgrade não suportado. 1.000 QPS. Upgrade não suportado. Gateway compartilhado: 1.000 QPS; upgrade não suportado. Gateway dedicado: 1.000, 2.000 ou 4.000 QPS; upgrades suportados. Gateway compartilhado: 1.000 QPS; upgrade não suportado. Gateway dedicado: 2.000, 4.000, 6.000 ou 8.000 QPS; upgrades suportados. Cotas de desempenho
Quantidade de chaves Uma chave de serviço por serviço da Alibaba Cloud por região (por conta) Uma CMK por região por conta 1.000–100.000 1.000–100.000
Quantidade de segredos Não suportado Não suportado 0–100.000 0–100.000
Tipo de endpoint de rede Rede pública e Virtual Private Cloud (VPC) Rede pública e VPC Rede pública e VPC Rede pública e VPC Regiões e endpoints
Gerenciamento Compartilhamento de recursos entre várias contas 错 错 对 对 Compartilhar uma instância do KMS entre várias contas da Alibaba Cloud
Gerenciamento de backup 错 错 对 错 Backups
Auditoria de segurança 对 对 对 对 Usar o ActionTrail para consultar eventos do KMS
Gerenciamento de chaves Especificações de chave Aliyun_AES_256 Aliyun_AES_256 Simétrica: Aliyun_AES_256. Assimétrica: RSA_2048, RSA_3072, EC_P256, EC_P256K. Simétrica: Aliyun_AES_256, Aliyun_AES_192, Aliyun_AES_128. Assimétrica: RSA_2048, RSA_3072, RSA_4096, EC_P256, EC_P256K. Visão geral do gerenciamento de chaves
Importação de material de chave externa (BYOK) 错 对 对 对 Importar material de chave para uma chave simétrica e importar material de chave para uma chave assimétrica
Rotação de chaves 对 Requer plano de valor agregado. 对 Requer plano de valor agregado. 对 Apenas chaves simétricas. Chaves assimétricas não suportadas. 错 Configurar rotação de chaves
Exclusão agendada de chaves 错 对 对 对 Agendar tarefa de exclusão de chave
Proteção contra exclusão de chave 错 对 对 对 Ativar proteção contra exclusão de chave
Alias de chave 对 对 对 对 Gerenciar aliases de chave
Tag de chave 对 对 对 对 Gerenciamento de tags
Operações criptográficas Criptografia e descriptografia de dados 对 对 对 对 Alibaba Cloud SDK
Geração e verificação de assinatura 错 错 对 对 Alibaba Cloud SDK
Gerenciamento de segredos Criação de segredo 错 错 对 对 Gerenciamento de segredos
Exclusão de segredo 错 错 对 对
Rotação de segredo 错 错 对 对
Tag de segredo 错 错 对 对
Recuperação de valor de segredo 错 错 对 对 Cliente de segredos, Cliente JDBC de segredos e Plug-in de segredos do RAM