O Key Management Service (KMS) é uma plataforma completa para gerenciamento de chaves, criptografia de dados e gerenciamento de segredos. Ele reduz os custos de aquisição, operação e manutenção (O&M) e desenvolvimento (P&D) na construção de infraestrutura criptográfica. Assim, você concentra seus esforços na lógica da aplicação em vez de gerenciar o hardware de segurança subjacente.
O KMS tem dois componentes: Gerenciamento de Chaves e Secrets Manager.
Gerenciamento de Chaves
Com o Gerenciamento de Chaves, você cria, controla e usa chaves criptográficas para proteger dados em suas aplicações e nos serviços da Alibaba Cloud.
Tipos de chave
O KMS oferece três tipos de chaves para atender a diferentes requisitos de segurança e conformidade:
|
Tipo de chave |
Proteção |
Casos de uso |
Preço |
|
Chaves padrão |
Software |
Criptografia no lado do servidor em serviços da Alibaba Cloud |
Gratuito |
|
Chaves protegidas por software |
Software |
Criptografia no nível da aplicação e no lado do servidor |
Pago |
|
Chaves protegidas por hardware |
Módulos de segurança de hardware (HSMs) certificados |
Criptografia de dados em aplicações, criptografia no lado do servidor em serviços da Alibaba Cloud e requisitos rigorosos de conformidade |
Pago |
Para mais detalhes, consulte Visão geral do Gerenciamento de Chaves.
Recursos
Conformidade com suporte de HSM
Chaves protegidas por hardware usam módulos de segurança de hardware (HSMs) certificados para atender a requisitos rigorosos de segurança e conformidade. Consulte Chave protegida por hardware.
Criptografia nativa da nuvem
O KMS se integra a diversos serviços da Alibaba Cloud. Use-o para criptografia no lado do servidor nesses serviços e para criptografia de segredos em repouso em clusters do Container Service for Kubernetes (ACK) Pro. Consulte Serviços da Alibaba Cloud compatíveis com integração ao KMS.
Acesso via SDK e API
Acesse o KMS programaticamente por meio de:
Alibaba Cloud SDK — gerencie o ciclo de vida das chaves
KMS Instance SDK — execute operações criptográficas como criptografia, descriptografia, assinatura e verificação
Gerenciamento em escala de infraestrutura
Use o Resource Orchestration Service (ROS) ou o Terraform para automatizar a criptografia no lado do servidor em instâncias do Elastic Compute Service (ECS) com discos em nuvem, buckets do Object Storage Service (OSS), instâncias do ApsaraDB RDS e projetos do MaxCompute. Consulte Visão geral do Terraform.
Secrets Manager
O Secrets Manager permite armazenar, rotacionar e distribuir segredos com segurança. Isso elimina a necessidade de codificar credenciais diretamente nas aplicações.
Recursos
Segredos dinâmicos para recursos da Alibaba Cloud
O KMS gerencia segredos para recursos do Resource Access Management (RAM), ApsaraDB RDS e ECS. Configure ciclos de rotação para usar segredos dinâmicos e reduzir o impacto de vazamentos de pares de AccessKey de usuários do RAM ou de credenciais de usuário de recursos do ApsaraDB RDS e ECS. Consulte Visão geral do Secrets Manager.
Integração simplificada com aplicações
Recupere segredos em sua aplicação por meio de:
Gerenciamento em escala de infraestrutura
Use o ROS ou o Terraform para gerenciar segredos em grande escala e automatizar a orquestração operacional. Consulte Visão geral do Terraform.