Se você precisa criptografar um pequeno volume de dados sensíveis em ativos com endereços IP públicos implantados na Alibaba Cloud ou em outras nuvens, utilize uma chave do Key Management Service (KMS) para criptografar e descriptografar esses dados. Este tópico descreve como usar uma chave para criptografar e descriptografar dados.
Cenários
O processo descrito neste tópico aplica-se a cenários em que o tamanho dos dados para criptografia ou descriptografia simétrica não excede 6 KB por operação, ou o tamanho dos dados para criptografia ou descriptografia assimétrica não ultrapassa 1 KB por operação.
Um volume grande de dados em uma única operação de criptografia aumenta a probabilidade de falhas na transmissão pela rede e prolonga o tempo de transferência. Além disso, o tempo necessário para que uma instância do KMS execute a criptografia e a descriptografia dos dados também aumenta.
A lista a seguir descreve os cenários típicos:
-
Cenário 1: Aplicações implantadas na Alibaba Cloud que exigem criptografia e descriptografia de dados
Aplicações implantadas na Alibaba Cloud geram ou recebem dados sensíveis em texto simples. É necessário criptografar esses dados antes de armazená-los em bancos de dados. Para esse caso, recomendamos o uso de criptografia simétrica.
-
Cenário 2: Aplicações implantadas dentro e fora da Alibaba Cloud que exigem criptografia e descriptografia de dados
Recomendamos o uso de criptografia assimétrica. Aplicações ou programas cliente implantados fora da Alibaba Cloud usam uma chave pública para criptografar os dados e enviam o resultado (o texto cifrado) para as aplicações implantadas na Alibaba Cloud. Em seguida, essas aplicações chamam o KMS Instance SDK para descriptografar o texto cifrado utilizando a chave privada correspondente à chave pública.
Cenário 1: Aplicações implantadas na Alibaba Cloud que exigem criptografia e descriptografia de dados
Operações de API relacionadas
Operação de API | Descrição |
AdvanceEncrypt (recomendado) | Criptografa texto simples em texto cifrado usando a versão principal de uma chave. Nota Você só pode chamar esta operação se utilizar chaves simétricas em instâncias do KMS do tipo de gerenciamento de chaves de software. |
AdvanceDecrypt (recomendado) | Descriptografa texto cifrado em texto simples. Nota Você só pode chamar esta operação se utilizar chaves simétricas em instâncias do KMS do tipo de gerenciamento de chaves de software. |
Criptografa texto simples em texto cifrado usando a versão inicial de uma chave. | |
Descriptografa texto cifrado em texto simples. |
Procedimento
Adquira e ative uma instância do KMS do tipo de gerenciamento de chaves de hardware ou de software. Para mais informações, consulte Adquirir e ativar uma instância do KMS.
Crie uma chave simétrica na instância do KMS para criptografar e descriptografar dados. Para mais informações, consulte Criar uma chave.
-
Crie um ponto de acesso de aplicação (AAP) e, em seguida, crie uma chave de cliente para o AAP. Para mais informações, consulte Acessar uma instância do KMS usando um AAP.
NotaUma aplicação implantada na Alibaba Cloud usa um AAP para acessar uma instância do KMS. Se você tiver várias aplicações, crie um AAP para cada uma delas.
-
Utilize o KMS Instance SDK para criptografar e descriptografar dados. Para mais informações, consulte KMS Instance SDK.
NotaO KMS oferece diversos SDKs, mas apenas o KMS Instance SDK suporta operações criptográficas. Para mais informações, consulte Guia do usuário do SDK.
Cenário 2: Aplicações implantadas dentro e fora da Alibaba Cloud que exigem criptografia e descriptografia de dados
Operações de API relacionadas
|
Operação de API |
Descrição |
|
Criptografa texto simples em texto cifrado usando a versão inicial de uma chave. |
|
|
Descriptografa texto cifrado em texto simples. |
Procedimento
Adquira e ative uma instância do KMS do tipo de gerenciamento de chaves de hardware ou de software. Para mais informações, consulte Adquirir e ativar uma instância do KMS.
Crie uma chave assimétrica na instância do KMS para criptografar e descriptografar dados. Para mais informações, consulte Criar uma chave.
Obtenha e salve a chave pública no console do KMS e distribua-a para a aplicação implantada fora da Alibaba Cloud.

-
Crie um AAP e, em seguida, crie uma chave de cliente para ele. Para mais informações, consulte Acessar uma instância do KMS usando um AAP.
NotaUma aplicação implantada na Alibaba Cloud usa um AAP para acessar uma instância do KMS. Se você tiver várias aplicações, crie um AAP para cada uma delas.
-
As aplicações implantadas fora da Alibaba Cloud devem usar a chave pública para criptografar dados sensíveis ou uma chave simétrica temporária e enviar o texto cifrado resultante para as aplicações na Alibaba Cloud. Estas, por sua vez, utilizam o KMS Instance SDK para descriptografar os dados sensíveis ou a chave simétrica temporária. Para mais informações, consulte KMS Instance SDK.
NotaO KMS oferece diversos SDKs, mas apenas o KMS Instance SDK suporta operações criptográficas. Para mais informações, consulte Guia do usuário do SDK.