O Gerenciamento de Backup do KMS protege suas chaves e segredos contra exclusões acidentais e cenários de desastre. Esse recurso ajuda a cumprir requisitos de retenção para conformidade e minimiza o tempo de recuperação. Este tópico descreve como ativar backups automáticos e manuais, além de restaurar, estender, redefinir e baixar dados de backup.
Escopo
Tipos de instância compatíveis
Instâncias de gerenciamento de chaves por software e por hardware são compatíveis com backup. Para mais informações, consulte Gerenciar chaves.
Instâncias de gerenciamento de chaves por software: compatíveis com backup de metadados de chave, material de chave e dados de segredo.
-
Instâncias de gerenciamento de chaves por hardware:
-
Escopo do backup: apenas os metadados das chaves de hardware passam por backup. O material da chave não é incluído; o cluster HSM associado realiza essa operação. Para mais informações, consulte Backup e restauração de dados.
ImportantePara proteger totalmente os dados de chave em uma instância de hardware, ative tanto o backup do KMS quanto o backup do HSM.
Requisito de versão de imagem: instâncias de gerenciamento de chaves por hardware exigem a versão de imagem 3.9.1 ou posterior para usar o recurso de backup. Para atualizar, consulte Atualizar a versão da imagem de uma instância do KMS.
-
Escopo do destino de recuperação
Conta única: restaure em qualquer instância de gerenciamento de chaves por software dentro da sua conta.
-
Compartilhamento entre várias contas: somente o proprietário do recurso pode executar operações de backup e restauração.
Recursos criados pelo proprietário: podem ser restaurados em qualquer instância de gerenciamento de chaves por software pertencente ao proprietário do recurso.
-
Recursos criados por um consumidor: só podem ser restaurados na instância original compartilhada do KMS. Após a restauração, ambas as partes podem usar o recurso.
Instâncias de gerenciamento de chaves por hardware: atualmente, não há suporte para restauração de dados na instância original. Os dados só podem ser restaurados em uma nova instância.
Casos de uso
Recuperar uma instância de gerenciamento de chaves por software ou por hardware após sua liberação.
Restaurar chaves ou segredos excluídos acidentalmente.
Copiar chaves ou segredos para outras regiões visando recuperação de desastres ou acesso de baixa latência quando seus negócios abrangem múltiplas regiões.
Recursos
Cada backup pode armazenar os dados de uma instância do KMS. O KMS oferece dois modos de backup: automático e manual.
-
Backup automático:
Ativado por padrão para instâncias de gerenciamento de chaves por software criadas após 26 de abril de 2024. O KMS cria o backup automaticamente. Para mais informações, consulte [[Anúncio] Instâncias do KMS do tipo gerenciamento de chaves por software suportam o recurso de backup automático](t2718341.xdita#).
Instâncias de gerenciamento de chaves por hardware criadas após 1º de abril de 2026 têm o backup automático ativado por padrão.
Backup manual: inclui backups padrão e adquiridos. Ative esse modo manualmente.
Item | Descrição | Backup Automático | Backup Manual | |
Backup Padrão | Backup Adquirido | |||
Custo | Indica se há cobranças adicionais. | Gratuito. | Gratuito. | Pago. As cobranças baseiam-se na duração da compra e no número configurado de dias visualizáveis. |
Política de exclusão de backup | Momento padrão em que os dados de backup são excluídos. | O ciclo de vida do backup depende da instância do KMS associada. Os dados de backup são excluídos 90 dias após a liberação da instância do KMS. Não há suporte para exclusão manual dos dados de backup. | Permanece válido indefinidamente. Permite exclusão manual por meio da operação de redefinição. | O ciclo de vida do backup depende da duração da compra. Os backups são liberados e excluídos 15 dias após o vencimento. Também permite exclusão manual por meio da operação de redefinição. Importante Nenhuma operação é compatível após o vencimento do backup. No entanto, você pode renovar um backup expirado para reativá-lo e usá-lo antes que seja liberado. As taxas de renovação são iguais às da compra de um novo backup com a mesma especificação. |
Dias visualizáveis | Número de dias de dados de backup que você pode visualizar. Por exemplo, se você definir os dias visualizáveis como 50 para um backup adquirido e os dados tiverem 80 dias, apenas os 50 dias mais recentes estarão visíveis. Para ver dados anteriores, estenda os dias visualizáveis. Nota Configure os dias visualizáveis com base no cronograma de rotação de chaves e nos requisitos de recuperação de desastres. | 90 dias. Não pode ser estendido. | 7 dias. Não pode ser estendido. | Selecione de 7 a 600 dias no momento da compra. Você também pode estender os dias visualizáveis após a compra, mas não há suporte para downgrade. |
Cronograma de backup | Horário do dia em que os backups são executados. | Um backup completo é realizado na primeira execução. Depois disso, um backup completo roda diariamente às 00:00, e backups incrementais ocorrem a cada 5 minutos após a conclusão de cada backup completo. | ||
Tipo de backup | Distingue as origens de backup para identificação rápida. | System Created | Default | Paid |
Fazer backup de dados
Antes de começar
A instância de destino deve atender às seguintes condições antes da restauração de um backup.
A instância de destino possui cota suficiente para chaves ou segredos.
Não existe nenhuma chave ou segredo com o mesmo nome na região de destino. Para sobrescrever durante a restauração, exclua primeiro a chave ou o segredo existente na região de destino.
Ao restaurar um segredo, a chave usada para criptografar esse segredo já deve existir na instância de destino.
Backup automático
Após ativar uma instância de gerenciamento de chaves por software ou por hardware, o KMS cria automaticamente um backup para essa instância. Para mais informações sobre como ativar uma instância, consulte Comprar e ativar uma instância do KMS.
Depois que a instância é ativada, o KMS gera automaticamente um backup. Visualize-o na página Backups. Os backups criados pelo KMS têm o campo Backup Type definido como System Created e o campo Backup Object correspondente à sua instância de gerenciamento de chaves.
Backup manual
Faça logon no console do KMS.
-
(Opcional) Adquira um backup.
NotaPule esta etapa se estiver usando o backup padrão.
-
Na página Backups, clique em Create Backup, configure os parâmetros conforme necessário e clique em Buy Now.
Parâmetro
Descrição
Key Management Type
Selecione Key Value-Added Service.
Key Value-Added Service
Selecione Instance Backup.
Region
Deve ser a mesma região da instância de gerenciamento de chaves por software que você deseja fazer backup.
Viewable Days
Número de dias de dados de backup que você pode visualizar.
Quantity
Número de backups a serem adquiridos.
NotaCada backup pode armazenar os dados de uma instância do KMS.
Duration
Duração da compra do backup.
Na página Confirm Order, revise o contrato de serviço e conclua o pagamento.
-
-
Ative o backup.
ImportanteUm backup completo é realizado quando você ativa um backup pela primeira vez. Posteriormente, um backup completo roda diariamente às 00:00, e backups incrementais ocorrem a cada 5 minutos após a conclusão de cada backup completo.
Na página Backups, localize o backup desejado e clique em Enable na coluna Actions.
-
Na caixa de diálogo Enable Backup, configure os parâmetros e clique em OK.
Parâmetro
Descrição
Backup Type
Selecione Software Key Management ou Hardware Key Management. Ao alternar o tipo, o campo de destino do backup é redefinido.
Backup Object
Selecione a instância de gerenciamento de chaves para backup. A lista mostra apenas instâncias ativas cujas especificações correspondem à especificação de dados de backup selecionada.
Backup Data
Valor padrão: Keys e Secrets. Este parâmetro não pode ser modificado.
Backup Alias
Um alias personalizado para o backup.
-
(Opcional) Visualize os dados de backup.
Na coluna Actions do backup alvo, clique em View Data, selecione uma data e visualize os dados de backup daquele dia.
Tipo de Dados
Descrição
Fully Backed up Keys
Todas as chaves com backup realizado às 00:00 do dia selecionado.
Incrementally Backed up Keys
Chaves recém-adicionadas no dia selecionado.
Rotated Keys
Chaves que passaram por rotação no dia selecionado.
Fully Backed up Secrets
Todos os segredos com backup realizado às 00:00 do dia selecionado.
Incrementally Backed up Secrets
Segredos recém-adicionados no dia selecionado.
Rotated Secrets
Segredos que passaram por rotação no dia selecionado.
Restaurar dados
Restaurar uma instância de software
Faça logon no console do KMS.
-
Na coluna Actions do backup alvo, clique em Extend Queryable Range para selecionar a data até a qual deseja restaurar os dados.
ImportantePara backups adquiridos, se os dados a serem restaurados estiverem fora do intervalo atual de dias visualizáveis, estenda os dias visualizáveis primeiro e depois restaure. Não é possível restaurar dados anteriores à ativação do backup, mesmo estendendo os dias visualizáveis.
Por exemplo: backup ativado em 1º de maio de 2024 com 10 dias visualizáveis. Para restaurar dados de 5 de maio em 20 de maio de 2024, estenda os dias visualizáveis para 16.
Tipo de Dados
Procedimento
Chaves
Selecione Data Type (por exemplo, Fully Backed up Keys), localize a chave alvo e clique em Upload Backup na coluna Actions.
Na caixa de diálogo Upload Backup, selecione a região de destino e as informações da instância, e clique em OK.
Segredos
Restaure a chave que criptografa o segredo.
NotaA instância de destino deve ter a chave que criptografa o segredo. Se tiver certeza de que a chave já existe na instância de destino, pule esta etapa e vá diretamente para a restauração do segredo.
Selecione Data Type (por exemplo, Fully Backed up Keys), localize a chave associada ao segredo e clique em Upload Backup na coluna Actions.
Na caixa de diálogo Upload Backup, selecione a região de destino e as informações da instância, e clique em OK.
Restaure o segredo.
Selecione Data Type (por exemplo, Fully Backed up Secrets), localize o segredo alvo e clique em Upload Backup na coluna Actions.
Na caixa de diálogo Upload Backup, selecione a região de destino e as informações da instância, e clique em OK.
Restaurar uma instância de hardware
Observações sobre a operação
Atualmente, não há suporte para restauração de dados na instância original. Os dados só podem ser restaurados em uma nova instância.
Para garantir a consistência eventual dos dados, defina o horário de backup do HSM um dia após o horário de backup do KMS.
Etapa 1: Fazer backup dos dados do HSM
Se você ativou o backup e recuperação de dados para a instância HSM associada ao comprar a instância de hardware, pule esta etapa.
-
Na página VSMs, localize o HSM alvo e clique em .
-
Na página de alteração de configuração, ative o backup e recuperação de dados e selecione o número de imagens espelhadas. Revise o contrato de serviço, marque a caixa de seleção e clique em Buy Now para concluir a compra.
ImportanteMantenha o número de mirror images consistente com os Dias Visualizáveis configurados para o backup da instância do KMS. Caso contrário, o backup pode ficar incompleto. Por exemplo, se os dias visualizáveis estiverem definidos como 30, você precisa adquirir 30 imagens espelhadas.
Após a compra ser bem-sucedida, os backups são criados automaticamente conforme o cronograma. Você pode visualizar os nomes dos backups gerados na página Backups.
Etapa 2: Criar uma instância de gerenciamento de chaves por hardware e restaurar dados
-
Restaurar dados: após a geração dos dados de backup do HSM, siga as instruções abaixo para restaurar os dados.
-
Preparar a instância HSM:
Adquira uma instância HSM na mesma região onde deseja restaurar a instância de gerenciamento de chaves por hardware.
-
O gerenciamento de backup é compatível apenas com HSMs implantados em modo de cluster. Ao comprar, selecione pelo menos dois HSMs em zonas de disponibilidade duplas. Para mais informações, consulte Comprar uma instância HSM.
AvisoApós a compra, não ative a instância HSM. Se o HSM de destino já estiver em uso, entre em contato com o suporte técnico da Alibaba Cloud para desativar e redefinir a instância HSM primeiro.
-
Restaurar dados do HSM:
Faça logon no console de Gerenciamento do Serviço de Criptografia.
-
Na página Backups, selecione os dados de backup do HSM associado à instância de gerenciamento de chaves por hardware (Backup Type é Auto Create).
NotaSelecione o backup mais recente.
Clique em View Image na coluna Actions do backup alvo.
Na página de detalhes do backup de imagem, clique em Upload Backup na coluna Actions da imagem alvo.
Na caixa de diálogo Upload Backup, selecione Restore Instance (a instância HSM adquirida na etapa anterior) e clique em OK.
-
Comprar e ativar a instância de gerenciamento de chaves por hardware:
Faça logon no console do KMS.
Na aba Hardware Key Management, clique em Create Instance, selecione a especificação para a instância de gerenciamento de chaves por hardware e clique em Buy Now.
Retorne à aba Hardware Key Management, localize a instância de gerenciamento de chaves por hardware recém-adquirida e clique em Enable na coluna Actions.
No painel Connect to HSM, na seção Select Cluster, selecione a instância HSM adquirida na etapa 1 e clique em Connect to HSM.
-
Restaurar os dados da instância de gerenciamento de chaves por hardware:
Faça logon no console do KMS.
-
Na coluna Actions do backup alvo, clique em Extend Queryable Range para selecionar a data até a qual deseja restaurar os dados.
ImportantePara backups adquiridos, se os dados a serem restaurados estiverem fora do intervalo atual de dias visualizáveis, estenda os dias visualizáveis primeiro e depois restaure. Não é possível restaurar dados anteriores à ativação do backup, mesmo estendendo os dias visualizáveis.
Por exemplo: backup ativado em 1º de maio de 2024 com 10 dias visualizáveis. Para restaurar dados de 5 de maio em 20 de maio de 2024, estenda os dias visualizáveis para 16.
Tipo de Dados
Procedimento
Chaves
Selecione Data Type (por exemplo, Fully Backed up Keys), localize a chave alvo e clique em Upload Backup na coluna Actions.
Na caixa de diálogo Upload Backup, selecione a região de destino e as informações da instância, e clique em OK.
Segredos
Restaure a chave que criptografa o segredo.
NotaA instância de destino deve ter a chave que criptografa o segredo. Se tiver certeza de que a chave já existe na instância de destino, pule esta etapa e vá diretamente para a restauração do segredo.
Selecione Data Type (por exemplo, Fully Backed up Keys), localize a chave associada ao segredo e clique em Upload Backup na coluna Actions.
Na caixa de diálogo Upload Backup, selecione a região de destino e as informações da instância, e clique em OK.
Restaure o segredo.
Selecione Data Type (por exemplo, Fully Backed up Secrets), localize o segredo alvo e clique em Upload Backup na coluna Actions.
Na caixa de diálogo Upload Backup, selecione a região de destino e as informações da instância, e clique em OK.
-
Mais operações
Estender dias visualizáveis
Apenas backups adquiridos permitem a extensão de dias visualizáveis, e somente upgrades (não downgrades) são permitidos.
Faça logon no console do KMS.
Na coluna Actions do backup alvo, clique em View Data.
Na página de detalhes do backup, clique em Upgrade, selecione o número estendido de dias visualizáveis, clique em Buy Now e conclua o pagamento.
Redefinir backup
Apenas backups padrão e adquiridos permitem a operação de redefinição. A redefinição exclui todos os dados de backup e desvincula o backup da instância de gerenciamento de chaves por software.
A redefinição exclui permanentemente todos os dados copiados por este backup. Prossiga com cautela.
Faça logon no console do KMS.
Na coluna Actions do backup alvo, clique em Reset.
-
Leia atentamente os avisos na caixa de diálogo Reset e clique em OK.
Após a redefinição, o status do backup muda para Disabled. Você pode então revinculá-lo a uma instância de gerenciamento de chaves por software.
Renovar backup
Apenas backups adquiridos permitem renovação.
Faça logon no console do KMS.
Na coluna Actions do backup alvo, clique em Renew.
Na página de renovação, selecione a duração da compra, revise o contrato de serviço e conclua o pagamento.
Baixar arquivos de dados de backup
Após baixar o arquivo de dados de backup, armazene-o com segurança. O arquivo de dados de backup só pode ser usado para restaurar dados no console do KMS.
Faça logon no console do KMS.
Na coluna Actions do backup alvo, clique em Download.
-
Na caixa de diálogo Download, selecione Backup Date e clique em OK.
NotaSe os dados de backup estiverem fora do intervalo de Viewable Days, estenda os dias visualizáveis antes de baixar.
-
Salve os dados de backup.
Clique no ícone
ao lado de Decryption Key para copiar a chave e salvá-la localmente.Clique em Download ao lado de Backup Data para baixar o arquivo de dados de backup e salvá-lo com segurança.
ImportanteA chave de criptografia de dados é usada para descriptografar o arquivo de dados de backup baixado. O KMS não armazena a Data Encryption Key nem o Backup Data File. Mantenha-os seguros para evitar vazamento de dados.
Carregar arquivos de dados de backup
Se estiver carregando arquivos de dados de backup entre fronteiras, certifique-se de cumprir as leis e regulamentos relevantes sobre exportação de dados.
Faça logon no console do KMS.
Na página Backups, clique em Import Backup Data.
Na caixa de diálogo Import Backup Data, insira a Decryption Key e o Backup Name, e clique em OK.
-
Na caixa de diálogo de seleção de arquivo, selecione o arquivo de dados de backup e clique em Open.
Após o upload ser bem-sucedido, você pode visualizar os dados carregados na página Backups. O campo Backup Type é exibido como Upload.
Visualizar informações do HSM associado
Essas informações ajudam a identificar o cluster HSM que precisa de backup. Defina o horário de backup do HSM um dia após o horário de backup do KMS para garantir a consistência dos dados.
Faça logon no console do KMS.
Na página Backups, clique em Extend Queryable Range na coluna Actions do backup alvo.
-
No painel de informações básicas da página de detalhes do backup, visualize os seguintes campos relacionados ao HSM:
Cluster ID: o ID do cluster HSM associado à instância de hardware.
Primary HSM: o ID do HSM primário no cluster HSM.
Perguntas frequentes
-
Como visualizo os dias visualizáveis de um backup?
Na página Backups, visualize o campo Queryable Range.

-
O que devo fazer se a restauração falhar devido a cota insuficiente?
Se a restauração falhar porque a instância de destino atingiu seu limite de cota para chaves ou segredos, exclua chaves ou segredos não utilizados da instância de destino para liberar espaço ou faça upgrade da instância de destino para uma especificação superior. Após resolver o problema de cota, tente a restauração novamente.
-
O que devo fazer se ocorrer um conflito de nome durante a restauração?
A restauração exige que nenhuma chave ou segredo com o mesmo nome exista na instância de destino. Se ocorrer um conflito, exclua primeiro o recurso conflitante na instância de destino e tente novamente. Para preservar o recurso existente, renomeie-o antes de excluir ou restaure em uma instância de destino diferente.
-
Como lido com um backup expirado?
Para backups adquiridos, nenhuma operação é compatível após o vencimento. Se o backup ainda não tiver sido liberado (dentro de 15 dias após o vencimento), você pode renová-lo para reativá-lo. As taxas de renovação são iguais às da compra de um novo backup com a mesma especificação. Backups automáticos não podem ser renovados e dependem do ciclo de vida da instância do KMS associada.