Respostas para perguntas frequentes sobre o gerenciamento de instâncias do Key Management Service (KMS).
Por que uma instância do KMS fica presa no status Enabling?
A ativação de uma instância do KMS leva aproximadamente 30 minutos.
Aguarde 30 minutos e atualize a página. Se o status mudar para Enabled , a instância estará pronta. Caso a instância ainda não esteja ativada após 30 minutos, entre em contato com o suporte técnico. Para mais detalhes, consulte Fale conosco .
Para obter mais informações, consulte Ativar uma instância do KMS.
Por que a mensagem "Failed to Connect" aparece ao ativar uma instância de gerenciamento de chaves de hardware?
Verifique a validade da credencial de acesso do módulo de segurança de hardware (HSM) conectado à instância e confirme se ela está válida.
Para mais detalhes, consulte Ativar uma instância do KMS e Criar e ativar um cluster.
O que fazer se ocorrer um erro ao ativar uma instância de gerenciamento de chaves de software?
|
Mensagem de erro |
Causa |
Solução |
|
|
O vSwitch associado à instância do KMS não possui endereços IP disponíveis. Cada conexão privada a um service ou aplicação cloud consome um endereço IP do vSwitch. |
Altere para um vSwitch diferente que tenha pelo menos um endereço IP disponível. Para verificar os IPs disponíveis, faça login no console VPC, clique em vSwitch no painel de navegação à esquerda e clique no ID do vSwitch. |
|
|
O Alibaba Cloud DNS PrivateZone não está ativado. O KMS realiza essa ativação automaticamente na maioria dos casos, mas a ativação manual é necessária se: sua conta do site China (aliyun.com) adquirir uma instância de gerenciamento de chaves de software fora da China continental, ou sua conta do site Internacional (alibabacloud.com) adquirir uma instância de gerenciamento de chaves de software na China continental. |
Ative manualmente o Alibaba Cloud DNS PrivateZone. Para mais detalhes, consulte Ativar o Alibaba Cloud DNS PrivateZone. As taxas de resolução de nomes de domínio são cobradas via KMS — nenhum pagamento é necessário diretamente no Alibaba Cloud DNS PrivateZone. |
O que fazer se ocorrer um erro ao ativar uma instância de gerenciamento de chaves de hardware?
|
Mensagem de erro |
Causa |
Solução |
|
|
O vSwitch associado à instância do KMS possui poucos endereços IP disponíveis. Cada conexão privada utiliza um endereço IP, e o KMS cria de 2 a 4 interfaces de rede elásticas (ENIs) para se comunicar com o cluster HSM, consumindo um endereço IP cada. |
Utilize um vSwitch diferente com pelo menos 5 endereços IP disponíveis. Para conferir os IPs livres, acesse o console VPC, clique em vSwitch no painel de navegação à esquerda e selecione o ID do vSwitch desejado. |
|
|
O Alibaba Cloud DNS PrivateZone não se encontra ativado. Embora o KMS geralmente o ative de forma automática, a ativação manual torna-se obrigatória quando: uma conta do site China (aliyun.com) adquire uma instância de gerenciamento de chaves de hardware fora da China continental, ou uma conta do site Internacional (alibabacloud.com) compra tal instância dentro da China continental. |
Proceda com a ativação manual do Alibaba Cloud DNS PrivateZone. Consulte Ativar o Alibaba Cloud DNS PrivateZone para instruções detalhadas. Os custos de resolução de domínio são faturados pelo KMS, dispensando pagamentos separados no Alibaba Cloud DNS PrivateZone. |
Como configurar o cluster HSM para uma instância de gerenciamento de chaves de hardware?
Instâncias de gerenciamento de chaves de hardware armazenam chaves em um cluster HSM, permitindo o gerenciamento centralizado de chaves e operações criptográficas. Configure o cluster HSM antes de utilizar a instância.
Para instruções passo a passo, consulte Configurar um cluster HSM para uma instância do KMS do tipo gerenciamento de chaves de hardware.
Como liberar uma instância do KMS?
A liberação de uma instância do KMS ocorre mediante solicitação de reembolso. Após o processamento do reembolso, a instância é liberada.
Faça backup da instância antes de liberá-la caso precise acessar suas chaves ou segredos posteriormente.
Para solicitar reembolso, consulte Reembolsos.
Para realizar backup da instância, consulte Backups.
Por que algumas CMKs ficam invisíveis no console do KMS após restauração de backup de instância DKMS, mas continuam referenciadas no estado do Terraform?
Ao restaurar um backup de uma instância Dedicated KMS (DKMS), o processo pode gerar dados inconsistentes, causando discrepância entre o que o console exibe e o estado real dos recursos subjacentes. Especificamente:
As chaves mestras de cliente (CMKs) afetadas não aparecem no console do Key Management Service.
Os recursos de CMK subjacentes ainda existem e permanecem intactos, podendo continuar sendo referenciados e invocados normalmente pelo Terraform.
Esse problema não tem resolução via console. Entre em contato com o suporte técnico para limpar os dados inconsistentes no backend. Abra um ticket para obter assistência.