Este tópico responde às perguntas mais comuns sobre chaves.
Perguntas
É possível excluir chaves no KMS?
Sim. Você pode excluir todos os tipos de chaves, exceto as chaves de serviço. A exclusão ocorre apenas mediante agendamento.
Defina um período de exclusão pendente entre 7 e 366 dias. Durante esse intervalo, avalie o impacto da chave em suas aplicações e nos usuários dependentes. A chave fica inutilizável nesse período. Caso ainda precise dela, cancele o agendamento de exclusão a qualquer momento durante a fase pendente. Ao término desse prazo, o KMS exclui a chave permanentemente, sem possibilidade de recuperação. Para mais informações, consulte agendar exclusão de chave.
Como melhor prática, desative a chave e confirme que nenhum dado depende dela para descriptografia antes de agendar sua exclusão. Para mais detalhes, consulte desativar uma chave.
Posso excluir chaves de serviço?
Não.
Para cada conta Alibaba Cloud, o KMS fornece gratuitamente uma chave de serviço em cada região, para cada tipo de serviço em nuvem. O próprio serviço em nuvem correspondente gerencia o ciclo de vida dessa chave. Se você deixar de usar uma chave de serviço, nenhuma ação será necessária. Mantenha a chave sem custo adicional.
Os dados podem ser descriptografados após a exclusão da CMK?
Não.
O KMS exclui chaves apenas por meio de um processo de exclusão agendada. Quando o período de exclusão pendente definido termina, a chave é removida permanentemente e não pode ser recuperada. Cancele o agendamento de exclusão a qualquer momento durante o período pendente, se necessário.
No caso de chaves com material importado, após a exclusão da chave, não é possível descriptografar dados criptografados com ela. Isso se aplica mesmo que você crie uma nova chave e importe o mesmo material de chave.
Se você excluir apenas o material de chave importado, mas mantiver a chave, reimporte o mesmo material para tornar a chave utilizável novamente. Assim, será possível descriptografar os dados criptografados pela chave original.
Como melhor prática, desative a chave e confirme que nenhum dado depende dela para descriptografia antes de agendar sua exclusão.
Como o KMS garante a segurança das chaves?
Para chaves protegidas por software, o KMS armazena suas chaves em um banco de dados dedicado e as protege com algoritmos de criptografia confiáveis.
Quanto às chaves protegidas por hardware, o armazenamento e as operações criptográficas ocorrem dentro do seu cluster exclusivo de módulo de segurança de hardware (HSM). Para utilizar esse recurso, adquira primeiro o serviço HSM e, em seguida, configure um cluster HSM.
O KMS oferece suporte à importação de material de chave?
Sim.
Ao criar uma chave, escolha entre permitir que o KMS gere o material de chave ou utilize material de uma source externa. Se optar por uma source externa, importe o material de chave. Para mais informações, consulte importar material de chave para uma chave simétrica e importar material de chave para uma chave assimétrica.
Chave indisponível ou erro "Rejected.Unavailable"
A instância do KMS que hospeda a chave expirou.
Renove a instância do KMS em até 15 dias após a expiração. Caso contrário, a instância será liberada. Para obter instruções, consulte Política de renovação.
Se você não pretende usar a instância do KMS imediatamente, mas poderá precisar de suas chaves ou segredos futuramente, recomendamos fazer backup dela. Para mais informações, consulte Gerenciamento de backup.
Problemas de gerenciamento de CMKs no console
Problema
Na aba Default Keys, é possível apenas visualizar os detalhes das chaves mestras do cliente. Outras operações, como desativá-las, não estão disponíveis.
Solução
Essas chaves foram criadas no KMS 1.0 (edição compartilhada) e são somente leitura no console do KMS 3.0. Para gerenciá-las, acesse o console do KMS 1.0.
Para melhorar sua experiência com o produto, o KMS 1.0 entrará na fase de Fim de Serviço e Atendimento (EOSF) às 00:00:00 (GMT+8) de 30 de março de 2025, e na fase de Fim de Serviço (EOS) às 00:00:00 (GMT+8) de 30 de setembro de 2025. Para evitar interrupções nos seus negócios, migre seus recursos do KMS 1.0 para uma instância do KMS 3.0 o quanto antes. Para obter instruções, consulte Migrar recursos do KMS 1.0 para uma instância do KMS 3.0.