Todos os produtos
Search
Central de documentação

Key Management Service:Gerencie chaves externas

Última atualização: Sep 18, 2026

O recurso Hold Your Own Key (HYOK) permite associar chaves do KMS a chaves armazenadas em sua própria infraestrutura de gerenciamento de chaves externa (KMI). Quando os services da Alibaba Cloud criptografam ou descriptografam dados com uma instância de chave externa do KMS, o material da chave nunca sai da sua KMI. O KMS armazena apenas os metadados da chave. Este tópico descreve como crie uma chave externa em uma instância de chave externa do KMS.

Nota

Manter uma KMI externa gera custos operacionais significativos, incluindo responsabilidades de segurança, disponibilidade e estabilidade. Se uma instância de gerenciamento de chaves baseada em software ou hardware atender aos seus requisitos de conformidade, utilize-a como alternativa.

Como as instâncias do KMS se comunicam com instalações externas de gerenciamento de chaves

As instâncias de chave externa do KMS se comunicam com sua infraestrutura de gerenciamento de chaves (KMI) por meio de um External Key Instance Proxy Server (servidor proxy XKI). O servidor proxy XKI encaminha solicitações criptográficas do KMS para sua KMI e retorna as respostas.

O KMS oferece duas opções de conectividade entre a instância de chave externa e o servidor proxy XKI:

  • Internet: O KMS se conecta ao seu servidor proxy XKI pela internet. Ative o acesso à internet no servidor proxy XKI.

  • Serviço de endpoint VPC: O KMS se conecta por meio de um service de endpoint de Virtual Private Cloud (VPC) fornecido pelo PrivateLink, sem trafegar pela internet pública.

Limites

  • As chaves externas devem ser simétricas.

  • Caso você perca ou exclua a chave na sua KMI, não será possível descriptografar nenhum texto cifrado gerado por essa chave.

  • Não há suporte para importação de material de chave, rotação de chaves, gerenciamento de backup nem sincronização de chaves entre regiões.

  • Sua KMI gerencia integralmente as versões das chaves. As seguintes operações da API do KMS não têm suporte:

  • Para que as operações criptográficas sejam bem-sucedidas, é necessário atender simultaneamente às três condições abaixo:

    • A chave do KMS deve estar no estado Enabled.

    • O servidor proxy XKI precisa estar configurado corretamente e no estado Connected.

    • A chave no servidor proxy XKI deve estar no estado ENABLED.

Pré-requisitos

  • Verifique se você adquiriu e ativou uma instância de gerenciamento de chaves externas. Purchase and enable a KMS instance.

  • Use o service de proxy XKI na sua infraestrutura de gerenciamento de chaves (KMI) para crie uma chave e registrar seu ID.

Crie uma chave externa

  1. Faça login no console do Key Management Service. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha Resources > Keys.

  2. Na página Keys, clique em na aba Customer Master Keys. Na lista suspensa Instance ID, selecione uma instância de gerenciamento de chaves externas. Em seguida, clique em Create Key.

  3. No painel Create Key, configure os parâmetros e clique em OK.

    Parâmetro

    Descrição

    External Key ID

    ID da chave gerado pelo service de gerenciamento XKI.

    Nota

    É possível usar o mesmo ID de chave externa para crie uma ou mais chaves do KMS.

    Key Specifications

    Especificação da chave. Apenas Aliyun_AES_256 têm suporte.

    Nota

    Para ver as especificações e algoritmos compatíveis, consulte Key types and specifications.

    Key Usage

    Finalidade da chave.

    ENCRYPT/DECRYPT: Criptografa e descriptografa dados.

    Key Alias

    Alias para identificar a chave. Pode conter letras, dígitos, sublinhados (_), hifens (-) e barras (/).

    Tags

    Tags para ajudar na categorização e no gerenciamento das chaves. Cada tag consiste em um par chave-valor.

    Nota
    • Formato de chave e valor da tag: Tanto a chave quanto o valor podem ter até 128 caracteres e incluir letras, dígitos, barras (/), barras invertidas (\), sublinhados (_), hifens (-), pontos (.), sinais de adição (+), sinais de igualdade (=), dois-pontos (:), arrobas (@) e espaços.

    • A chave da tag não pode começar com aliyun ou acs:.

    • Cada chave aceita até 20 pares chave-valor de tags.

    Description

    Descrição da chave.

    Advanced Settings

    • Default Policy: Selecione esta política se a chave for usada pela conta atual da Alibaba Cloud ou por uma conta em um compartilhamento de recursos.

      • Se a instância não estiver compartilhada com outras contas: Apenas a conta atual da Alibaba Cloud poderá gerenciar e usar a chave.

      • Se a instância estiver compartilhada com outras contas: Por exemplo, a conta 1 da Alibaba Cloud compartilha a instância A do KMS com a conta 2 da Alibaba Cloud.

        • Para uma chave criada pela conta 1 da Alibaba Cloud: Somente a conta 1 pode gerenciar e usar a chave.

        • Para uma chave criada pela conta 2 da Alibaba Cloud: Tanto a conta 1 quanto a conta 2 podem gerenciar e usar a chave.

    • Custom Policy: Escolha esta política caso precise autorizar usuários RAM, funções RAM ou outras contas da Alibaba Cloud a usar a chave.

      Importante
      • Selecionar um administrador ou usuário não consome cota de Access Management Quantity. Selecionar usuários de outras contas consome a cota de Access Management Quantity da instância do KMS, calculada conforme o número de contas da Alibaba Cloud especificadas.

      • Após revogar a autorização, a cota é liberada em aproximadamente 5 minutos.

      • Administrador: Gerencia a chave, mas não executa operações criptográficas. Selecione usuários RAM e funções RAM da sua conta da Alibaba Cloud.

        Lista de permissões para administradores

        {
        	"Statement": [
        		{
        			"Action": [
        				"kms:List*",
        				"kms:Describe*",
        				"kms:Create*",
        				"kms:Enable*",
        				"kms:Disable*",
        				"kms:Get*",
        				"kms:Set*",
        				"kms:Update*",
        				"kms:Delete*",
        				"kms:Cancel*",
        				"kms:TagResource",   
        				"kms:UntagResource", 
        				"kms:ImportKeyMaterial",
        				"kms:ScheduleKeyDeletion"
        			]
        		}
        	]
        }
      • Usuário: Executa apenas operações criptográficas. Selecione usuários e funções do Resource Access Management (RAM) da sua conta da Alibaba Cloud. Vários consumidores dentro da mesma instância de service cloud (por exemplo, AI Gateway) sob a mesma conta podem referenciar a mesma chave do KMS. Essa abordagem é comum para gerenciamento centralizado de credenciais ou simplificação de fluxos de rotação de chaves.

        Lista de permissões para usuários

         {
                "Statement": [
                    {
                        "Action": [
                            "kms:Encrypt",
                            "kms:Decrypt",
            		"kms:GenerateDataKey",
            		"kms:GenerateAndExportDataKey",
                            "kms:AsymmetricEncrypt",
                            "kms:AsymmetricDecrypt",
                            "kms:DescribeKey",
                            "kms:DescribeKeyVersion",
                            "kms:ListKeyVersions",
                            "kms:ListAliasesByKeyId",
            		"kms:TagResource"
                        ]
                    }
                ]
            }
      • Usuários de outras contas: Podem criptografar e descriptografar com a chave. Especifique usuários RAM ou funções RAM de outras contas da Alibaba Cloud.

        Lista de permissões para usuários de outras contas

         {
                "Statement": [
                    {
                        "Action": [
                            "kms:Encrypt",
                            "kms:Decrypt",
            		"kms:GenerateDataKey",
            		"kms:GenerateAndExportDataKey",
                            "kms:AsymmetricEncrypt",
                            "kms:AsymmetricDecrypt",
                            "kms:DescribeKey",
                            "kms:DescribeKeyVersion",
                            "kms:ListKeyVersions",
                            "kms:ListAliasesByKeyId",
            	        "kms:TagResource"
                        ]
                    }
                ]
            }

Operações relacionadas

Para desativar uma chave, ativar a proteção contra exclusão, agendar a exclusão, verificar associações, configure um alias ou adicionar tags a uma chave externa, consulte Manage a key.