O recurso Hold Your Own Key (HYOK) permite associar chaves do KMS a chaves armazenadas em sua própria infraestrutura de gerenciamento de chaves externa (KMI). Quando os services da Alibaba Cloud criptografam ou descriptografam dados com uma instância de chave externa do KMS, o material da chave nunca sai da sua KMI. O KMS armazena apenas os metadados da chave. Este tópico descreve como crie uma chave externa em uma instância de chave externa do KMS.
Manter uma KMI externa gera custos operacionais significativos, incluindo responsabilidades de segurança, disponibilidade e estabilidade. Se uma instância de gerenciamento de chaves baseada em software ou hardware atender aos seus requisitos de conformidade, utilize-a como alternativa.
Como as instâncias do KMS se comunicam com instalações externas de gerenciamento de chaves
As instâncias de chave externa do KMS se comunicam com sua infraestrutura de gerenciamento de chaves (KMI) por meio de um External Key Instance Proxy Server (servidor proxy XKI). O servidor proxy XKI encaminha solicitações criptográficas do KMS para sua KMI e retorna as respostas.
O KMS oferece duas opções de conectividade entre a instância de chave externa e o servidor proxy XKI:
Internet: O KMS se conecta ao seu servidor proxy XKI pela internet. Ative o acesso à internet no servidor proxy XKI.
Serviço de endpoint VPC: O KMS se conecta por meio de um service de endpoint de Virtual Private Cloud (VPC) fornecido pelo PrivateLink, sem trafegar pela internet pública.
Limites
As chaves externas devem ser simétricas.
Caso você perca ou exclua a chave na sua KMI, não será possível descriptografar nenhum texto cifrado gerado por essa chave.
Não há suporte para importação de material de chave, rotação de chaves, gerenciamento de backup nem sincronização de chaves entre regiões.
-
Sua KMI gerencia integralmente as versões das chaves. As seguintes operações da API do KMS não têm suporte:
-
Para que as operações criptográficas sejam bem-sucedidas, é necessário atender simultaneamente às três condições abaixo:
A chave do KMS deve estar no estado
Enabled.O servidor proxy XKI precisa estar configurado corretamente e no estado
Connected.A chave no servidor proxy XKI deve estar no estado
ENABLED.
Pré-requisitos
Verifique se você adquiriu e ativou uma instância de gerenciamento de chaves externas. Purchase and enable a KMS instance.
Use o service de proxy XKI na sua infraestrutura de gerenciamento de chaves (KMI) para crie uma chave e registrar seu ID.
Crie uma chave externa
Faça login no console do Key Management Service. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha .
Na página Keys, clique em na aba Customer Master Keys. Na lista suspensa Instance ID, selecione uma instância de gerenciamento de chaves externas. Em seguida, clique em Create Key.
-
No painel Create Key, configure os parâmetros e clique em OK.
Parâmetro
Descrição
External Key ID
ID da chave gerado pelo service de gerenciamento XKI.
NotaÉ possível usar o mesmo ID de chave externa para crie uma ou mais chaves do KMS.
Key Specifications
Especificação da chave. Apenas Aliyun_AES_256 têm suporte.
NotaPara ver as especificações e algoritmos compatíveis, consulte Key types and specifications.
Key Usage
Finalidade da chave.
ENCRYPT/DECRYPT: Criptografa e descriptografa dados.
Key Alias
Alias para identificar a chave. Pode conter letras, dígitos, sublinhados (_), hifens (-) e barras (/).
Tags
Tags para ajudar na categorização e no gerenciamento das chaves. Cada tag consiste em um par chave-valor.
NotaFormato de chave e valor da tag: Tanto a chave quanto o valor podem ter até 128 caracteres e incluir letras, dígitos, barras (/), barras invertidas (\), sublinhados (_), hifens (-), pontos (.), sinais de adição (+), sinais de igualdade (=), dois-pontos (:), arrobas (@) e espaços.
A chave da tag não pode começar com
aliyunouacs:.Cada chave aceita até 20 pares chave-valor de tags.
Description
Descrição da chave.
Advanced Settings
Default Policy: Selecione esta política se a chave for usada pela conta atual da Alibaba Cloud ou por uma conta em um compartilhamento de recursos.
Se a instância não estiver compartilhada com outras contas: Apenas a conta atual da Alibaba Cloud poderá gerenciar e usar a chave.
Se a instância estiver compartilhada com outras contas: Por exemplo, a conta 1 da Alibaba Cloud compartilha a instância A do KMS com a conta 2 da Alibaba Cloud.
Para uma chave criada pela conta 1 da Alibaba Cloud: Somente a conta 1 pode gerenciar e usar a chave.
Para uma chave criada pela conta 2 da Alibaba Cloud: Tanto a conta 1 quanto a conta 2 podem gerenciar e usar a chave.
Custom Policy: Escolha esta política caso precise autorizar usuários RAM, funções RAM ou outras contas da Alibaba Cloud a usar a chave.
ImportanteSelecionar um administrador ou usuário não consome cota de Access Management Quantity. Selecionar usuários de outras contas consome a cota de Access Management Quantity da instância do KMS, calculada conforme o número de contas da Alibaba Cloud especificadas.
Após revogar a autorização, a cota é liberada em aproximadamente 5 minutos.
Administrador: Gerencia a chave, mas não executa operações criptográficas. Selecione usuários RAM e funções RAM da sua conta da Alibaba Cloud.
Usuário: Executa apenas operações criptográficas. Selecione usuários e funções do Resource Access Management (RAM) da sua conta da Alibaba Cloud. Vários consumidores dentro da mesma instância de service cloud (por exemplo, AI Gateway) sob a mesma conta podem referenciar a mesma chave do KMS. Essa abordagem é comum para gerenciamento centralizado de credenciais ou simplificação de fluxos de rotação de chaves.
Usuários de outras contas: Podem criptografar e descriptografar com a chave. Especifique usuários RAM ou funções RAM de outras contas da Alibaba Cloud.
Usuário RAM: Use o formato
acs:ram::<userId>:user/<ramuser>. Exemplo:acs:ram::1111**:user/testpolicyuser.Função RAM: Use o formato
acs:ram::<userId>:role/<ramrole>. Exemplo:acs:ram::1111**:role/testpolicyrole.NotaApós autorizar um usuário ou função RAM, use a conta proprietária da Alibaba Cloud para conceder permissões de uso da chave no console do RAM.
Custom policies for Key Management Service. Grant permissions to a RAM user. Grant permissions to a RAM role.
Operações relacionadas
Para desativar uma chave, ativar a proteção contra exclusão, agendar a exclusão, verificar associações, configure um alias ou adicionar tags a uma chave externa, consulte Manage a key.