Após adquirir uma instância do Key Management Service (KMS), ative-a e gerencie seu ciclo de vida: visualize detalhes, defina aliases, faça upgrade, renove, libere e configure o compartilhamento.
Verifique regularmente o período restante da assinatura da sua instância do KMS. Renove a instância antes da expiração para evitar interrupções nos negócios. Consulte Regras de expiração.
Ativar uma instância do KMS
Após comprar uma instância, ative-a antes de usar os recursos de gerenciamento de chaves e segredos. O KMS oferece três tipos de instância, cada um com pré-requisitos e procedimentos de configuração específicos:
Software key management instance: ative pelo console, API ou Terraform.
Hardware key management instance: baseada em um cluster de HSM. Ative exclusivamente pelo console.
External key management instance: conecta-se a um HSM externo por meio de um proxy XKI. Ative exclusivamente pelo console.
Requisitos do PrivateZone
Todos os três tipos de instância exigem o Cloud DNS PrivateZone para resolução de nomes de domínio. Na maioria dos casos, o PrivateZone é ativado automaticamente. A ativação manual é necessária apenas nos seguintes cenários entre regiões:
|
Tipo de conta |
Região da instância |
PrivateZone |
|
Site da Alibaba Cloud na China (aliyun.com) |
China continental |
Ativado automaticamente |
|
Site da Alibaba Cloud na China (aliyun.com) |
Fora da China continental |
|
|
Site internacional da Alibaba Cloud (alibabacloud.com) |
Fora da China continental |
Ativado automaticamente |
|
Site internacional da Alibaba Cloud (alibabacloud.com) |
China continental |
O KMS cobre os custos de resolução de nomes de domínio. Não há cobrança de taxas do PrivateZone.
Ativar uma instância de gerenciamento de chaves por software
Pré-requisitos
Antes de começar, verifique se você tem:
Uma VPC e um vSwitch. Faça logon no console da VPC para verificar as VPCs e os vSwitches existentes. Para criar novos recursos, consulte Criar uma VPC e um vSwitch ou Criar um vSwitch.
PrivateZone ativado, se exigido pela combinação da sua conta e região (consulte Requisitos do PrivateZone).
Console
Faça logon no console do KMS. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha Resource > Instances.
Na aba Software Key Management, localize a instância e clique em Enable na coluna Actions.
-
No painel Enable KMS Instance, configure os parâmetros a seguir e clique em Enable Now.
NotaAlgumas regiões possuem apenas uma zona. Nessas regiões, as instâncias só podem ser implantadas em uma única zona.
A implantação em zona dupla ou múltiplas zonas oferece alta disponibilidade, recuperação de desastres e balanceamento de carga. A diferença de desempenho entre selecionar zonas onde seus serviços estão em execução e zonas onde não estão é insignificante.
Parâmetro
Descrição
Instance Name
Nome personalizado. Aceita letras, dígitos e os caracteres especiais
_/+=.@-.VPC ID
VPC a ser associada à instância.
Zone Configuration
Zonas de implantação. Há suporte para implantação em zona dupla ou múltiplas zonas (até três zonas). Configure uma Zone and vSwitch para cada zona. Cada vSwitch deve ter pelo menos um endereço ip disponível. Para as Other Zones, permita a atribuição aleatória ou especifique-as manualmente.
Aguarde cerca de 30 minutos e atualize a página. A instância estará pronta quando o status mudar para Enabled.
API
Chame a operação ConnectKmsInstance.
Terraform
Consulte Comprar e ativar uma instância de gerenciamento de chaves por software usando o Terraform.
Ativar uma instância de gerenciamento de chaves por hardware
Instâncias de gerenciamento de chaves por hardware só podem ser ativadas no console. Não é possível ativá-las pela API do KMS ou pelo Terraform.
Pré-requisitos
Antes de começar, verifique se você tem:
Um cluster criptográfico (cluster de HSM) configurado ao qual a instância do KMS possa se conectar. Consulte Configurar um cluster criptográfico para uma instância de gerenciamento de chaves por hardware do KMS.
Um vSwitch em cada zona configurada para a instância, com pelo menos quatro endereços ip disponíveis por vSwitch. Para implantação em zona dupla, use os dois vSwitches associados à instância de HSM (recomendado) ou crie dois vSwitches em zonas diferentes. Consulte Criar um vSwitch.
PrivateZone ativado, se exigido pela combinação da sua conta e região (consulte Requisitos do PrivateZone).
Para aumentar o número de HSMs no cluster de HSM, entre em contato com o suporte técnico da Alibaba Cloud para alterar o método de sincronização do cluster para sincronização automática. Isso evita falhas de sincronização.
Para verificar os endereços ip disponíveis de um vSwitch, faça logon no console da VPC, clique em vSwitches na página desejada e visualize a contagem de endereços ip disponíveis na página de detalhes.
Procedimento
Faça logon no console do KMS. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha Resource > Instances.
Clique em Hardware Key Management, localize a instância e clique em Enable na coluna Actions.
-
No painel Connect to HSM, configure os parâmetros a seguir e clique em Connect to HSM.
NotaA implantação em zona dupla ou múltiplas zonas oferece alta disponibilidade, recuperação de desastres e balanceamento de carga. A diferença de desempenho entre selecionar zonas onde seus serviços estão em execução e zonas onde não estão é insignificante.
Parâmetro
Descrição
Instance Name
Nome personalizado. Aceita letras, dígitos e os caracteres especiais
_/+=.@-.Select Cluster
Cluster de HSM a ser associado. Cada instância de gerenciamento de chaves por hardware pode ser associada a apenas um cluster de HSM.
Configure HSM Access Secret
Credenciais de autenticação para a conexão com o HSM. As credenciais necessárias variam conforme a região. Consulte Configuração do segredo de acesso ao HSM abaixo.
VPC ID
O padrão é a VPC associada ao HSM. Este valor não pode ser alterado.
Configure Zone and vSwitch
Zonas de implantação. Há suporte para implantação em zona dupla ou múltiplas zonas (até três zonas). Quatro endereços ip disponíveis devem ser reservados para o vSwitch em cada zona.
-
Aguarde a ativação da instância: atualize a página. A instância estará pronta quando o status mudar para Enabled.
Com cota de segredos: aproximadamente 30 minutos.
Sem cota de segredos: aproximadamente 10 minutos.
Configuração do segredo de acesso ao HSM
O método de autenticação depende da localização do cluster de HSM (China continental ou fora dela).
Cluster de HSM na China continental
Uma instância de gerenciamento de chaves por hardware usa autenticação tls bidirecional para se conectar a um HSM. Se o HSM foi configurado para gerar certificados automaticamente, configure apenas o lado do sdk cliente; o HSM implanta automaticamente os certificados do lado do servidor. Caso contrário, forneça um certificado de cliente e um certificado de domínio de segurança.
|
Parâmetro |
Descrição |
|
Client Protection Password |
Senha de proteção definida ao gerar o certificado de cliente |
|
Client Certificate |
Certificado PKCS12. Clique em Select File e carregue o arquivo |
|
Security Domain Certificate |
Certificado CA no formato PEM. Clique em Select File e carregue o arquivo |
Para obter detalhes sobre a geração de certificados, consulte Configurar autenticação tls bidirecional para uma instância mestre de HSM.
Cluster de HSM fora da China continental
|
Parâmetro |
Descrição |
|
Username |
Nome de usuário do operador do HSM. Fixo como |
|
Password |
Senha de acesso definida quando o operador do HSM foi criado. |
|
Security Domain Certificate |
Certificado CA no formato PEM. Para obtê-lo, faça logon no console do CloudHSM, clique em ClusterOwnerCertificate na parte inferior da aba Details e localize o id de qualquer instância de HSM no cluster. Copie o conteúdo diretamente ou salve-o como um arquivo PEM e faça o upload. |
Ativar uma instância de gerenciamento de chaves externo
Instâncias de gerenciamento de chaves externo só podem ser ativadas no console. Não é possível ativá-las pelas APIs do KMS ou pelo Terraform.
Pré-requisitos
Antes de começar, verifique se você tem:
Um HSM externo com um proxy XKI configurado. Entre em contato com seu fornecedor de HSM para obter detalhes de configuração. Consulte também Servidor de Proxy XKI.
-
(Se estiver usando conectividade de endpoint de VPC) Um serviço de endpoint com a seguinte configuração:
Duas zonas correspondentes às zonas selecionadas para a instância do KMS.
A conta atual da Alibaba Cloud adicionada à lista de permissões.
Auto-accept Connection definido como Yes.
Para mais detalhes, consulte Criar e gerenciar serviços de endpoint.
PrivateZone ativado, se exigido pela combinação da sua conta e região (consulte Requisitos do PrivateZone).
Procedimento
Faça logon no console do KMS. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha Resource > Instances.
Clique em External Key Management, localize a instância e clique em Enable na coluna Actions.
-
No painel Connect to HSM, configure os parâmetros a seguir e clique em Connect to HSM.
NotaAlgumas regiões possuem apenas uma zona. Nessas regiões, as instâncias só podem ser implantadas em uma única zona.
A implantação em zona dupla ou múltiplas zonas oferece alta disponibilidade, recuperação de desastres e balanceamento de carga. A diferença de desempenho entre selecionar zonas onde seus serviços estão em execução e zonas onde não estão é insignificante.
Parâmetro
Descrição
Instance Name
Nome personalizado. Aceita letras, dígitos e os caracteres especiais
_/+=.@-.VPC ID
VPC a ser associada à instância.
Zone Configuration
Zonas de implantação. Há suporte para implantação em zona dupla ou múltiplas zonas (até três zonas). Cada vSwitch deve ter pelo menos um endereço ip disponível. Para as Other Zones, permita a atribuição aleatória ou especifique-as manualmente.
External Proxy Connectivity
Método de conexão: Public Endpoint Connectivity (pela internet) ou VPC Endpoint Service Connectivity (por meio de um serviço de endpoint de VPC).
Domain Name of External Proxy
Necessário apenas para Public Endpoint Connectivity. Nome de domínio do proxy XKI.
Endpoint Service
Necessário apenas para VPC Endpoint Service Connectivity. Selecione o serviço de endpoint. As zonas devem corresponder às zonas selecionadas para a instância do KMS.
External Proxy Configuration
Escolha Manual Configuration (especifique o External Proxy Path, Certificate Fingerprint, AccessKey id e AccessKey secret) ou Configuration File Upload.
-
Aguarde a ativação da instância: atualize a página. A instância estará pronta quando o status mudar para Enabled.
Com cota de segredos: aproximadamente 30 minutos.
Sem cota de segredos: aproximadamente 10 minutos.
Visualizar detalhes da instância
Visualize os detalhes de uma instância do KMS ativada, como id da instância, endereço da VPC e VPC associada.
Faça logon no console do KMS. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha Resource > Instances.
Clique em Resource correspondente ao tipo de instância desejado.
Localize a instância e clique em Details na coluna Actions.
Definir um alias para uma instância do KMS
O alias da instância deve ter de 1 a 128 caracteres e pode conter letras, dígitos e os caracteres especiais /_+=.@-.
Faça logon no console do KMS. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha Resource > Instances.
Clique em Resource correspondente ao tipo de instância desejado. Abaixo do id da instância, clique em
para definir o alias.
Fazer upgrade de uma instância do KMS
Faça upgrade de uma instância do KMS para aumentar o desempenho de computação ou o número de chaves e segredos. O upgrade não afeta os serviços em execução.
Faça logon no console do KMS. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha Resource > Instances.
Clique em Resource correspondente ao tipo de instância desejado.
Localize a instância e clique em Upgrade na coluna Actions.
Na página Upgrade/Downgrade, selecione o novo tipo de instância.
Leia os Terms of Service e clique em Buy Now.
Renovar uma instância do KMS
Renove uma instância de gerenciamento de chaves por software ou por hardware baseada em assinatura para estender o período de validade.
Faça logon no console do KMS. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha Resource > Instances.
Clique em Software Key Management ou Hardware Key Management. Localize a instância e clique em Renew na coluna Actions.
Na página KMS (International) | Renew, defina a Duration e concorde com os Terms of Service.
Clique em Buy Now e conclua a compra.
Você também pode renovar a instância na página de Despesas e Custos. Para mais informações, consulte Renovar recursos prestes a expirar.
Ativar a proteção contra exclusão
A proteção contra exclusão impede que uma instância do KMS seja liberada ou tenha sua assinatura cancelada acidentalmente. Após ativar esse recurso, não é possível liberar a instância ou cancelar a assinatura pelo console, API ou CLI.
Faça logon no console do KMS. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha Resource > Instances.
Clique em Resource correspondente ao tipo de instância desejado.
Localize a instância, clique em Enable Deletion Protection na coluna Actions e, em seguida, clique em Enable.
Liberar uma instância do KMS
Apenas instâncias com pagamento conforme o uso podem ser liberadas manualmente. Instâncias por assinatura não podem ser liberadas manualmente. Para cancelar uma instância por assinatura, consulte Regras de cancelamento de assinatura.
Quando uma instância é liberada, todos os seus recursos também são liberados. Recursos criptografados por chaves da instância não podem ser descriptografados, e segredos da instância não podem ser recuperados. Antes de liberar uma instância, confirme que nenhum dado está criptografado por suas chaves e que nenhum serviço depende de seus segredos.
Para instâncias de gerenciamento de chaves por software, faça backup dos recursos antes de liberar. Consulte Gerenciamento de backup.
Instâncias com pagamento conforme o uso são faturadas diariamente. Após a liberação, a fatura do dia anterior é gerada até as 12:00 do dia seguinte.
Faça logon no console do KMS. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha Resource > Instances.
Clique em Resource correspondente ao tipo de instância desejado.
-
Localize a instância e clique em Release na coluna Actions. Em seguida, confirme os detalhes e clique em Release.
NotaSe o botão Release estiver indisponível, a proteção contra exclusão pode estar ativada para a instância do KMS. Desative a proteção contra exclusão antes de liberar a instância.
Definir a instância padrão
Este recurso destina-se a usuários que estão migrando do KMS 1.0 para o KMS 3.0. Se você não estiver migrando, ignore esta seção.
Para mais detalhes, consulte Migrar recursos do KMS 1.0 para uma instância do KMS 3.0.
Definir o modelo de compartilhamento
O proprietário de uma instância do KMS pode compartilhá-la com outras contas da Alibaba Cloud. O KMS suporta dois modos de compartilhamento. Para instruções de configuração, consulte Compartilhar uma instância do KMS com várias contas.
Novas instâncias usam o modo Joint Ownership por padrão.
Em ambos os modos, os usuários da instância não podem usar ou gerenciar as chaves e segredos do proprietário da instância.
|
Recurso |
Propriedade independente |
Propriedade conjunta |
|
Caso de uso |
Segredos entre contas com o mesmo nome ou isolamento de permissões entre contas. |
Colaboração interna onde uma equipe central (como TI ou segurança) gerencia e audita todas as chaves e segredos. |
|
Propriedade dos dados |
Independente. O proprietário do recurso não pode gerenciar ou usar as chaves e segredos criados pelo principal. |
Compartilhada. O proprietário do recurso pode gerenciar e usar as chaves e segredos criados pelo principal. |
|
Segredos com o mesmo nome entre contas |
Permitido. O principal e o proprietário do recurso podem criar segredos com o mesmo nome. |
Não permitido. Todos os nomes de chaves e segredos dentro da instância devem ser únicos. |
|
Alteração de modo |
Não pode ser alterado para propriedade conjunta. |
Pode ser alterado para propriedade independente. |