Este tópico descreve como ativar, visualizar, atualizar e renovar instâncias do KMS, além de como habilitar a auditoria de segurança para essas instâncias.
Ativar instância do KMS
Após adquirir uma instância do KMS, é necessário ativá-la antes de utilizar os recursos de gerenciamento de chaves e segredos.
Verifique regularmente o período restante da assinatura da sua instância do KMS. Renove a instância antes que ela expire para evitar interrupções nos negócios. Para mais informações, consulte {{XREF_0}}.
Ativar uma instância de gerenciamento de chaves por software
Pré-requisitos
-
Configuração de rede: Garanta que você tenha uma VPC e um vSwitch. Para criar uma VPC e um vSwitch, consulte {{XREF_1}} ou {{XREF_2}}.
NotaAcesse o console da VPC para visualizar as VPCs existentes, os vSwitches e as zonas de disponibilidade dos vSwitches.
-
Configuração do PrivateZone: Se você usar uma conta Alibaba Cloud do site da China continental (aliyun.com) para adquirir uma instância do KMS em uma região fora da China continental, ou se usar uma conta Alibaba Cloud do site internacional (alibabacloud.com) para adquirir uma instância do KMS em uma região dentro da China continental, será necessário ativar manualmente o PrivateZone. Ative o PrivateZone.
NotaCaso utilize uma conta Alibaba Cloud do site da China continental (aliyun.com) para comprar uma instância do KMS em uma região dentro da China continental, ou uma conta do site internacional (alibabacloud.com) para comprar em uma região fora da China continental, o PrivateZone será ativado automaticamente.
O KMS cobre as taxas de resolução de DNS. Não há cobrança pelo PrivateZone.
Procedimento
Ativar uma instância de gerenciamento de chaves por software no console
Faça login no console do Key Management Service. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha .
Na aba Software Key Management, localize a instância de gerenciamento de chaves por software desejada e clique em Enable na coluna Actions.
-
No painel Connect to HSM, configure os parâmetros e clique em Connect to HSM.
Parâmetro
Descrição
Instance Name
Nome personalizado para a instância do KMS. Caracteres suportados: letras, dígitos e os seguintes caracteres especiais:
_/+=.@-.VPC ID
Selecione a VPC para vincular à instância do KMS.
Configure Zone and vSwitch
Depende do modo de implantação selecionado na compra. Até três zonas de disponibilidade podem ser configuradas para o modo multizona.
Zone and vSwitch: Configure uma única zona de disponibilidade e um vSwitch. Certifique-se de que o vSwitch tenha pelo menos um endereço IP disponível.
Other Zones: Suporta atribuição aleatória ou especificação manual.
NotaAlgumas regiões oferecem apenas uma zona de disponibilidade, portanto, a instância do KMS só pode ser implantada em uma única zona.
Implantações em zona dupla e multizona suportam alta disponibilidade, recuperação de desastres e balanceamento de carga. As diferenças de desempenho e latência entre zonas de negócios e zonas não comerciais são insignificantes.
Aguarde cerca de 30 minutos e atualize a página. Quando o status mudar para Enabled, a instância de gerenciamento de chaves por software estará ativada.
Ativar uma instância de gerenciamento de chaves por software chamando operações da API do KMS
Chame a operação {{XREF_3}}.
Ativar uma instância de gerenciamento de chaves por software usando o Terraform
Para mais informações, consulte {{XREF_4}}.
Ativar uma instância de gerenciamento de chaves por hardware
Pré-requisitos
-
Requisitos de configuração de rede: Garanta que haja um vSwitch disponível em cada zona de disponibilidade da instância do KMS. O exemplo a seguir considera uma implantação em zona dupla.
NotaAcesse o console da VPC, clique no vSwitch desejado na página vSwitch e visualize o número de endereços IP disponíveis na página de detalhes.
Usar os dois vSwitches vinculados à instância HSM: Não são necessários novos vSwitches. Garanta que cada vSwitch tenha pelo menos quatro endereços IP disponíveis.
Não usar os dois vSwitches vinculados à instância HSM: Crie dois vSwitches em zonas de disponibilidade diferentes, cada um com pelo menos quatro endereços IP disponíveis. .
-
Requisitos de configuração do PrivateZone: Se você usar uma conta Alibaba Cloud do site da China continental (aliyun.com) para adquirir uma instância do KMS em uma região fora da China continental, ou se usar uma conta Alibaba Cloud do site internacional (alibabacloud.com) para adquirir uma instância do KMS em uma região dentro da China continental, será necessário ativar manualmente o PrivateZone. Ative o PrivateZone.
NotaCaso utilize uma conta Alibaba Cloud do site da China continental (aliyun.com) para comprar uma instância do KMS em uma região dentro da China continental, ou uma conta do site internacional (alibabacloud.com) para comprar em uma região fora da China continental, o PrivateZone será ativado automaticamente.
O KMS cobre as taxas de resolução de DNS, portanto, não há cobrança pelo PrivateZone.
Procedimento
Instâncias de gerenciamento de chaves por hardware só podem ser ativadas no console. Não é possível ativá-las usando operações da API do KMS ou Terraform.
Adquirido sem HSM configurado
-
Acesse o console CloudHSM para configurar um cluster HSM para a instância do KMS. Configure um cluster HSM.
AvisoPara adicionar HSMs ao cluster posteriormente, entre em contato com o suporte técnico da Alibaba Cloud para alterar o método de sincronização para automático e evitar falhas.
Faça login no console do Key Management Service. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha .
Clique na aba Hardware Key Management, localize a instância de gerenciamento de chaves por hardware desejada e clique em Enable na coluna Actions.
-
No painel Connect to HSM, configure as definições e clique em Connect to HSM para especificar o cluster HSM.
Instance Name: Nome personalizado para a instância do KMS. O nome pode conter letras, dígitos e os seguintes caracteres especiais:
_/+=.@-.-
Select Cluster: Selecione o cluster HSM que você configurou no CloudHSM.
NotaUma instância de gerenciamento de chaves por hardware pode ser vinculada a apenas um cluster HSM.
-
Configure HSM Access Secret.:
HSM da China continental
Gerar certificados automaticamente: Se você selecionar Automatically generate certificates ao adquirir um HSM na China continental, o HSM gera os certificados necessários automaticamente.
-
Gerar certificados manualmente: Se a geração automática de certificados não foi configurada, configure um certificado de cliente (PKCS#12 com senha de proteção) e um certificado de domínio de segurança (certificado CA formatado em PEM para o certificado de servidor TLS do cluster HSM). Gere os certificados e configure a autenticação mútua TLS.
Client Protection Password: A senha de proteção definida ao gerar o certificado de cliente
client.p12. Se utilizar a ferramenta de geração de certificados (hsm_certificate_generate), a senha padrão é12345678.Client Certificate: Um certificado PKCS#12. Clique em Select File e selecione o arquivo
client.p12gerado para fazer upload.Security Domain Certificate: Um certificado CA formatado em PEM. Clique em Select File e selecione o arquivo
rootca.pemgerado para fazer upload.
HSM Internacional
Gerar certificados automaticamente: Se você selecionar Automatically generate certificates ao adquirir um HSM fora da China continental, o HSM gera e implanta os certificados no HSM do lado do servidor. Basta configurar os certificados correspondentes no SDK do cliente.
-
Gerar certificados manualmente: Se a geração automática de certificados não foi configurada, configure manualmente o certificado do cliente. Importe um certificado de cluster GVSM (NIST FIPS).
Username: O nome de usuário do operador do HSM. Este valor é fixo como
kmsuser.Password: A senha do operador do HSM. Esta é a senha definida ao criar um operador de HSM (usuário CU).
Security Domain Certificate: Um certificado formatado em PEM. Faça login no console CloudHSM, clique no ID de qualquer instância HSM no cluster, vá para a aba Instance Details e localize a seção HSM Certificate. Clique em ClusterOwnerCertificate e copie o conteúdo, ou salve-o como um arquivo PEM e faça o upload do arquivo.
VPC: O padrão é o ID da VPC vinculada ao HSM e não pode ser alterado.
-
Configure Zone and vSwitch: Depende do modo de implantação. Implantações em zona dupla e multizona são suportadas. Cada vSwitch deve ter pelo menos quatro endereços IP disponíveis.
Implantações multizona suportam até três zonas de disponibilidade.
NotaImplantações multizona fornecem alta disponibilidade, recuperação de desastres e balanceamento de carga. As diferenças de latência e desempenho entre zonas são insignificantes.
-
Após a configuração, aguarde o processamento do sistema. A instância é ativada quando seu status muda para Enabled.
NotaA ativação leva cerca de 30 minutos com uma cota de segredos, ou cerca de 10 minutos sem ela. Atualize a página para ver o status atualizado.
Ativar uma instância de gerenciamento de chaves externo
Pré-requisitos
-
Requisitos de configuração do HSM:
Você adquiriu um HSM fora da nuvem.
-
Você configurou um proxy externo XKI Proxy. Os seguintes métodos de conexão são suportados. Para instruções específicas, entre em contato com seu fornecedor de HSM.
Conexão via rede pública: Uma conexão direta é estabelecida pela internet pública.
-
Conexão via endpoint da VPC: Crie primeiro um serviço de endpoint seguindo {{XREF_5}}.
Service Resource Type:CLB ou NLB。
Service Resource: As zonas de disponibilidade configuradas para o serviço de endpoint devem corresponder às zonas de disponibilidade selecionadas ao iniciar a instância do KMS.
Configuração da Whitelist: Adicione o ID da sua conta Alibaba Cloud atual à whitelist do serviço de endpoint.
Automatically Accept Endpoint Connections: Defina como Yes.
-
Requisitos de configuração do PrivateZone: Se você usar uma conta Alibaba Cloud do site da China continental (aliyun.com) para adquirir uma instância do KMS em uma região fora da China continental, ou se usar uma conta Alibaba Cloud do site internacional (alibabacloud.com) para adquirir uma instância do KMS em uma região dentro da China continental, será necessário ativar manualmente o PrivateZone. Ative o PrivateZone.
NotaCaso utilize uma conta Alibaba Cloud do site da China continental (aliyun.com) para comprar uma instância do KMS em uma região dentro da China continental, ou uma conta do site internacional (alibabacloud.com) para comprar em uma região fora da China continental, o PrivateZone será ativado automaticamente.
O KMS cobre as taxas de resolução de DNS, portanto, não há cobrança pelo PrivateZone.
Procedimento
Instâncias de gerenciamento de chaves externo só podem ser ativadas no console. Não é possível ativá-las usando operações da API do KMS ou Terraform.
Faça login no console do Key Management Service. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha .
Clique na aba External Key Management, localize a instância desejada e clique em Enable na coluna Actions.
-
No painel Connect to HSM, configure as definições e clique em Connect to HSM para especificar o cluster HSM.
Parâmetro
Descrição
Instance Name
Nome personalizado para a instância do KMS. O nome pode conter letras, dígitos e os seguintes caracteres especiais:
_/+=.@-.VPC
Selecione uma VPC para vincular à instância do KMS.
Zone Configuration
Depende do seu modo de implantação. Implantações em zona dupla e multizona (até três) são suportadas.
Zone and vSwitch: Configure uma zona de disponibilidade e um vSwitch. Certifique-se de que o vSwitch tenha pelo menos um endereço IP disponível.
Other Zones: Atribua zonas de disponibilidade aleatoriamente ou especifique-as manualmente.
NotaAlgumas regiões possuem apenas uma zona de disponibilidade, limitando a implantação a uma única zona.
Implantações multizona fornecem alta disponibilidade, recuperação de desastres e balanceamento de carga. As diferenças de latência e desempenho entre zonas são insignificantes.
External Proxy Connectivity
Public Endpoint Connectivity: A instância do KMS conecta-se ao proxy externo XKI Proxy pela internet pública.
VPC Endpoint Service Connectivity : A instância do KMS conecta-se ao proxy externo XKI Proxy usando um serviço de endpoint da VPC.
Domain Name of External Proxy
Este parâmetro é necessário apenas se você definir External Proxy Connectivity como Public Endpoint Connectivity. Insira o nome de domínio do proxy externo XKI Proxy.
Endpoint Service
Este parâmetro é necessário apenas se você definir External Proxy Connectivity como VPC Endpoint Service Connectivity . Selecione um serviço de endpoint.
NotaAs zonas de disponibilidade selecionadas para a instância do KMS devem ser as mesmas zonas de disponibilidade do serviço de endpoint. Para mais detalhes de configuração, consulte {{XREF_6}}.
External Proxy Configuration
Manual Configuration: Configure manualmente o External Proxy Path, Certificate Fingerprint, AccessKey ID e AccessKey secret do proxy XKI.
Configuration File Upload: Configure os parâmetros fazendo upload de um arquivo de configuração.
A ativação leva cerca de 30 minutos com uma cota de segredos, ou cerca de 10 minutos sem ela. Atualize a página. A instância é ativada quando seu status muda para Enabled.
Definir um alias para uma instância do KMS
Um alias de instância deve ter de 1 a 128 caracteres e pode conter letras, dígitos e os caracteres especiais /_+=.@-.
Faça login no console do Key Management Service. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha .
Clique na aba correspondente ao tipo de instância desejado. Abaixo do ID da instância, clique no ícone
para definir o alias.
Visualizar detalhes da instância do KMS
Após ativar uma instância do KMS, consulte o ID da instância, o endpoint da VPC e as informações da VPC.
Faça login no console do Key Management Service. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha .
Na página Instances, clique na aba da instância.
Localize a instância do KMS desejada e clique em Details na coluna Actions para visualizar as informações na página de detalhes da instância.
Atualizar instância do KMS
Se as especificações da instância atual do KMS não atenderem mais aos seus requisitos de negócios, atualize as especificações da instância, como desempenho de computação, cota de segredos e cota de chaves. A atualização não afeta seus negócios.
Faça login no console do Key Management Service. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha .
Na página Instances, clique na aba da instância.
Localize a instância do KMS desejada e clique em Upgrade na coluna Actions. Na página de atualização, selecione as especificações desejadas após a atualização.
Leia os Terms of Service, clique em Buy Now e conclua o pagamento.
Liberar instância do KMS
Apenas instâncias do KMS pay-as-you-go podem ser liberadas manualmente. Instâncias Subscription não podem ser liberadas manualmente. Para cancelar uma instância Subscription, consulte {{XREF_7}}.
Quando uma instância é liberada, todos os seus recursos também são liberados. Recursos criptografados por chaves da instância não podem ser descriptografados e segredos da instância não podem ser recuperados. Antes de liberar uma instância, confirme que nenhum dado está criptografado por suas chaves e nenhum serviço depende de seus segredos.
Se sua instância for de gerenciamento de chaves por software, faça backup dos recursos antes de liberar. Para mais informações, consulte {{XREF_8}}.
Instâncias pay-as-you-go são faturadas diariamente. Após a liberação, a fatura do dia anterior é gerada até as 12:00 do dia seguinte.
Faça login no console do Key Management Service. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha .
Na página Instances, clique na aba da instância.
-
Localize a instância do KMS desejada e clique em Release na coluna Actions. Em seguida, confirme os detalhes e clique em Release.
NotaSe o botão Release estiver indisponível, a proteção contra exclusão pode estar ativada para a instância do KMS. Desative a proteção contra exclusão antes de liberar a instância.
Ativar proteção contra exclusão para uma instância do KMS
A proteção contra exclusão impede que uma instância do KMS seja liberada ou tenha sua assinatura cancelada acidentalmente. Após ativar este recurso, a instância não pode ser liberada ou ter sua assinatura cancelada através do console, API ou CLI.
Faça login no console do Key Management Service. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha .
Na página Instances, clique na aba da instância.
Localize a instância do KMS desejada e clique em Enable Deletion Protection na coluna Actions. Em seguida, confirme os detalhes e clique em Enable.
Ativar auditoria de segurança para uma instância do KMS
Ao acessar uma instância do KMS, logs de auditoria são gerados. Esses logs registram dados de acesso da instância, como informações de solicitação, informações do usuário, informações do recurso acessado e resultados do acesso. O bloco de código a seguir mostra um exemplo de arquivo de log:
2021-10-19T212021-10-19T21:40:01 [INFO] - - 3dd60a7a-4587-4c57-8197-d749c3578974 CreateKey - TMP.3KfAHseF5DVULM2s8YUhdB8YvwM4nZA1wXr8AcAAhR7YhdyosXG2eSpsRFPMjYbvUArPRtsCWKzxEo88bC5w5LBfyp**** 111760096384**** 111760096384**** - kst-phzz6108e50c15333w**** - 37 - -40:01 [INFO] - - 3dd60a7a-4587-4c57-8197-d749c3578974 CreateKey - TMP.3KfAHseF5DVULM2s8YUhdB8YvwM4nZA1wXr8AcAAhR7YhdyosXG2eSpsRFPMjYbvUArPRtsCWKzxEo88bC5w5LBfyp**** 111760096384**** 111760096384**** - kst-phzz6108e50c15333w**** - 37 - -
Após ativar a auditoria de segurança, o KMS entrega logs de auditoria no bucket do OSS especificado a cada hora para atender aos requisitos regulatórios e de negócios. Antes de ativar a auditoria de segurança, certifique-se de ter criado um bucket do OSS. Para mais informações, consulte {{XREF_9}}.
Faça login no console do Key Management Service. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha .
Na página Instances, clique na aba da instância.
Localize a instância do KMS desejada e clique em Manage na coluna Actions. Na página de detalhes da instância, ative a Security Audit.
-
Na caixa de diálogo Configure Security Audit, selecione Log Storage Bucket e clique em OK.
Após ativar a auditoria de segurança, os logs de auditoria são gerados e entregues dentro de uma hora.
Renovar uma instância do KMS
Faça login no console do Key Management Service. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha .
Clique na aba Software Key Management ou Hardware Key Management. Localize a instância que deseja renovar e clique em Renew na coluna Actions.
Na página Renew, defina a Duration. Leia e marque a caixa de seleção Terms of Service.
Clique em Buy Now e conclua o payment.
Você também pode renovar a instância na página Expenses and Costs. Para mais informações, consulte {{XREF_11}}.
Definir o modelo de compartilhamento
O proprietário de uma instância do KMS pode compartilhá-la com outras contas Alibaba Cloud. Para mais informações, consulte {{XREF_12}}. O KMS suporta dois modelos de compartilhamento:
Novas instâncias usam por padrão o modelo Joint Ownership.
Em ambos os modelos, os usuários da instância não podem usar ou gerenciar as chaves e segredos do proprietário da instância.
|
Recurso |
Independent ownership |
Joint ownership |
|
Caso de uso |
Segredos entre contas com o mesmo nome ou isolamento de permissões entre contas. |
Colaboração interna onde uma equipe central (como TI ou segurança) gerencia e audita todas as chaves e segredos. |
|
Recurso principal |
Soberania de dados independente: O proprietário da instância não pode gerenciar ou usar as chaves e segredos criados pelos usuários da instância. |
Soberania de dados compartilhada: O proprietário da instância pode gerenciar e usar as chaves e segredos criados pelos usuários da instância. |
|
Segredos com o mesmo nome entre contas |
Permitido. Usuários da instância e o proprietário da instância podem criar segredos com o mesmo nome. |
Não permitido. Todos os nomes de chaves e segredos dentro da instância devem ser únicos. |
|
Alteração de modelo |
Não pode ser alterado para Joint Ownership. |
Pode ser alterado para Independent Ownership. |
Alterar a VPC vinculada
Na página Instances, clique na aba da instância.
Localize a instância do KMS desejada e clique em Details na coluna Actions. Na parte inferior da página, clique na aba Multi-VPC.
Clique em Configure VPCs. No painel Configure VPCs, clique em Edit ao lado do item de configuração VPC ID.
Selecione a VPC desejada na lista suspensa e clique em OK no canto inferior esquerdo do painel de configuração.
Definir a instância padrão
Este recurso destina-se a usuários que estão migrando do KMS 1.0 para o KMS 3.0. Se você não estiver migrando, ignore esta seção.
Para mais informações sobre migração, consulte {{XREF_13}}.
FAQ
O que significa quando o status da instância do KMS mostra "Modifying"?
Modifying indica que a instância do KMS está passando por uma alteração de configuração, como adicionar uma virtual private cloud (VPC) ou atualizar as especificações da instância. Este é um estado de transição normal e não requer intervenção manual. Após a conclusão da alteração, o status da instância retorna automaticamente para Enabled. A instância permanece ativa neste estado e pode ser usada normalmente. No entanto, não é possível renomear uma instância de gerenciamento de chaves por hardware enquanto ela estiver neste estado.
A lista completa de alterações de configuração que acionam este estado é determinada pelo backend e não pode ser enumerada exaustivamente. Além de adicionar uma VPC e atualizar especificações da instância, outras alterações de configuração também podem acionar este estado.
Se a instância não retornar para Enabled por um longo período após adicionar uma VPC, ou se o botão Add no painel Configure VPCs estiver indisponível, execute as seguintes etapas de solução de problemas:
-
Acesse a aba Multi-VPC na página de detalhes da instância e verifique se o botão Add está disponível:
Se o botão Add estiver esmaecido e uma mensagem indicar que o número de VPCs selecionadas excede o limite de recursos de associação, a Access Management Quota da instância está esgotada. Primeiro, atualize as especificações da instância para aumentar a cota (consulte a seção Atualizar instância do KMS neste tópico) e, em seguida, adicione a VPC novamente (consulte a seção Alterar a VPC vinculada neste tópico).
Se o botão Add estiver disponível, a cota é suficiente. Neste caso, Modifying simplesmente indica que a alteração de configuração ainda está em andamento. Nenhuma ação é necessária. O status retorna automaticamente ao normal após a conclusão da alteração.
-
Observações sobre a Access Management Quota:
Este item de cota é exibido apenas na página de detalhes de instâncias subscription. Ele não é exibido para instâncias pay-as-you-go, que não estão sujeitas a este limite.
Número de VPCs que podem ser associadas = Access Management Quota − número de VPCs vinculadas (incluindo a VPC que é ativada por padrão para a instância) − número de contas em uso para compartilhamento multiconta. Isso significa que a cota é consumida tanto por VPCs vinculadas quanto pelo compartilhamento multiconta, não apenas por vínculos de VPC.
Para aumentar a Access Management Quota, execute a operação Upgrade descrita na seção Atualizar instância do KMS para aumentar as especificações da instância. Não confunda esta operação com a atualização da versão da imagem da instância. São recursos diferentes.
Recomendamos alterar no máximo três VPCs por vez. Alterar mais VPCs em uma única operação pode causar um erro de tempo limite. Se nenhum resultado for retornado após um longo período, atualize a página mais tarde para verificar se a alteração foi concluída.