Todos os produtos
Search
Central de documentação

Key Management Service:Manage KMS instances

Última atualização: Jun 27, 2026

Após adquirir uma instância do Key Management Service (KMS), ative-a e gerencie seu ciclo de vida: visualize detalhes, defina aliases, faça upgrade, renove, libere e configure o compartilhamento.

Importante

Verifique regularmente o período restante da assinatura da sua instância do KMS. Renove a instância antes da expiração para evitar interrupções nos negócios. Consulte Regras de expiração.

Ativar uma instância do KMS

Após comprar uma instância, ative-a antes de usar os recursos de gerenciamento de chaves e segredos. O KMS oferece três tipos de instância, cada um com pré-requisitos e procedimentos de configuração específicos:

  • Software key management instance: ative pelo console, API ou Terraform.

  • Hardware key management instance: baseada em um cluster de HSM. Ative exclusivamente pelo console.

  • External key management instance: conecta-se a um HSM externo por meio de um proxy XKI. Ative exclusivamente pelo console.

Requisitos do PrivateZone

Todos os três tipos de instância exigem o Cloud DNS PrivateZone para resolução de nomes de domínio. Na maioria dos casos, o PrivateZone é ativado automaticamente. A ativação manual é necessária apenas nos seguintes cenários entre regiões:

Tipo de conta

Região da instância

PrivateZone

Site da Alibaba Cloud na China (aliyun.com)

China continental

Ativado automaticamente

Site da Alibaba Cloud na China (aliyun.com)

Fora da China continental

Ativar manualmente

Site internacional da Alibaba Cloud (alibabacloud.com)

Fora da China continental

Ativado automaticamente

Site internacional da Alibaba Cloud (alibabacloud.com)

China continental

Ativar manualmente

Nota

O KMS cobre os custos de resolução de nomes de domínio. Não há cobrança de taxas do PrivateZone.

Ativar uma instância de gerenciamento de chaves por software

Pré-requisitos

Antes de começar, verifique se você tem:

Console

  1. Faça logon no console do KMS. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha Resource > Instances.

  2. Na aba Software Key Management, localize a instância e clique em Enable na coluna Actions.

  3. No painel Enable KMS Instance, configure os parâmetros a seguir e clique em Enable Now.

    Nota
    • Algumas regiões possuem apenas uma zona. Nessas regiões, as instâncias só podem ser implantadas em uma única zona.

    • A implantação em zona dupla ou múltiplas zonas oferece alta disponibilidade, recuperação de desastres e balanceamento de carga. A diferença de desempenho entre selecionar zonas onde seus serviços estão em execução e zonas onde não estão é insignificante.

    Parâmetro

    Descrição

    Instance Name

    Nome personalizado. Aceita letras, dígitos e os caracteres especiais _/+=.@-.

    VPC ID

    VPC a ser associada à instância.

    Zone Configuration

    Zonas de implantação. Há suporte para implantação em zona dupla ou múltiplas zonas (até três zonas). Configure uma Zone and vSwitch para cada zona. Cada vSwitch deve ter pelo menos um endereço ip disponível. Para as Other Zones, permita a atribuição aleatória ou especifique-as manualmente.

  4. Aguarde cerca de 30 minutos e atualize a página. A instância estará pronta quando o status mudar para Enabled.

API

Chame a operação ConnectKmsInstance.

Terraform

Consulte Comprar e ativar uma instância de gerenciamento de chaves por software usando o Terraform.

Ativar uma instância de gerenciamento de chaves por hardware

Nota

Instâncias de gerenciamento de chaves por hardware só podem ser ativadas no console. Não é possível ativá-las pela API do KMS ou pelo Terraform.

Pré-requisitos

Antes de começar, verifique se você tem:

Aviso

Para aumentar o número de HSMs no cluster de HSM, entre em contato com o suporte técnico da Alibaba Cloud para alterar o método de sincronização do cluster para sincronização automática. Isso evita falhas de sincronização.

Para verificar os endereços ip disponíveis de um vSwitch, faça logon no console da VPC, clique em vSwitches na página desejada e visualize a contagem de endereços ip disponíveis na página de detalhes.

Procedimento

  1. Faça logon no console do KMS. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha Resource > Instances.

  2. Clique em Hardware Key Management, localize a instância e clique em Enable na coluna Actions.

  3. No painel Connect to HSM, configure os parâmetros a seguir e clique em Connect to HSM.

    Nota

    A implantação em zona dupla ou múltiplas zonas oferece alta disponibilidade, recuperação de desastres e balanceamento de carga. A diferença de desempenho entre selecionar zonas onde seus serviços estão em execução e zonas onde não estão é insignificante.

    Parâmetro

    Descrição

    Instance Name

    Nome personalizado. Aceita letras, dígitos e os caracteres especiais _/+=.@-.

    Select Cluster

    Cluster de HSM a ser associado. Cada instância de gerenciamento de chaves por hardware pode ser associada a apenas um cluster de HSM.

    Configure HSM Access Secret

    Credenciais de autenticação para a conexão com o HSM. As credenciais necessárias variam conforme a região. Consulte Configuração do segredo de acesso ao HSM abaixo.

    VPC ID

    O padrão é a VPC associada ao HSM. Este valor não pode ser alterado.

    Configure Zone and vSwitch

    Zonas de implantação. Há suporte para implantação em zona dupla ou múltiplas zonas (até três zonas). Quatro endereços ip disponíveis devem ser reservados para o vSwitch em cada zona.

  4. Aguarde a ativação da instância: atualize a página. A instância estará pronta quando o status mudar para Enabled.

    • Com cota de segredos: aproximadamente 30 minutos.

    • Sem cota de segredos: aproximadamente 10 minutos.

Configuração do segredo de acesso ao HSM

O método de autenticação depende da localização do cluster de HSM (China continental ou fora dela).

Cluster de HSM na China continental

Uma instância de gerenciamento de chaves por hardware usa autenticação tls bidirecional para se conectar a um HSM. Se o HSM foi configurado para gerar certificados automaticamente, configure apenas o lado do sdk cliente; o HSM implanta automaticamente os certificados do lado do servidor. Caso contrário, forneça um certificado de cliente e um certificado de domínio de segurança.

Parâmetro

Descrição

Client Protection Password

Senha de proteção definida ao gerar o certificado de cliente client.p12. Se você usou a ferramenta de geração de certificados (hsm_certificate_generate), a senha padrão é 12345678.

Client Certificate

Certificado PKCS12. Clique em Select File e carregue o arquivo client.p12 gerado.

Security Domain Certificate

Certificado CA no formato PEM. Clique em Select File e carregue o arquivo rootca.pem gerado.

Para obter detalhes sobre a geração de certificados, consulte Configurar autenticação tls bidirecional para uma instância mestre de HSM.

Cluster de HSM fora da China continental

Parâmetro

Descrição

Username

Nome de usuário do operador do HSM. Fixo como kmsuser.

Password

Senha de acesso definida quando o operador do HSM foi criado.

Security Domain Certificate

Certificado CA no formato PEM. Para obtê-lo, faça logon no console do CloudHSM, clique em ClusterOwnerCertificate na parte inferior da aba Details e localize o id de qualquer instância de HSM no cluster. Copie o conteúdo diretamente ou salve-o como um arquivo PEM e faça o upload.

Ativar uma instância de gerenciamento de chaves externo

Nota

Instâncias de gerenciamento de chaves externo só podem ser ativadas no console. Não é possível ativá-las pelas APIs do KMS ou pelo Terraform.

Pré-requisitos

Antes de começar, verifique se você tem:

  • Um HSM externo com um proxy XKI configurado. Entre em contato com seu fornecedor de HSM para obter detalhes de configuração. Consulte também Servidor de Proxy XKI.

  • (Se estiver usando conectividade de endpoint de VPC) Um serviço de endpoint com a seguinte configuração:

    • Duas zonas correspondentes às zonas selecionadas para a instância do KMS.

    • A conta atual da Alibaba Cloud adicionada à lista de permissões.

    • Auto-accept Connection definido como Yes.

    • Para mais detalhes, consulte Criar e gerenciar serviços de endpoint.

  • PrivateZone ativado, se exigido pela combinação da sua conta e região (consulte Requisitos do PrivateZone).

Procedimento

  1. Faça logon no console do KMS. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha Resource > Instances.

  2. Clique em External Key Management, localize a instância e clique em Enable na coluna Actions.

  3. No painel Connect to HSM, configure os parâmetros a seguir e clique em Connect to HSM.

    Nota
    • Algumas regiões possuem apenas uma zona. Nessas regiões, as instâncias só podem ser implantadas em uma única zona.

    • A implantação em zona dupla ou múltiplas zonas oferece alta disponibilidade, recuperação de desastres e balanceamento de carga. A diferença de desempenho entre selecionar zonas onde seus serviços estão em execução e zonas onde não estão é insignificante.

    Parâmetro

    Descrição

    Instance Name

    Nome personalizado. Aceita letras, dígitos e os caracteres especiais _/+=.@-.

    VPC ID

    VPC a ser associada à instância.

    Zone Configuration

    Zonas de implantação. Há suporte para implantação em zona dupla ou múltiplas zonas (até três zonas). Cada vSwitch deve ter pelo menos um endereço ip disponível. Para as Other Zones, permita a atribuição aleatória ou especifique-as manualmente.

    External Proxy Connectivity

    Método de conexão: Public Endpoint Connectivity (pela internet) ou VPC Endpoint Service Connectivity (por meio de um serviço de endpoint de VPC).

    Domain Name of External Proxy

    Necessário apenas para Public Endpoint Connectivity. Nome de domínio do proxy XKI.

    Endpoint Service

    Necessário apenas para VPC Endpoint Service Connectivity. Selecione o serviço de endpoint. As zonas devem corresponder às zonas selecionadas para a instância do KMS.

    External Proxy Configuration

    Escolha Manual Configuration (especifique o External Proxy Path, Certificate Fingerprint, AccessKey id e AccessKey secret) ou Configuration File Upload.

  4. Aguarde a ativação da instância: atualize a página. A instância estará pronta quando o status mudar para Enabled.

    • Com cota de segredos: aproximadamente 30 minutos.

    • Sem cota de segredos: aproximadamente 10 minutos.

Visualizar detalhes da instância

Visualize os detalhes de uma instância do KMS ativada, como id da instância, endereço da VPC e VPC associada.

  1. Faça logon no console do KMS. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha Resource > Instances.

  2. Clique em Resource correspondente ao tipo de instância desejado.

  3. Localize a instância e clique em Details na coluna Actions.

Definir um alias para uma instância do KMS

O alias da instância deve ter de 1 a 128 caracteres e pode conter letras, dígitos e os caracteres especiais /_+=.@-.

  1. Faça logon no console do KMS. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha Resource > Instances.

  2. Clique em Resource correspondente ao tipo de instância desejado. Abaixo do id da instância, clique em edit icon para definir o alias.

Fazer upgrade de uma instância do KMS

Faça upgrade de uma instância do KMS para aumentar o desempenho de computação ou o número de chaves e segredos. O upgrade não afeta os serviços em execução.

  1. Faça logon no console do KMS. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha Resource > Instances.

  2. Clique em Resource correspondente ao tipo de instância desejado.

  3. Localize a instância e clique em Upgrade na coluna Actions.

  4. Na página Upgrade/Downgrade, selecione o novo tipo de instância.

  5. Leia os Terms of Service e clique em Buy Now.

Renovar uma instância do KMS

Renove uma instância de gerenciamento de chaves por software ou por hardware baseada em assinatura para estender o período de validade.

  1. Faça logon no console do KMS. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha Resource > Instances.

  2. Clique em Software Key Management ou Hardware Key Management. Localize a instância e clique em Renew na coluna Actions.

  3. Na página KMS (International) | Renew, defina a Duration e concorde com os Terms of Service.

  4. Clique em Buy Now e conclua a compra.

Você também pode renovar a instância na página de Despesas e Custos. Para mais informações, consulte Renovar recursos prestes a expirar.

Ativar a proteção contra exclusão

A proteção contra exclusão impede que uma instância do KMS seja liberada ou tenha sua assinatura cancelada acidentalmente. Após ativar esse recurso, não é possível liberar a instância ou cancelar a assinatura pelo console, API ou CLI.

  1. Faça logon no console do KMS. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha Resource > Instances.

  2. Clique em Resource correspondente ao tipo de instância desejado.

  3. Localize a instância, clique em Enable Deletion Protection na coluna Actions e, em seguida, clique em Enable.

Liberar uma instância do KMS

Apenas instâncias com pagamento conforme o uso podem ser liberadas manualmente. Instâncias por assinatura não podem ser liberadas manualmente. Para cancelar uma instância por assinatura, consulte Regras de cancelamento de assinatura.

Aviso
  • Quando uma instância é liberada, todos os seus recursos também são liberados. Recursos criptografados por chaves da instância não podem ser descriptografados, e segredos da instância não podem ser recuperados. Antes de liberar uma instância, confirme que nenhum dado está criptografado por suas chaves e que nenhum serviço depende de seus segredos.

  • Para instâncias de gerenciamento de chaves por software, faça backup dos recursos antes de liberar. Consulte Gerenciamento de backup.

  • Instâncias com pagamento conforme o uso são faturadas diariamente. Após a liberação, a fatura do dia anterior é gerada até as 12:00 do dia seguinte.

  1. Faça logon no console do KMS. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha Resource > Instances.

  2. Clique em Resource correspondente ao tipo de instância desejado.

  3. Localize a instância e clique em Release na coluna Actions. Em seguida, confirme os detalhes e clique em Release.

    Nota

    Se o botão Release estiver indisponível, a proteção contra exclusão pode estar ativada para a instância do KMS. Desative a proteção contra exclusão antes de liberar a instância.

Definir a instância padrão

Este recurso destina-se a usuários que estão migrando do KMS 1.0 para o KMS 3.0. Se você não estiver migrando, ignore esta seção.

Para mais detalhes, consulte Migrar recursos do KMS 1.0 para uma instância do KMS 3.0.

Definir o modelo de compartilhamento

O proprietário de uma instância do KMS pode compartilhá-la com outras contas da Alibaba Cloud. O KMS suporta dois modos de compartilhamento. Para instruções de configuração, consulte Compartilhar uma instância do KMS com várias contas.

Importante
  • Novas instâncias usam o modo Joint Ownership por padrão.

  • Em ambos os modos, os usuários da instância não podem usar ou gerenciar as chaves e segredos do proprietário da instância.

Recurso

Propriedade independente

Propriedade conjunta

Caso de uso

Segredos entre contas com o mesmo nome ou isolamento de permissões entre contas.

Colaboração interna onde uma equipe central (como TI ou segurança) gerencia e audita todas as chaves e segredos.

Propriedade dos dados

Independente. O proprietário do recurso não pode gerenciar ou usar as chaves e segredos criados pelo principal.

Compartilhada. O proprietário do recurso pode gerenciar e usar as chaves e segredos criados pelo principal.

Segredos com o mesmo nome entre contas

Permitido. O principal e o proprietário do recurso podem criar segredos com o mesmo nome.

Não permitido. Todos os nomes de chaves e segredos dentro da instância devem ser únicos.

Alteração de modo

Não pode ser alterado para propriedade conjunta.

Pode ser alterado para propriedade independente.

Perguntas frequentes