As chaves são o componente central do Key Management Service (KMS). O KMS gerencia dois tipos de chave — chaves mestras do cliente (CMKs) e chaves padrão — cobrindo todo o gerenciamento de ciclo de vida, armazenamento seguro, criptografia de dados e assinaturas digitais por meio de chamadas de API nativas da nuvem.
Casos de uso
As chaves do KMS atendem a duas finalidades principais:
Operações criptográficas em aplicações autogerenciadas: Chame a OpenAPI ou o SDK do KMS para executar criptografia, descriptografia, assinatura digital e verificação de assinatura diretamente nas suas aplicações. Para obter detalhes, consulte Integrar o KMS a aplicações autogerenciadas.
Criptografia no lado do servidor para serviços da Alibaba Cloud: Integre chaves a serviços compatíveis com o KMS — como Object Storage Service (OSS), Elastic Block Storage (EBS) e ApsaraDB RDS — para ativar a criptografia transparente de dados em repouso. Para obter detalhes, consulte Visão geral da integração do KMS para criptografia no lado do servidor.
Tipos de chave
O KMS oferece dois tipos de chave, diferenciados por quem gerencia a chave e pelo nível de controle que você mantém.
|
**Tipo de chave** |
**Casos de uso** |
**Subtipo** |
**Algoritmo** |
**Permissões de gerenciamento** |
**Compartilhamento** |
**Custo** |
|
CMK |
Uso em aplicações autogerenciadas via API; criptografia no lado do servidor com serviços da Alibaba Cloud |
Chave protegida por software; chave protegida por hardware; chave externa (XKI) |
Simétrico e assimétrico |
Controle total do ciclo de vida: crie, ative, desative, rotacione e exclua |
Compartilhável entre serviços e contas |
Pago |
|
Chave padrão |
Criptografia no lado do servidor com serviços da Alibaba Cloud |
Chave de serviço; CMK padrão |
Apenas simétrico |
Limitado: apenas algumas propriedades podem ser modificadas; não há suporte para criação. Para obter detalhes, consulte a seção Comparação de recursos de gerenciamento de chaves abaixo. |
Limitado à conta atual |
Gratuito |
CMK
As CMKs são chaves que você cria e controla totalmente. Utilize-as quando precisar de lógica criptográfica personalizada nas suas próprias aplicações, ou quando for necessário trazer seu próprio material de chave e controlar a rotação, a exclusão e as políticas de acesso.
As CMKs suportam tanto chaves simétricas quanto assimétricas. Para obter detalhes, consulte Tipos de gerenciamento de chaves e especificações de chaves.
Subtipos de CMK
Escolha um subtipo de CMK com base no nível de proteção e na propriedade do material de chave exigidos pelo seu caso de uso.
|
**Subtipo de CMK** |
**Quando usar** |
**Método de proteção** |
**Origem do material da chave** |
**Faturamento** |
|
Chave protegida por software |
Casos de uso gerais que equilibram custo e segurança |
Nível de software: armazenada em um banco de dados criptografado dedicado dentro do KMS |
Gerada pelo KMS (padrão) ou importada via Bring Your Own Key (BYOK) |
Requer uma instância de gerenciamento de chaves de software. Suporta assinatura e pagamento conforme o uso. |
|
Chave protegida por hardware |
Cenários de alta conformidade: finanças, governo ou cargas de trabalho que exigem padrões GM/T ou FIPS |
Proteção física no nível de hardware: a chave é gerada e usada exclusivamente dentro de um Módulo de Segurança de Hardware (HSM); o material da chave em texto simples nunca sai do HSM. Os metadados da chave são armazenados no banco de dados do KMS e gerenciados por meio de uma instância de hardware dedicada. |
Gerada pelo KMS (padrão) ou importada via BYOK |
Requer uma instância de gerenciamento de chaves de hardware e duas instâncias de HSM. Suporta assinatura e pagamento conforme o uso. Para preços de HSM, consulte Faturamento do Cloud Hardware Security Module. |
|
Chave externa (XKI) |
Implantações híbridas ou multicloud onde você deve manter o material da chave na sua própria infraestrutura |
Seu gerenciador de chaves externo (EKM) lida com todo o material da chave e operações criptográficas; o KMS armazena apenas metadados da chave e atua como proxy das solicitações para o seu EKM |
Apenas o seu EKM |
Requer uma instância de gerenciamento de chaves externas |
Chaves padrão
As chaves padrão são criadas automaticamente pelo KMS ou por outros serviços da Alibaba Cloud. Elas são gratuitas e não exigem configuração, sendo a opção mais simples para ativar a criptografia no lado do servidor em serviços de nuvem integrados.
As chaves padrão suportam criptografia no lado do servidor apenas para serviços da Alibaba Cloud. Elas não suportam operações criptográficas independentes, como chamadas de API para criptografia e descriptografia.
As chaves migradas do KMS 1.0 estão em estado somente leitura e não suportam nenhuma operação.
Subtipos de chave padrão
|
**Subtipo de chave padrão** |
**Criado por** |
**O que você pode fazer** |
**Unicidade** |
|
CMK padrão |
Criada automaticamente no KMS 3.0 |
Modifique algumas propriedades; importe material de chave externa (BYOK) apenas ao ativar a chave pela primeira vez; não há suporte para criação de novas chaves |
Uma por conta da Alibaba Cloud por região |
|
Chave de serviço |
Criada e usada por um serviço de nuvem específico, como OSS ou ApsaraDB RDS |
As propriedades da chave não podem ser modificadas; a rotação da chave exige a compra de um serviço de valor agregado |
Uma por conta da Alibaba Cloud por serviço de nuvem por região |
As chaves padrão suportam apenas chaves simétricas. Para obter detalhes, consulte Tipos de gerenciamento de chaves e especificações de chaves.
Escolha um tipo de chave
Utilize a tabela a seguir para alinhar seus requisitos ao tipo de chave adequado.
|
**Requisito** |
**Tipo de chave recomendado** |
|
Nenhuma configuração ou custo |
Chave padrão (chave de serviço ou CMK padrão) |
|
Controle total do ciclo de vida: rotação, exclusão e BYOK |
CMK (chave protegida por software) |
|
Proteção baseada em hardware para conformidade (GM/T, FIPS) |
CMK (chave protegida por hardware) |
|
O material da chave deve permanecer na sua própria infraestrutura |
CMK (chave externa / XKI) |
|
Chamar APIs de criptografia/descriptografia a partir da sua aplicação |
CMK (qualquer subtipo) |
|
Chaves assimétricas para assinatura e verificação |
CMK (chave protegida por software ou hardware) |
Comparação de recursos
Integração e suporte a aplicações
| Tipo de chave | Subtipo | Criptografia/descriptografia de dados (aplicações autogerenciadas) | Assinatura/verificação (aplicações autogerenciadas) | Criptografia no lado do servidor para serviços da Alibaba Cloud |
|---|---|---|---|---|
| Chave padrão | CMK padrão | Não suportado | Suportado | |
| Chave de serviço | Suportado | |||
| CMK | Chave protegida por software | Suportado | Suportado | |
| Chave protegida por hardware | Suportado | |||
| Chave externa (XKI) | Suportado | Não suportado | Não suportado | |
Para obter detalhes, consulte Visão geral da integração do KMS para criptografia no lado do servidor. Para chamar o KMS a partir do seu próprio código, consulte Integrar o KMS a aplicações autogerenciadas e SDKs da Alibaba Cloud.
Comparação de recursos de gerenciamento de chaves
Todos os tipos de chave suportam o gerenciamento de identificadores de chave (aliases e tags).
| Tipo de chave | Subtipo | Rotação de chave | Agendar exclusão de chave | Proteção contra exclusão | Importar material de chave externa (BYOK) | Gerenciamento de backup |
|---|---|---|---|---|---|---|
| Chave padrão | CMK padrão | Suportado (requer um serviço de valor agregado) | Suportado | Não suportado | Não suportado | |
| Chave de serviço | Não suportado | Não suportado | Não suportado | Não suportado | ||
| CMK | Chave protegida por software | Suportado (apenas chaves simétricas) | Suportado | Suportado | Suportado | |
| Chave protegida por hardware |
|
Suportado | Não suportado | |||
| Chave externa (XKI) | Não suportado | Não suportado | Não suportado | |||
Para detalhes sobre as operações, consulte:
Rotação de chave: Rotação de chave
Exclusão de chave: Agendar exclusão de chave e Ativar proteção contra exclusão
Gerenciamento de identificador de chave: Gerenciar aliases de chave e Gerenciamento de tags
Importar material de chave externa: Importar material de chave simétrica e Importar material de chave assimétrica
Gerenciamento de backup: Gerenciamento de backup
Segurança e desempenho
Todos os tipos de chave suportam auditoria de segurança via ActionTrail. Para dados de desempenho, consulte Métricas de desempenho e Usar o ActionTrail para consultar eventos de gerenciamento do Key Management Service.
| Tipo de chave | Subtipo | Desempenho de criptografia/descriptografia simétrica |
|---|---|---|
| Chave padrão | CMK padrão | 1.000 solicitações/segundo; não há suporte para upgrades |
| Chave de serviço | 1.000 solicitações/segundo; não há suporte para upgrades | |
| CMK | Chave protegida por software | Gateway compartilhado: 1.000 solicitações/segundo; não há suporte para upgrades. Gateway dedicado: 1.000, 2.000 ou 4.000 solicitações/segundo; há suporte para upgrades. |
| Chave protegida por hardware | Gateway compartilhado: 1.000 solicitações/segundo; não há suporte para upgrades. Gateway dedicado: 2.000, 4.000, 6.000 ou 8.000 solicitações/segundo; há suporte para upgrades. | |
| Chave externa (XKI) | 1.000 solicitações/segundo; não há suporte para upgrades |
Perguntas frequentes
O que é BYOK?
BYOK (Bring Your Own Key) é um recurso que permite gerar material de chave fora do KMS e importá-lo. O BYOK é um recurso, não um tipo de chave independente. A tabela a seguir mostra quais tipos de chave oferecem suporte a ele.
| Tipo de chave | Subtipo | Suporte a BYOK | Detalhes |
|---|---|---|---|
| CMK | Chave protegida por software | Sim | Importe o material da chave após criar a chave. Consulte Importar material de chave simétrica e Importar material de chave assimétrica. |
| Chave protegida por hardware | Mesmo processo de importação das chaves protegidas por software. | ||
| Chave externa (XKI) | Não | O material da chave é gerenciado inteiramente pelo seu EKM; não há suporte para importação para o KMS. | |
| Chave padrão | CMK padrão | Sim | A importação está disponível apenas ao ativar a chave pela primeira vez. |
| Chave de serviço | Não | O material da chave é gerenciado pelo serviço de nuvem; não há suporte para importação. |
Como os tipos de chave da Alibaba Cloud correspondem aos tipos de chave da AWS?
|
**Alibaba Cloud** |
**Amazon Web Services (AWS)** |
|
CMK |
Chaves gerenciadas pelo cliente |
|
Chave de serviço |
Chaves gerenciadas pela AWS |
Apêndice: Componentes de uma chave
Uma chave completa possui três partes: um identificador de chave, metadados e material da chave.
Identificador de chave
Uma referência única usada no console, em uma API ou em uma política. O KMS suporta três tipos de identificadores:
ID: Uma string única que serve como identificador principal da chave.
Alibaba Cloud Resource Name (ARN): Inclui o ID da região, o ID da conta da Alibaba Cloud e o ID da chave. Formato:
acs:kms:<REGION_ID>:<ALIBABA_CLOUD_ACCOUNT_ID>:key/<KEY_ID>.Alias da chave: Um nome definido pelo usuário que aponta para uma chave específica. Formato:
alias/<ALIAS_NAME>.
Metadados
Informações que descrevem as propriedades da chave: ID, data de criação, status (ativada ou desativada) e finalidade (criptografia/descriptografia ou assinatura/verificação).
Material da chave
Os dados binários usados para operações criptográficas. O KMS suporta duas origens:
Gerado pelo KMS: O KMS gera o material da chave internamente.
Externo (BYOK): Gere o material da chave localmente e importe-o para o KMS.