Todos os produtos
Search
Central de documentação

Key Management Service:Understanding KMS keys

Última atualização: Jun 27, 2026

As chaves são o componente central do Key Management Service (KMS). O KMS gerencia dois tipos de chave — chaves mestras do cliente (CMKs) e chaves padrão — cobrindo todo o gerenciamento de ciclo de vida, armazenamento seguro, criptografia de dados e assinaturas digitais por meio de chamadas de API nativas da nuvem.

Casos de uso

As chaves do KMS atendem a duas finalidades principais:

  • Operações criptográficas em aplicações autogerenciadas: Chame a OpenAPI ou o SDK do KMS para executar criptografia, descriptografia, assinatura digital e verificação de assinatura diretamente nas suas aplicações. Para obter detalhes, consulte Integrar o KMS a aplicações autogerenciadas.

  • Criptografia no lado do servidor para serviços da Alibaba Cloud: Integre chaves a serviços compatíveis com o KMS — como Object Storage Service (OSS), Elastic Block Storage (EBS) e ApsaraDB RDS — para ativar a criptografia transparente de dados em repouso. Para obter detalhes, consulte Visão geral da integração do KMS para criptografia no lado do servidor.

Tipos de chave

O KMS oferece dois tipos de chave, diferenciados por quem gerencia a chave e pelo nível de controle que você mantém.

image

**Tipo de chave**

**Casos de uso**

**Subtipo**

**Algoritmo**

**Permissões de gerenciamento**

**Compartilhamento**

**Custo**

CMK

Uso em aplicações autogerenciadas via API; criptografia no lado do servidor com serviços da Alibaba Cloud

Chave protegida por software; chave protegida por hardware; chave externa (XKI)

Simétrico e assimétrico

Controle total do ciclo de vida: crie, ative, desative, rotacione e exclua

Compartilhável entre serviços e contas

Pago

Chave padrão

Criptografia no lado do servidor com serviços da Alibaba Cloud

Chave de serviço; CMK padrão

Apenas simétrico

Limitado: apenas algumas propriedades podem ser modificadas; não há suporte para criação. Para obter detalhes, consulte a seção Comparação de recursos de gerenciamento de chaves abaixo.

Limitado à conta atual

Gratuito

CMK

As CMKs são chaves que você cria e controla totalmente. Utilize-as quando precisar de lógica criptográfica personalizada nas suas próprias aplicações, ou quando for necessário trazer seu próprio material de chave e controlar a rotação, a exclusão e as políticas de acesso.

As CMKs suportam tanto chaves simétricas quanto assimétricas. Para obter detalhes, consulte Tipos de gerenciamento de chaves e especificações de chaves.

Subtipos de CMK

Escolha um subtipo de CMK com base no nível de proteção e na propriedade do material de chave exigidos pelo seu caso de uso.

**Subtipo de CMK**

**Quando usar**

**Método de proteção**

**Origem do material da chave**

**Faturamento**

Chave protegida por software

Casos de uso gerais que equilibram custo e segurança

Nível de software: armazenada em um banco de dados criptografado dedicado dentro do KMS

Gerada pelo KMS (padrão) ou importada via Bring Your Own Key (BYOK)

Requer uma instância de gerenciamento de chaves de software. Suporta assinatura e pagamento conforme o uso.

Chave protegida por hardware

Cenários de alta conformidade: finanças, governo ou cargas de trabalho que exigem padrões GM/T ou FIPS

Proteção física no nível de hardware: a chave é gerada e usada exclusivamente dentro de um Módulo de Segurança de Hardware (HSM); o material da chave em texto simples nunca sai do HSM. Os metadados da chave são armazenados no banco de dados do KMS e gerenciados por meio de uma instância de hardware dedicada.

Gerada pelo KMS (padrão) ou importada via BYOK

Requer uma instância de gerenciamento de chaves de hardware e duas instâncias de HSM. Suporta assinatura e pagamento conforme o uso. Para preços de HSM, consulte Faturamento do Cloud Hardware Security Module.

Chave externa (XKI)

Implantações híbridas ou multicloud onde você deve manter o material da chave na sua própria infraestrutura

Seu gerenciador de chaves externo (EKM) lida com todo o material da chave e operações criptográficas; o KMS armazena apenas metadados da chave e atua como proxy das solicitações para o seu EKM

Apenas o seu EKM

Requer uma instância de gerenciamento de chaves externas

Chaves padrão

As chaves padrão são criadas automaticamente pelo KMS ou por outros serviços da Alibaba Cloud. Elas são gratuitas e não exigem configuração, sendo a opção mais simples para ativar a criptografia no lado do servidor em serviços de nuvem integrados.

Importante
  • As chaves padrão suportam criptografia no lado do servidor apenas para serviços da Alibaba Cloud. Elas não suportam operações criptográficas independentes, como chamadas de API para criptografia e descriptografia.

  • As chaves migradas do KMS 1.0 estão em estado somente leitura e não suportam nenhuma operação.

Subtipos de chave padrão

**Subtipo de chave padrão**

**Criado por**

**O que você pode fazer**

**Unicidade**

CMK padrão

Criada automaticamente no KMS 3.0

Modifique algumas propriedades; importe material de chave externa (BYOK) apenas ao ativar a chave pela primeira vez; não há suporte para criação de novas chaves

Uma por conta da Alibaba Cloud por região

Chave de serviço

Criada e usada por um serviço de nuvem específico, como OSS ou ApsaraDB RDS

As propriedades da chave não podem ser modificadas; a rotação da chave exige a compra de um serviço de valor agregado

Uma por conta da Alibaba Cloud por serviço de nuvem por região

As chaves padrão suportam apenas chaves simétricas. Para obter detalhes, consulte Tipos de gerenciamento de chaves e especificações de chaves.

Escolha um tipo de chave

Utilize a tabela a seguir para alinhar seus requisitos ao tipo de chave adequado.

**Requisito**

**Tipo de chave recomendado**

Nenhuma configuração ou custo

Chave padrão (chave de serviço ou CMK padrão)

Controle total do ciclo de vida: rotação, exclusão e BYOK

CMK (chave protegida por software)

Proteção baseada em hardware para conformidade (GM/T, FIPS)

CMK (chave protegida por hardware)

O material da chave deve permanecer na sua própria infraestrutura

CMK (chave externa / XKI)

Chamar APIs de criptografia/descriptografia a partir da sua aplicação

CMK (qualquer subtipo)

Chaves assimétricas para assinatura e verificação

CMK (chave protegida por software ou hardware)

Comparação de recursos

Integração e suporte a aplicações

Tipo de chave Subtipo Criptografia/descriptografia de dados (aplicações autogerenciadas) Assinatura/verificação (aplicações autogerenciadas) Criptografia no lado do servidor para serviços da Alibaba Cloud
Chave padrão CMK padrão Não suportado Suportado
Chave de serviço Suportado
CMK Chave protegida por software Suportado Suportado
Chave protegida por hardware Suportado
Chave externa (XKI) Suportado Não suportado Não suportado

Para obter detalhes, consulte Visão geral da integração do KMS para criptografia no lado do servidor. Para chamar o KMS a partir do seu próprio código, consulte Integrar o KMS a aplicações autogerenciadas e SDKs da Alibaba Cloud.

Comparação de recursos de gerenciamento de chaves

Todos os tipos de chave suportam o gerenciamento de identificadores de chave (aliases e tags).

Tipo de chave Subtipo Rotação de chave Agendar exclusão de chave Proteção contra exclusão Importar material de chave externa (BYOK) Gerenciamento de backup
Chave padrão CMK padrão Suportado (requer um serviço de valor agregado) Suportado Não suportado Não suportado
Chave de serviço Não suportado Não suportado Não suportado Não suportado
CMK Chave protegida por software Suportado (apenas chaves simétricas) Suportado Suportado Suportado
Chave protegida por hardware

Not supported

Suportado Não suportado
Chave externa (XKI) Não suportado Não suportado Não suportado

Para detalhes sobre as operações, consulte:

Segurança e desempenho

Todos os tipos de chave suportam auditoria de segurança via ActionTrail. Para dados de desempenho, consulte Métricas de desempenho e Usar o ActionTrail para consultar eventos de gerenciamento do Key Management Service.

Tipo de chave Subtipo Desempenho de criptografia/descriptografia simétrica
Chave padrão CMK padrão 1.000 solicitações/segundo; não há suporte para upgrades
Chave de serviço 1.000 solicitações/segundo; não há suporte para upgrades
CMK Chave protegida por software Gateway compartilhado: 1.000 solicitações/segundo; não há suporte para upgrades. Gateway dedicado: 1.000, 2.000 ou 4.000 solicitações/segundo; há suporte para upgrades.
Chave protegida por hardware Gateway compartilhado: 1.000 solicitações/segundo; não há suporte para upgrades. Gateway dedicado: 2.000, 4.000, 6.000 ou 8.000 solicitações/segundo; há suporte para upgrades.
Chave externa (XKI) 1.000 solicitações/segundo; não há suporte para upgrades

Perguntas frequentes

O que é BYOK?

BYOK (Bring Your Own Key) é um recurso que permite gerar material de chave fora do KMS e importá-lo. O BYOK é um recurso, não um tipo de chave independente. A tabela a seguir mostra quais tipos de chave oferecem suporte a ele.

Tipo de chave Subtipo Suporte a BYOK Detalhes
CMK Chave protegida por software Sim Importe o material da chave após criar a chave. Consulte Importar material de chave simétrica e Importar material de chave assimétrica.
Chave protegida por hardware Mesmo processo de importação das chaves protegidas por software.
Chave externa (XKI) Não O material da chave é gerenciado inteiramente pelo seu EKM; não há suporte para importação para o KMS.
Chave padrão CMK padrão Sim A importação está disponível apenas ao ativar a chave pela primeira vez.
Chave de serviço Não O material da chave é gerenciado pelo serviço de nuvem; não há suporte para importação.

Como os tipos de chave da Alibaba Cloud correspondem aos tipos de chave da AWS?

**Alibaba Cloud**

**Amazon Web Services (AWS)**

CMK

Chaves gerenciadas pelo cliente

Chave de serviço

Chaves gerenciadas pela AWS

Apêndice: Componentes de uma chave

Uma chave completa possui três partes: um identificador de chave, metadados e material da chave.

Identificador de chave

Uma referência única usada no console, em uma API ou em uma política. O KMS suporta três tipos de identificadores:

  • ID: Uma string única que serve como identificador principal da chave.

  • Alibaba Cloud Resource Name (ARN): Inclui o ID da região, o ID da conta da Alibaba Cloud e o ID da chave. Formato: acs:kms:<REGION_ID>:<ALIBABA_CLOUD_ACCOUNT_ID>:key/<KEY_ID>.

  • Alias da chave: Um nome definido pelo usuário que aponta para uma chave específica. Formato: alias/<ALIAS_NAME>.

Metadados

Informações que descrevem as propriedades da chave: ID, data de criação, status (ativada ou desativada) e finalidade (criptografia/descriptografia ou assinatura/verificação).

Material da chave

Os dados binários usados para operações criptográficas. O KMS suporta duas origens:

  • Gerado pelo KMS: O KMS gera o material da chave internamente.

  • Externo (BYOK): Gere o material da chave localmente e importe-o para o KMS.