Todos os produtos
Search
Central de documentação

Key Management Service:O que é Key Management Service

Última atualização: Jul 30, 2026

O Key Management Service (KMS) é um serviço de criptografia baseado em cloud. Em conjunto com o Cloud Hardware Security Module (HSM), ele ajuda você a gerenciar chaves, proteger secrets e atender aos requisitos de segurança de dados.

Visão geral

O Key Management Service (KMS) oferece gerenciamento seguro e compatível de chaves e secrets como uma solução SaaS. Ele suporta criptografia no lado do servidor para produtos da cloud e fornece serviços criptográficos em conformidade com os padrões nacionais chineses. O KMS também armazena dados sensíveis como secrets, eliminando credenciais codificadas e reduzindo o risco de vazamento de dados. Ao utilizar o KMS, você evita a sobrecarga de criar e manter sua própria infraestrutura criptográfica.

O Cloud Hardware Security Module (HSM) é uma solução IaaS que fornece criptografia e descriptografia baseadas em cloud por meio de módulos de segurança de hardware. Ele atende aos requisitos de conformidade da china continental e a padrões internacionais, como o FIPS 140-3.

Cenários

Key Management Service (KMS)

  • Criptografar e proteger dados sensíveis

    A alibaba cloud oferece diversos métodos de criptografia para proteger dados sensíveis gerados ou armazenados na cloud.

  • Atender aos requisitos de conformidade de segurança para sistemas de informação

    Empresas ou organizações que avaliam a conformidade de sistemas de informação geralmente enfrentam duas situações:

    Regulamentações exigem criptografia para sistemas de informação. As técnicas criptográficas e os sistemas de gerenciamento de chaves devem atender a padrões técnicos e regulamentos de segurança específicos.

    As regulamentações não exigem criptografia, mas seu uso acelera a conformidade — por exemplo, ao garantir mais pontos em avaliações baseadas em pontuação.

  • Integrar secrets do KMS com serviços de ISV

    Os usuários gerenciam secrets no KMS e autorizam serviços de ISV a acessá-los. O KMS atua como um intermediário de segurança, permitindo que ambas as partes mantenham suas funções enquanto garantem a segurança do sistema.

Cloud Hardware Security Module (HSM)

  • Migrar cargas de trabalho de HSM on-premises para a cloud

    Ao migrar cargas de trabalho de HSM de data centers para o Elastic Compute Service (ECS), substitua o hardware on-premises pelo Cloud HSM para criptografar, descriptografar, assinar e verificar assinaturas, protegendo assim seus dados na cloud.

  • Fornecer criptografia e descriptografia compatíveis para aplicações de criptografia

    Por exemplo, use o Cloud HSM com o alibaba cloud Dedicated KMS para criptografar e descriptografar dados sensíveis de aplicações, com aplicações de criptografia de banco de dados para criptografar e descriptografar dados de bancos de dados, e com aplicações de criptografia de arquivos para criptografar e descriptografar armazenamento de arquivos.

  • Descarga de SSL para sites HTTPS

    Os GVSMs na china continental suportam descarga de SSL, reduzindo a carga da CPU do servidor e melhorando os tempos de resposta do cliente. O Cloud HSM também gera chaves privadas de certificados, fortalecendo a proteção dessas chaves e evitando seu vazamento a partir dos servidores.

  • Proteger chaves privadas de certificados

    Para certificados digitais emitidos por autoridades certificadoras (CAs), armazene as chaves privadas dos certificados em HSMs e utilize-os para operações de assinatura, protegendo assim suas chaves privadas.

  • Integração com Oracle TDE

    O Cloud HSM integra-se a bancos de dados Oracle para fornecer Transparent Data Encryption (TDE). O TDE armazena chaves de criptografia em HSMs externos ao banco de dados e utiliza essas chaves para criptografar dados sensíveis nos arquivos do banco, garantindo a segurança das informações.

  • Criptografar dados sensíveis

    Em serviços públicos, comércio eletrônico e setores financeiros, integre o Cloud HSM às suas aplicações para criptografar ou armazenar dados sensíveis de usuários, atendendo aos requisitos de segurança e conformidade.

Recursos

Key Management Service (KMS)

  • Gerencie e usar chaves

    • Gerenciamento do ciclo de vida de chaves: Gerencia chaves durante todo o seu ciclo de vida — criação, armazenamento, distribuição, uso e destruição.

    • Rotação de chaves: Suporta rotação automática e manual de chaves.

    • Bring Your Own Key (BYOK): Importe seu próprio material de chave para maior controle sobre a segurança dos dados.

    • Operações criptográficas: Suporta chaves simétricas e assimétricas para criptografia, descriptografia, assinatura e verificação.

  • Gerencie e usar secrets

    • Gerenciamento do ciclo de vida de secrets: Gerencia secrets durante todo o seu ciclo de vida — criação, armazenamento, distribuição, uso e destruição.

    • Uso de secrets: Recupere secrets do KMS em vez de codificar dados sensíveis diretamente nas aplicações.

  • Compartilhamento de recursos entre várias contas: Proprietários de instâncias do KMS (proprietários de recursos) podem compartilhar instâncias com outras contas da alibaba cloud (principais). Os principais podem crie chaves e secrets, usar chaves para criptografia no lado do servidor ou criptografia de dados em aplicações autogerenciadas, e armazenar secrets para eliminar credenciais codificadas.

  • Gerenciamento de backup: Faça backup dos dados do KMS após adquirir uma cota de backup. O backup entre regiões para outras instâncias do KMS também é suportado.

  • Controle de acesso: Fornece recursos de controle de acesso e auditoria para chaves, garantindo que apenas usuários e sistemas autorizados possam acessá-las.

  • Logging: Registra logs de acesso a chaves e secrets para fins de auditoria e monitoramento.

Cloud Hardware Security Module (HSM)

  • HSMs virtuais compartilhados e HSMs dedicados: Todos os HSMs estão em conformidade com a Lei de Criptografia da china e padrões internacionais, como o FIPS 140-3. Pequenas e médias empresas ou cenários de baixo desempenho podem optar por HSMs virtuais compartilhados. Grandes empresas, instituições financeiras ou cenários que exigem alta segurança e alto desempenho podem escolha HSMs dedicados.

  • Gerenciamento de chaves: As permissões de gerenciamento de dispositivos e de chaves são separadas. A alibaba cloud gerencia a disponibilidade e a ativação do HSM; os clientes gerenciam todas as chaves. A alibaba cloud não tem acesso às chaves dos clientes.

  • Criptografia e descriptografia: Utilize as APIs do fornecedor do HSM para criptografia, descriptografia, assinatura e validação.

  • Backup e restauração de dados: Restaure dados de instâncias do HSM para recuperar-se de operações acidentais ou replicar dados para outra instância.

  • Auditoria de segurança: Os logs operacionais do HSM são salvos automaticamente no Object Storage Service (OSS) em formato de auditoria para fins de conformidade.