O Key Management Service (KMS) é um serviço de criptografia baseado em cloud. Em conjunto com o Cloud Hardware Security Module (HSM), ele ajuda você a gerenciar chaves, proteger secrets e atender aos requisitos de segurança de dados.
Visão geral
O Key Management Service (KMS) oferece gerenciamento seguro e compatível de chaves e secrets como uma solução SaaS. Ele suporta criptografia no lado do servidor para produtos da cloud e fornece serviços criptográficos em conformidade com os padrões nacionais chineses. O KMS também armazena dados sensíveis como secrets, eliminando credenciais codificadas e reduzindo o risco de vazamento de dados. Ao utilizar o KMS, você evita a sobrecarga de criar e manter sua própria infraestrutura criptográfica.
O Cloud Hardware Security Module (HSM) é uma solução IaaS que fornece criptografia e descriptografia baseadas em cloud por meio de módulos de segurança de hardware. Ele atende aos requisitos de conformidade da china continental e a padrões internacionais, como o FIPS 140-3.
Cenários
Key Management Service (KMS)
-
Criptografar e proteger dados sensíveis
A alibaba cloud oferece diversos métodos de criptografia para proteger dados sensíveis gerados ou armazenados na cloud.
-
Atender aos requisitos de conformidade de segurança para sistemas de informação
Empresas ou organizações que avaliam a conformidade de sistemas de informação geralmente enfrentam duas situações:
Regulamentações exigem criptografia para sistemas de informação. As técnicas criptográficas e os sistemas de gerenciamento de chaves devem atender a padrões técnicos e regulamentos de segurança específicos.
As regulamentações não exigem criptografia, mas seu uso acelera a conformidade — por exemplo, ao garantir mais pontos em avaliações baseadas em pontuação.
-
Integrar secrets do KMS com serviços de ISV
Os usuários gerenciam secrets no KMS e autorizam serviços de ISV a acessá-los. O KMS atua como um intermediário de segurança, permitindo que ambas as partes mantenham suas funções enquanto garantem a segurança do sistema.
Cloud Hardware Security Module (HSM)
-
Migrar cargas de trabalho de HSM on-premises para a cloud
Ao migrar cargas de trabalho de HSM de data centers para o Elastic Compute Service (ECS), substitua o hardware on-premises pelo Cloud HSM para criptografar, descriptografar, assinar e verificar assinaturas, protegendo assim seus dados na cloud.
-
Fornecer criptografia e descriptografia compatíveis para aplicações de criptografia
Por exemplo, use o Cloud HSM com o alibaba cloud Dedicated KMS para criptografar e descriptografar dados sensíveis de aplicações, com aplicações de criptografia de banco de dados para criptografar e descriptografar dados de bancos de dados, e com aplicações de criptografia de arquivos para criptografar e descriptografar armazenamento de arquivos.
-
Descarga de SSL para sites HTTPS
Os GVSMs na china continental suportam descarga de SSL, reduzindo a carga da CPU do servidor e melhorando os tempos de resposta do cliente. O Cloud HSM também gera chaves privadas de certificados, fortalecendo a proteção dessas chaves e evitando seu vazamento a partir dos servidores.
-
Proteger chaves privadas de certificados
Para certificados digitais emitidos por autoridades certificadoras (CAs), armazene as chaves privadas dos certificados em HSMs e utilize-os para operações de assinatura, protegendo assim suas chaves privadas.
-
Integração com Oracle TDE
O Cloud HSM integra-se a bancos de dados Oracle para fornecer Transparent Data Encryption (TDE). O TDE armazena chaves de criptografia em HSMs externos ao banco de dados e utiliza essas chaves para criptografar dados sensíveis nos arquivos do banco, garantindo a segurança das informações.
-
Criptografar dados sensíveis
Em serviços públicos, comércio eletrônico e setores financeiros, integre o Cloud HSM às suas aplicações para criptografar ou armazenar dados sensíveis de usuários, atendendo aos requisitos de segurança e conformidade.
Recursos
Key Management Service (KMS)
-
Gerencie e usar chaves
Gerenciamento do ciclo de vida de chaves: Gerencia chaves durante todo o seu ciclo de vida — criação, armazenamento, distribuição, uso e destruição.
Rotação de chaves: Suporta rotação automática e manual de chaves.
Bring Your Own Key (BYOK): Importe seu próprio material de chave para maior controle sobre a segurança dos dados.
Operações criptográficas: Suporta chaves simétricas e assimétricas para criptografia, descriptografia, assinatura e verificação.
-
Gerencie e usar secrets
Gerenciamento do ciclo de vida de secrets: Gerencia secrets durante todo o seu ciclo de vida — criação, armazenamento, distribuição, uso e destruição.
Uso de secrets: Recupere secrets do KMS em vez de codificar dados sensíveis diretamente nas aplicações.
Compartilhamento de recursos entre várias contas: Proprietários de instâncias do KMS (proprietários de recursos) podem compartilhar instâncias com outras contas da alibaba cloud (principais). Os principais podem crie chaves e secrets, usar chaves para criptografia no lado do servidor ou criptografia de dados em aplicações autogerenciadas, e armazenar secrets para eliminar credenciais codificadas.
Gerenciamento de backup: Faça backup dos dados do KMS após adquirir uma cota de backup. O backup entre regiões para outras instâncias do KMS também é suportado.
Controle de acesso: Fornece recursos de controle de acesso e auditoria para chaves, garantindo que apenas usuários e sistemas autorizados possam acessá-las.
Logging: Registra logs de acesso a chaves e secrets para fins de auditoria e monitoramento.
Cloud Hardware Security Module (HSM)
HSMs virtuais compartilhados e HSMs dedicados: Todos os HSMs estão em conformidade com a Lei de Criptografia da china e padrões internacionais, como o FIPS 140-3. Pequenas e médias empresas ou cenários de baixo desempenho podem optar por HSMs virtuais compartilhados. Grandes empresas, instituições financeiras ou cenários que exigem alta segurança e alto desempenho podem escolha HSMs dedicados.
Gerenciamento de chaves: As permissões de gerenciamento de dispositivos e de chaves são separadas. A alibaba cloud gerencia a disponibilidade e a ativação do HSM; os clientes gerenciam todas as chaves. A alibaba cloud não tem acesso às chaves dos clientes.
Criptografia e descriptografia: Utilize as APIs do fornecedor do HSM para criptografia, descriptografia, assinatura e validação.
Backup e restauração de dados: Restaure dados de instâncias do HSM para recuperar-se de operações acidentais ou replicar dados para outra instância.
Auditoria de segurança: Os logs operacionais do HSM são salvos automaticamente no Object Storage Service (OSS) em formato de auditoria para fins de conformidade.