Todos os produtos
Search
Central de documentação

Key Management Service:O que é o KMS?

Última atualização: Jun 27, 2026

O Key Management Service (KMS) é uma solução abrangente de criptografia de dados na nuvem que inclui o KMS e o Cloud Hardware Security Module. Essa solução ajuda a resolver questões como segurança de dados, segurança de chaves, gerenciamento de chaves e gerenciamento de segredos.

Visão geral

O KMS oferece gerenciamento de chaves e de segredos seguro e em conformidade. O serviço suporta criptografia no lado do servidor para serviços em nuvem, além de gerenciamento de chaves, criptografia e descriptografia para aplicações. Com o KMS, você salva dados confidenciais como segredos, evitando vazamentos causados por credenciais codificadas diretamente na aplicação. O KMS reduz os custos de aquisição, operações e manutenção (O&M) e pesquisa e desenvolvimento (P&D) de infraestrutura criptográfica, produtos de criptografia e descriptografia de dados e soluções de gerenciamento de segredos. Assim, você foca no desenvolvimento do seu negócio. O KMS é um serviço baseado em software como serviço (SaaS).

O Cloud Hardware Security Module fornece criptografia e descriptografia de dados na nuvem com base em módulos de segurança de hardware (HSMs), em conformidade com o Federal Information Processing Standard (FIPS) 140-2 Nível 3. O Cloud Hardware Security Module é um serviço baseado em infraestrutura como serviço (IaaS).

Cenários

KMS

  • Criptografia e proteção de dados confidenciais

    Use a criptografia de dados para proteger informações confidenciais geradas ou armazenadas na nuvem. A Alibaba Cloud oferece diversos métodos para criptografar e proteger dados sensíveis.

  • Requisitos de conformidade de segurança para sistemas de informação

    Empresas ou organizações que avaliam os requisitos de conformidade de segurança para sistemas de informação podem enfrentar os seguintes cenários:

    Regulamentos de segurança exigem que empresas ou organizações utilizem técnicas criptográficas para proteger sistemas de informação. Além disso, as técnicas criptográficas e as instalações de gerenciamento de chaves devem cumprir normas técnicas e regulamentos de segurança relacionados.

    Mesmo quando os regulamentos não exigem o uso de técnicas criptográficas, essas técnicas facilitam a conformidade. Por exemplo, tecnologias criptográficas ajudam a obter pontuações mais altas em processos de conformidade baseados em pontuação.

  • Solução de gerenciamento de segredos de terceiros

    Ao permitir que clientes gerenciem chaves no KMS e autorizar fornecedores independentes de software (ISVs) a usá-las, o KMS atua como um sistema de proteção de segurança terceirizado entre os ISVs e os clientes. Dessa forma, clientes e ISVs trabalham juntos para garantir a segurança do sistema.

Cloud Hardware Security Module

Recursos

KMS

  • Gerencie e use chaves

    • Gerenciamento do ciclo de vida da chave: garante a segurança das chaves durante todo o ciclo de vida, incluindo criação, armazenamento, distribuição, uso e destruição.

    • Rotação de chaves: oferece rotação automática ou manual de chaves para aumentar a segurança.

    • Suporte a bring your own key (BYOK): permite importar seu próprio material de chave. Essa opção flexível e segura atende empresas que exigem maior controle e nível de segurança de dados.

    • Suporte a operações criptográficas baseadas em chaves: possibilita o uso de vários tipos de chaves simétricas e assimétricas para criptografia, descriptografia, assinatura e verificação.

  • Gerencie e use segredos

    • Gerenciamento do ciclo de vida do segredo: assegura a segurança dos segredos durante todo o ciclo de vida, abrangendo criação, armazenamento, distribuição, uso e destruição.

    • Recuperação de valor de segredo: recupera valores de segredos do KMS, evitando que usuários codifiquem informações confidenciais diretamente nas aplicações e melhorando a segurança.

  • Compartilhamento de recursos entre várias contas: permite que o proprietário da conta de uma instância do KMS (proprietário do recurso) compartilhe a instância com outras contas da Alibaba Cloud (principais). Os principais podem criar chaves e segredos, usar as chaves para criptografia no lado do servidor em serviços da Alibaba Cloud e para criptografia de dados em aplicações autogerenciadas, além de utilizar os segredos para prevenir vazamentos de dados causados por informações sensíveis codificadas.

  • Gerenciamento de backup: possibilita a compra de cota de backup e suporta backup entre regiões para outras instâncias do KMS.

  • Controle de acesso: fornece controle de acesso e auditoria para chaves, garantindo que apenas usuários e sistemas autorizados as acessem.

  • Log: registra o uso e o acesso de chaves e segredos para fins de auditoria e monitoramento.

Cloud Hardware Security Module

  • Suporte a módulos de segurança virtuais (VSMs) compartilhados e HSMs dedicados: disponibiliza HSMs validados pelo FIPS 140-2 Nível 3. VSMs são adequados para pequenas e médias empresas ou cenários que exigem desempenho moderado. Já os HSMs dedicados destinam-se a grandes empresas, instituições financeiras ou cenários que demandam segurança e desempenho extremamente altos.

  • Gerenciamento de chaves: oferece permissões separadas para gerenciamento de dispositivos e de chaves. A Alibaba Cloud gerencia apenas os HSMs, monitorando, por exemplo, métricas de disponibilidade do dispositivo. Os usuários gerenciam as chaves exclusivamente; a Alibaba Cloud não tem acesso a elas.

  • Suporte a criptografia e descriptografia baseadas em chaves: permite chamar as operações de API compatíveis com o fornecedor do HSM para criptografar, descriptografar, assinar e verificar dados.

  • Backup e restauração de dados: restaura os dados do HSM atual ou transfere-os para outro HSM, permitindo a replicação de dados entre HSMs.

  • Auditoria de segurança: salva informações de execução dos HSMs no Object Storage Service (OSS) e armazena esses dados persistentemente em um formato específico de log de auditoria, atendendo aos requisitos de conformidade e auditoria.