KMS 執行個體提供密鑰和憑據相關功能,可以使用金鑰組敏感性資料加解密,使用憑據減少在代碼中寫入程式碼憑據帶來的風險,增強業務資料的安全性。本文介紹如何購買和啟用 KMS 執行個體。
步驟一:購買 KMS 執行個體
登入Key Management Service控制台,在頂部功能表列選擇地區後,在左側導覽列單擊。
在实例管理頁面單擊创建实例,選擇付費類型,然後選擇要購買的 KMS 執行個體規格,單擊立即購買。
訂用帳戶(預付費)
配置項
說明
網站
KMS 執行個體所在地區所屬的網站。可選項:國際 region、中國內地 region。
密鑰管理類型
KMS 為各地區提供預設密鑰(含服務密鑰及主要金鑰)用於雲產品加密,使用預設密鑰無需購買 KMS 執行個體,但功能有限。預設密鑰由 KMS 免費提供,僅密鑰輪轉功能需付費開通增值服務,其餘情境均無費用。
建議選購 KMS 執行個體前,訪問產品選型瞭解預設密鑰和 KMS 執行個體的詳情。
選購 KMS 執行個體
通常情況下選擇軟體密鑰管理執行個體即可,如果業務需要物理級安全防護或滿足金融監管等強合規要求時,選擇硬體密鑰管理執行個體。
软件密钥管理:金鑰儲存區在專屬的資料庫中。
硬件密钥管理:密鑰產生、儲存及加解密依賴專用硬體安全模組(HSM),滿足國密或 FIPS 140-3 Level 3 認證。選購該類型執行個體,需要同步購買密碼機,詳細介紹,請參見配置KMS硬體密鑰管理執行個體的密碼機叢集。
選購密鑰增值服務
地區
建議與業務部署在同一地區。詳情請參見支援的地區。
部署模式
KMS執行個體支援雙可用性區域或多可用性區域配置,從而實現高可用性、災備能力和負載平衡。
說明菲律賓(馬尼拉)、泰國(曼穀)僅提供一個可用性區域,則該KMS執行個體只能部署在單可用性區域,此時部署模式預設取值為單可用性區域。
選擇多可用性區域時,最多能配置3個可用性區域。
各地區的可用性區域數量,請參見地區和可用性區域。
計算效能
KMS 執行個體的效能資料。以 2000 為例,表示獨立處理對稱演算法的計算效能最高為 2000 QPS,獨立處理非對稱演算法的計算效能最高為 300 QPS。
說明如需計算效能為 10,000 或 20,000 的軟體密鑰管理執行個體,請聯絡我們。
密鑰數量
密鑰配額。預設為 1000。
密鑰配額按密鑰版本計算,不是按照密鑰個數計算。1 個密鑰包含 5 個密鑰版本時,即占 5 個密鑰配額。
憑據數量
憑據配額。預設為 0。
憑據配額按照憑據個數計算,與憑據版本無關。1 個憑據,無論包含幾個密鑰版本,都只佔 1 個憑據配額。
說明業務不涉及憑據時,暫不購買,後續需要時通過升配購買憑據配額。
資料密鑰
資料密鑰配額,預設為 0。
資料密鑰配額按資料密鑰版本計算,不是按照資料密鑰個數計算。1 個資料密鑰包含 5 個版本時,即占 5 個資料密鑰配額。
訪問管理數量
該配額涉及兩部分功能:
同地區多VPC訪問KMS執行個體:允許一個地區的多個 VPC 訪問 KMS 資源,涉及幾個 VPC,就需要幾個配額。
多帳號共用KMS執行個體:共用給幾個阿里雲帳號,就需要幾個配額。
例如, KMS 執行個體需要關聯 3 個 VPC,並共用給 2 個阿里雲帳號,那麼訪問管理數量配額最少為 5 才能滿足業務需求。
預設值為 1 個,即允許 1 個 KMS 執行個體綁定的 VPC 訪問 KMS 資源。
日誌分析
是否開啟日誌分析功能。詳情請參見Log Service概述。
警告日誌分析開啟後不支援關閉。具體費用,請參見產品計費。
日誌儲存容量
最小為 1000 GB,以 1000 GB 為單位遞增。如何評估容量,請參見如何計算所需的日誌儲存容量。
購買數量
購買的 KMS 執行個體的數量。
重要通常購買 1 個 KMS 執行個體,如需購買多個 KMS 執行個體,請聯絡我們。
購買時間長度
根據需要選擇購買時間長度。
說明若選中到期自動續約,當前 KMS 執行個體到期後將自動續約。
隨用隨付
配置項
說明
售賣計量類型
固定值3.0 隨用隨付。
实例类型
通常情況下選擇軟體密鑰管理執行個體即可,如果業務需要物理級安全防護或滿足金融監管等強合規要求時,選擇硬體密鑰管理執行個體。
软件密钥管理:金鑰儲存區在專屬的資料庫中。
硬件密钥管理:密鑰產生、儲存及加解密依賴專用硬體安全模組(HSM),滿足國密或 FIPS 140-3 Level 3 認證。選購該類型執行個體,需要同步購買密碼機,詳細介紹,請參見配置KMS硬體密鑰管理執行個體的密碼機叢集。
地域
建議與業務部署在同一地區。詳情請參見支援的地區。
閱讀並勾選服務合約,單擊去支付完成購買。購買成功後,等待 1~5 分鐘,即可在实例管理頁面看到已購買的 KMS 執行個體。
步驟二:啟用 KMS 執行個體
購買 KMS 執行個體後,需先啟用執行個體,才可以使用該 KMS 執行個體提供的密鑰管理、憑據管理功能。
啟用軟體密鑰管理執行個體
適用範圍
網路設定要求:確保有 1 個 VPC 和 1 個交換器。建立 VPC 和交換器的操作,請參見建立專用網路和交換器或建立交換器。
說明可登入專用網路管理主控台,查看已有的 VPC、交換器以及交換器所在的可用性區域。
PrivateZone 配置要求:使用阿里雲中國站帳號購買非中國內地的 KMS 執行個體,或者使用阿里雲國際站帳號購買中國內地的 KMS 執行個體,需要手動開通Alibaba Cloud DNS PrivateZone。具體操作,請參見開通PrivateZone。
說明使用阿里雲中國站帳號購買中國內地的 KMS 執行個體,或者使用阿里雲國際站帳號購買非中國內地的 KMS 執行個體時,阿里雲會自動開通 PrivateZone,無需手動開通。
KMS 執行個體網域名稱解析產生的費用由 KMS 承擔,無需向Alibaba Cloud DNS PrivateZone 付費。
操作步驟
登入Key Management Service控制台,在頂部功能表列選擇地區後,在左側導覽列單擊。
在软件密钥管理頁簽,定位到目標 KMS 軟體密鑰管理執行個體,單擊操作列的启用。
在启用KMS实例面板,完成各項配置後單擊立即启用。
配置項
說明
名稱
自訂 KMS 執行個體的名稱,支援字母、數字以及特殊字元
_/+=.@-。VPC ID
選擇一個 KMS 執行個體綁定的 VPC。
配置可用区
與購買執行個體時選擇的部署模式相關,支援雙可用性區域或多可用性區域。多可用性區域時最多可以配置 3 個可用性區域。
配置可用区&交换机:配置一個可用性區域和交換器,確保該交換器至少有 1 個可用 IP。
其他可用区:支援隨機分配,也支援手動指定。
說明部分地區僅提供一個可用性區域,則該 KMS 執行個體只能部署在單可用性區域。
雙可用性區域或多可用性區域部署是為了實現 KMS 的高可用、災備能力和負載平衡,選擇業務所在可用性區域還是非業務所在可用性區域,在時延和效能上的差異可以忽略不計,可以自主選擇。
請等待約 30 分鐘,然後重新整理頁面,當狀態變更為已連接時,表示 KMS 軟體密鑰管理執行個體啟用成功。
啟用硬體密鑰管理執行個體
適用範圍
網路設定要求:請確保 KMS 執行個體配置的每個可用性區域下都有 1 個交換器,以部署雙可用性區域為例。
說明可以登入專用網路管理主控台,在交換器頁面單擊目標交換器,在詳情頁面查看可用 IP 數。
使用密碼機執行個體綁定的 2 個交換器:無需建立新交換器,僅需確保每個交換器下預留 4 個可用 IP 位址。
不使用密碼機執行個體綁定的 2 個交換器:需要在不同可用性區域建立 2 個交換器,每個交換器需預留 4 個可用 IP 位址。具體操作,請參見建立交換器。
PrivateZone 配置要求:使用阿里雲中國站帳號購買非中國內地的 KMS 執行個體,或者使用阿里雲國際站帳號購買中國內地的 KMS 執行個體,需要手動開通Alibaba Cloud DNS PrivateZone。具體操作,請參見開通PrivateZone。
說明使用阿里雲中國站帳號購買中國內地的 KMS 執行個體,或者使用阿里雲國際站帳號購買非中國內地的 KMS 執行個體時,阿里雲會自動開通 PrivateZone,無需手動開通。
KMS 執行個體網域名稱解析產生的費用由 KMS 承擔,無需額外向Alibaba Cloud DNS PrivateZone 付費。
操作步驟
購買時未配置密碼機資訊
前往Data Encryption Service管理主控台,配置可供 KMS 執行個體串連的密碼機叢集。具體操作,請參見配置KMS硬體密鑰管理執行個體的密碼機叢集。
警告後續需要擴充密碼機叢集中的密碼機數量時,請先聯絡阿里雲支援人員修改叢集同步方式為自動同步,以避免叢集同步失敗。
登入Key Management Service控制台,在頂部功能表列選擇地區後,在左側導覽列單擊。
單擊硬件密钥管理頁簽,定位到目標 KMS 硬體密鑰管理執行個體,單擊操作列的启用。
在連接面板,完成各項配置後,單擊連接指定密碼機叢集。
名稱:自訂 KMS 執行個體的名稱,支援字母、數字以及特殊字元
_/+=.@-。HSM集群:選擇步驟 1 在Data Encryption Service中配置的密碼機叢集。
說明一個 KMS 硬體密鑰管理執行個體只能綁定一個密碼機叢集。
配置密码机访问凭据:
中國內地密碼機叢集
自動產生認證:在購買中國內地密碼機時選擇自動產生認證, HSM 將自動產生所需認證,無需手動設定。
手動產生認證:購買密碼機時,未配置 HSM 自動產生認證,需要配置用戶端認證(帶保護口令的 PKCS12 格式認證)和安全域認證(為密碼機叢集簽發 TLS 服務端認證的 CA 憑證,為 PEM 格式)。關於認證如何產生,請參見產生認證並配置 TLS 雙向認證。
客户端保护口令:在產生用戶端認證
client.p12時設定的保護口令。如果是使用認證檔案產生工具(hsm_certificate_generate)產生,預設為12345678。客户端证书: PKCS12 格式認證。單擊選擇檔案,選擇已產生的
client.p12檔案進行上傳。安全域证书: PEM 格式 CA 憑證。單擊選擇檔案,選擇已產生的
rootca.pem檔案進行上傳。
非中國內地密碼機叢集
自動產生認證:在購買非中國內地密碼機時選擇自動產生認證, HSM 將自動產生所需認證並在服務端加密機內部署。使用者在用戶端 SDK 側配置相應認證即可完成認證配置。
手動產生認證:如果未配置 HSM 自動產生認證,需要手動設定用戶端認證,關於認證如何產生,請參見匯入 GVSM(NIST FIPS)叢集認證。
用户名:密碼機操作員的使用者名稱(固定為
kmsuser)。口令:密碼機操作員的訪問口令。該口令是在建立密碼機操作員(CU 使用者)時設定的口令。
安全域证书: PEM 格式認證。登入Data Encryption Service控制台,單擊叢集中任一密碼機執行個體 ID,在实例详情頁簽下方,密碼機認證地區,單擊ClusterOwnerCertificate後直接複製內容或者儲存為 PEM 格式檔案再上傳。
专有网络:預設為密碼機綁定的 VPC ID,不支援修改。
配置可用区&交换机:與購買執行個體時選擇的部署模式相關,支援雙可用性區域或多可用性區域,每個可用性區域下的交換器需要預留 4 個可用 IP。
多可用性區域時最多可以配置 3 個可用性區域。
說明雙可用性區域或多可用性區域部署是為了實現 KMS 的高可用、災備能力和負載平衡,選擇業務所在可用性區域還是非業務所在可用性區域,在時延和效能上的差異可以忽略不計,可以自主選擇。
配置完成後,等待系統處理。當狀態變更為已連接時,表示 KMS 硬體密鑰管理執行個體啟用成功。
說明如果購買執行個體時選擇了憑據數量,請等待約 30 分鐘,然後重新整理頁面。如果未選擇憑據數量,請等待約 10 分鐘,然後重新整理頁面。
啟用外部金鑰管理執行個體
適用範圍
密碼機配置要求:
已購買了雲外密碼機。
已配置了 XKI Proxy 外部代理:支援以下方式建立代理串連。具體操作,請諮詢密碼機服務商。
公網串連:直接通過公網建立串連。
VPC 終端節點串連:需使用當前阿里雲帳號建立終端節點服務,KMS 控制台的终端节点服务下拉框僅展示當前帳號下的終端節點服務。建立終端節點服務的操作,請參見建立和管理終端節點服務。
服務資源類型:傳統型負載平衡CLB/網路型負載平衡NLB。
服務資源:終端節點服務的兩個可用性區域,需要與啟動 KMS 執行個體所選擇的可用性區域保持一致。
配置白名單:需要將當前阿里雲帳號,添加到終端節點服務的白名單中。
自動接受終端節點串連:是。
PrivateZone 配置要求:使用阿里雲中國站帳號購買非中國內地的 KMS 執行個體,或者使用阿里雲國際站帳號購買中國內地的 KMS 執行個體,需要手動開通Alibaba Cloud DNS PrivateZone。具體操作,請參見開通PrivateZone。
說明使用阿里雲中國站帳號購買中國內地的 KMS 執行個體,或者使用阿里雲國際站帳號購買非中國內地的 KMS 執行個體時,阿里雲會自動開通 PrivateZone,無需手動開通。
KMS 執行個體網域名稱解析產生的費用由 KMS 承擔,無需向Alibaba Cloud DNS PrivateZone 付費。
操作步驟
登入Key Management Service控制台,在頂部功能表列選擇地區後,在左側導覽列單擊。
單擊外部密钥管理頁簽,定位到目標執行個體,單擊操作列的启用。
在連接面板,完成各項配置後,單擊連接指定密碼機叢集。
配置項
說明
名稱
自訂 KMS 執行個體的名稱,支援字母、數字以及特殊字元
_/+=.@-。专有网络
選擇一個 KMS 執行個體綁定的 VPC。
配置可用区
與購買執行個體時選擇的部署模式相關,支援雙可用性區域或多可用性區域。多可用性區域時最多可以配置 3 個可用性區域。
配置可用区&交换机:配置一個可用性區域和交換器,確保該交換器至少有 1 個可用 IP。
其他可用区:支援隨機分配,也支援手動指定。
說明部分地區僅提供一個可用性區域,則該 KMS 執行個體只能部署在單可用性區域。
雙可用性區域或多可用性區域部署是為了實現 KMS 的高可用、災備能力和負載平衡,選擇業務所在可用性區域還是非業務所在可用性區域,在時延和效能上的差異可以忽略不計,可以自主選擇。
外部代理连接
公网接入: KMS 執行個體使用公網與 XKI Proxy 外部代理串連。
VPC终端节点服务: KMS 執行個體使用 VPC 終端節點服務與 XKI Proxy 外部代理串連。
外部代理域名地址
僅當外部代理连接選擇公网接入時,需要輸入 XKI Proxy 外部代理的網域名稱地址。
终端节点服务
僅當外部代理连接選擇VPC终端节点服务時,需要選擇終端節點服務。
說明啟動 KMS 執行個體所選擇可用性區域務必與終端節點服務可用性區域保持一致。更多說明,請參見VPC 終端節點串連配置說明。
配置外部代理
手动配置:手動設定外部代理路径、业务服务证书指纹、XKI Proxy 代理的 AccessKey ID、AccessKey Secret。
上传配置文件:通過上傳檔案配置。
如果購買執行個體時選擇了憑據數量,請等待約 30 分鐘,然後重新整理頁面。如果未選擇憑據數量,請等待約 10 分鐘,然後重新整理頁面。當狀態變更為已連接時,表示 KMS 外部金鑰管理執行個體啟用成功。
退訂執行個體
KMS 支援非全額退訂(僅未启用、已启用狀態的 KMS 執行個體支援退訂)。
請前往费用与成本-資源退訂頁面。
在退订资源頁簽選擇商品名称為密鑰管理 KMS,單擊目標執行個體操作列的退订资源。
在退订资源頁面,核對退訂資源的資訊並確認退訂條款和退訂金額。
在左下角勾選確認項(確認退訂金額、確認資料已備份遷移),單擊立即退订按鈕。
故障排查
啟用軟體密鑰錯誤排查
報錯提示 | 可能原因 | 處理建議 |
Your VSwitches don't have enough ip address create dedicate kms instance. | 交換器中的可用 IP 數量不夠。 建設 KMS 執行個體的私網通訊鏈路時,需要消耗交換器內的一個 IP,而當前交換器中可用 IP 數量為 0。 說明 登入專用網路管理主控台,在交換器頁面單擊目標交換器,在詳情頁面查看可用 IP 數。 | 更換要綁定的交換器,並確保交換器的可用 IP 數量大於等於 1。 |
500:Internal Failure | 未開通Alibaba Cloud DNS PrivateZone。 一般情況下 KMS 會代為自動開通Alibaba Cloud DNS PrivateZone,但如下情境下需要自行開通。
| 手動開通Alibaba Cloud DNS PrivateZone。具體操作,請參見開通PrivateZone。 說明 KMS 執行個體網域名稱解析產生的費用由 KMS 承擔,無需向Alibaba Cloud DNS PrivateZone 付費。 |
啟用 KMS 硬體密鑰錯誤排查
報錯提示 | 可能原因 | 處理建議 |
Your VSwitches don't have enough ip address create dedicate kms instance. | 交換器中的可用 IP 數量不夠。
說明 登入專用網路管理主控台,在交換器頁面單擊目標交換器,在詳情頁面查看可用 IP 數。 | 更換要綁定的交換器,並確保交換器的可用 IP 數量大於等於 5。 |
500:Internal Failure | 未開通Alibaba Cloud DNS PrivateZone。 一般情況下 KMS 會代為自動開通Alibaba Cloud DNS PrivateZone,但如下情境下需要自行開通。
| 手動開通Alibaba Cloud DNS PrivateZone。具體操作,請參見開通PrivateZone。 說明 KMS 執行個體網域名稱解析產生的費用由 KMS 承擔,無需向Alibaba Cloud DNS PrivateZone 付費。 |
常見問題
什麼是 KMS 託管密碼機?
KMS 託管密碼機是指 KMS 在購買硬體密鑰管理執行個體時,根據配置的密碼機資訊自動建立的 HSM 執行個體。
KMS 託管的密碼機支援擴充叢集嗎?
不支援。僅支援備份操作,其他動作均不支援。
啟用 KMS 執行個體時為何一直顯示串連中?
啟用 KMS 執行個體(含軟體密鑰管理執行個體和硬體密鑰管理執行個體)時,需要等待約 30 分鐘,然後重新整理頁面。當執行個體的狀態變更為已啟用時,表示 KMS 執行個體啟用成功。
啟用 KMS 硬體密鑰管理執行個體時提示 “ 串連失敗 ”?
請檢查密碼機訪問憑據是否正確。密碼機訪問憑據的詳情請參見建立並啟用叢集。
使用 IAC 或 API 啟用 KMS 執行個體時報錯 ZoneIds/vswitch_ids invalid 怎麼辦?
該報錯通常由傳入的可用性區域或交換器(vSwitch)參數與執行個體規格不匹配導致。以下為兩種常見情境及解決方案:
可用性區域數量不匹配(報錯資訊:
ZoneIds is not valid):購買的 KMS 執行個體規格為雙可用性區域,但在 IAC Stack 或 API 呼叫中傳入了 3 個可用性區域 ID(ZoneIds)時觸發。解決方案:確認執行個體規格支援的可用性區域數量,若需配置 3 個可用性區域,需購買支援多可用性區域部署的執行個體規格。交換器參數傳遞錯誤(報錯資訊:
vswitch_ids invalid):調用 DKMS ConnectKmsInstance 介面或使用 Terraform 配置時,傳遞了多個交換器 ID(vswitch_ids)導致報錯。ConnectKmsInstance 介面僅接受單個交換器 ID。解決方案:修改配置,確保僅傳遞單個交換器 ID(vswitch_id),然後重試。