本文介紹如何啟用、查看、升配、續約KMS執行個體,以及如何為KMS執行個體開啟安全審計。
啟用KMS執行個體
購買 KMS 執行個體後,需先啟用執行個體,才可以使用該 KMS 執行個體提供的密鑰管理、憑據管理功能。
請及時關注KMS執行個體的剩餘時間長度,在執行個體到期前及時續約,避免執行個體到期後影響業務。更多資訊,請參見到期說明。
啟用軟體密鑰管理執行個體
前提條件
網路設定要求:確保有 1 個 VPC 和 1 個交換器。建立 VPC 和交換器的操作,請參見建立專用網路和交換器或建立交換器。
說明可登入專用網路管理主控台,查看已有的 VPC、交換器以及交換器所在的可用性區域。
PrivateZone 配置要求:使用阿里雲中國站帳號購買非中國內地的 KMS 執行個體,或者使用阿里雲國際站帳號購買中國內地的 KMS 執行個體,需要手動開通Alibaba Cloud DNS PrivateZone。具體操作,請參見開通PrivateZone。
說明使用阿里雲中國站帳號購買中國內地的 KMS 執行個體,或者使用阿里雲國際站帳號購買非中國內地的 KMS 執行個體時,阿里雲會自動開通 PrivateZone,無需手動開通。
KMS 執行個體網域名稱解析產生的費用由 KMS 承擔,無需向Alibaba Cloud DNS PrivateZone 付費。
操作步驟
通過控制台啟用軟體密鑰管理執行個體
登入Key Management Service控制台,在頂部功能表列選擇地區後,在左側導覽列單擊。
在软件密钥管理頁簽,定位到目標 KMS 軟體密鑰管理執行個體,單擊操作列的启用。
在启用KMS实例面板,完成各項配置後單擊立即启用。
配置項
說明
名稱
自訂 KMS 執行個體的名稱,支援字母、數字以及特殊字元
_/+=.@-。VPC ID
選擇一個 KMS 執行個體綁定的 VPC。
配置可用区
與購買執行個體時選擇的部署模式相關,支援雙可用性區域或多可用性區域。多可用性區域時最多可以配置 3 個可用性區域。
配置可用区&交换机:配置一個可用性區域和交換器,確保該交換器至少有 1 個可用 IP。
其他可用区:支援隨機分配,也支援手動指定。
說明部分地區僅提供一個可用性區域,則該 KMS 執行個體只能部署在單可用性區域。
雙可用性區域或多可用性區域部署是為了實現 KMS 的高可用、災備能力和負載平衡,選擇業務所在可用性區域還是非業務所在可用性區域,在時延和效能上的差異可以忽略不計,可以自主選擇。
請等待約 30 分鐘,然後重新整理頁面,當狀態變更為已連接時,表示 KMS 軟體密鑰管理執行個體啟用成功。
通過KMS API啟用軟體密鑰管理執行個體
調用ConnectKmsInstance介面。
通過Terraform啟用軟體密鑰管理執行個體
具體操作,請參見通過Terraform購買並啟用軟體密鑰管理執行個體。
啟用硬體密鑰管理執行個體
前提條件
網路設定要求:請確保 KMS 執行個體配置的每個可用性區域下都有 1 個交換器,以部署雙可用性區域為例。
說明可以登入專用網路管理主控台,在交換器頁面單擊目標交換器,在詳情頁面查看可用 IP 數。
使用密碼機執行個體綁定的 2 個交換器:無需建立新交換器,僅需確保每個交換器下預留 4 個可用 IP 位址。
不使用密碼機執行個體綁定的 2 個交換器:需要在不同可用性區域建立 2 個交換器,每個交換器需預留 4 個可用 IP 位址。具體操作,請參見建立交換器。
PrivateZone 配置要求:使用阿里雲中國站帳號購買非中國內地的 KMS 執行個體,或者使用阿里雲國際站帳號購買中國內地的 KMS 執行個體,需要手動開通Alibaba Cloud DNS PrivateZone。具體操作,請參見開通PrivateZone。
說明使用阿里雲中國站帳號購買中國內地的 KMS 執行個體,或者使用阿里雲國際站帳號購買非中國內地的 KMS 執行個體時,阿里雲會自動開通 PrivateZone,無需手動開通。
KMS 執行個體網域名稱解析產生的費用由 KMS 承擔,無需額外向Alibaba Cloud DNS PrivateZone 付費。
操作步驟
硬體密鑰管理執行個體僅支援通過控制台啟用,不支援通過KMS API以及Terraform啟用。
購買時未配置密碼機資訊
前往Data Encryption Service管理主控台,配置可供 KMS 執行個體串連的密碼機叢集。具體操作,請參見配置KMS硬體密鑰管理執行個體的密碼機叢集。
警告後續需要擴充密碼機叢集中的密碼機數量時,請先聯絡阿里雲支援人員修改叢集同步方式為自動同步,以避免叢集同步失敗。
登入Key Management Service控制台,在頂部功能表列選擇地區後,在左側導覽列單擊。
單擊硬件密钥管理頁簽,定位到目標 KMS 硬體密鑰管理執行個體,單擊操作列的启用。
在連接面板,完成各項配置後,單擊連接指定密碼機叢集。
名稱:自訂 KMS 執行個體的名稱,支援字母、數字以及特殊字元
_/+=.@-。HSM集群:選擇步驟 1 在Data Encryption Service中配置的密碼機叢集。
說明一個 KMS 硬體密鑰管理執行個體只能綁定一個密碼機叢集。
配置密码机访问凭据:
中國內地密碼機叢集
自動產生認證:在購買中國內地密碼機時選擇自動產生認證, HSM 將自動產生所需認證,無需手動設定。
手動產生認證:購買密碼機時,未配置 HSM 自動產生認證,需要配置用戶端認證(帶保護口令的 PKCS12 格式認證)和安全域認證(為密碼機叢集簽發 TLS 服務端認證的 CA 憑證,為 PEM 格式)。關於認證如何產生,請參見產生認證並配置 TLS 雙向認證。
客户端保护口令:在產生用戶端認證
client.p12時設定的保護口令。如果是使用認證檔案產生工具(hsm_certificate_generate)產生,預設為12345678。客户端证书: PKCS12 格式認證。單擊選擇檔案,選擇已產生的
client.p12檔案進行上傳。安全域证书: PEM 格式 CA 憑證。單擊選擇檔案,選擇已產生的
rootca.pem檔案進行上傳。
非中國內地密碼機叢集
自動產生認證:在購買非中國內地密碼機時選擇自動產生認證, HSM 將自動產生所需認證並在服務端加密機內部署。使用者在用戶端 SDK 側配置相應認證即可完成認證配置。
手動產生認證:如果未配置 HSM 自動產生認證,需要手動設定用戶端認證,關於認證如何產生,請參見匯入 GVSM(NIST FIPS)叢集認證。
用户名:密碼機操作員的使用者名稱(固定為
kmsuser)。口令:密碼機操作員的訪問口令。該口令是在建立密碼機操作員(CU 使用者)時設定的口令。
安全域证书: PEM 格式認證。登入Data Encryption Service控制台,單擊叢集中任一密碼機執行個體 ID,在实例详情頁簽下方,密碼機認證地區,單擊ClusterOwnerCertificate後直接複製內容或者儲存為 PEM 格式檔案再上傳。
专有网络:預設為密碼機綁定的 VPC ID,不支援修改。
配置可用区&交换机:與購買執行個體時選擇的部署模式相關,支援雙可用性區域或多可用性區域,每個可用性區域下的交換器需要預留 4 個可用 IP。
多可用性區域時最多可以配置 3 個可用性區域。
說明雙可用性區域或多可用性區域部署是為了實現 KMS 的高可用、災備能力和負載平衡,選擇業務所在可用性區域還是非業務所在可用性區域,在時延和效能上的差異可以忽略不計,可以自主選擇。
配置完成後,等待系統處理。當狀態變更為已連接時,表示 KMS 硬體密鑰管理執行個體啟用成功。
說明如果購買執行個體時選擇了憑據數量,請等待約 30 分鐘,然後重新整理頁面。如果未選擇憑據數量,請等待約 10 分鐘,然後重新整理頁面。
啟用外部金鑰管理執行個體
前提條件
密碼機配置要求:
已購買了雲外密碼機。
已配置了 XKI Proxy 外部代理:支援以下方式建立代理串連。具體操作,請諮詢密碼機服務商。
說明XKI Proxy 伺服器的詳細資料,請參見XKI Proxy 伺服器。
公網串連:直接通過公網建立串連。
VPC 終端節點串連:需先參考以下說明,建立終端節點服務。具體操作,請參見建立和管理終端節點服務。
終端節點服務的兩個可用性區域,需要與啟動 KMS 執行個體所選擇的可用性區域保持一致。
需要將當前阿里雲帳號,添加到終端節點服務的白名單中。
終端節點服務的是否自動接受串連需要設定為是。
PrivateZone 配置要求:使用阿里雲中國站帳號購買非中國內地的 KMS 執行個體,或者使用阿里雲國際站帳號購買中國內地的 KMS 執行個體,需要手動開通Alibaba Cloud DNS PrivateZone。具體操作,請參見開通PrivateZone。
說明使用阿里雲中國站帳號購買中國內地的 KMS 執行個體,或者使用阿里雲國際站帳號購買非中國內地的 KMS 執行個體時,阿里雲會自動開通 PrivateZone,無需手動開通。
KMS 執行個體網域名稱解析產生的費用由 KMS 承擔,無需向Alibaba Cloud DNS PrivateZone 付費。
操作步驟
外部金鑰管理執行個體僅支援通過控制台啟用,不支援通過KMS API以及Terraform啟用。
登入Key Management Service控制台,在頂部功能表列選擇地區後,在左側導覽列單擊。
單擊外部密钥管理頁簽,定位到目標執行個體,單擊操作列的启用。
在連接面板,完成各項配置後,單擊連接指定密碼機叢集。
配置項
說明
名稱
自訂 KMS 執行個體的名稱,支援字母、數字以及特殊字元
_/+=.@-。专有网络
選擇一個 KMS 執行個體綁定的 VPC。
配置可用区
與購買執行個體時選擇的部署模式相關,支援雙可用性區域或多可用性區域。多可用性區域時最多可以配置 3 個可用性區域。
配置可用区&交换机:配置一個可用性區域和交換器,確保該交換器至少有 1 個可用 IP。
其他可用区:支援隨機分配,也支援手動指定。
說明部分地區僅提供一個可用性區域,則該 KMS 執行個體只能部署在單可用性區域。
雙可用性區域或多可用性區域部署是為了實現 KMS 的高可用、災備能力和負載平衡,選擇業務所在可用性區域還是非業務所在可用性區域,在時延和效能上的差異可以忽略不計,可以自主選擇。
外部代理连接
公网接入: KMS 執行個體使用公網與 XKI Proxy 外部代理串連。
VPC终端节点服务: KMS 執行個體使用 VPC 終端節點服務與 XKI Proxy 外部代理串連。
外部代理域名地址
僅當外部代理连接選擇公网接入時,需要輸入 XKI Proxy 外部代理的網域名稱地址。
终端节点服务
僅當外部代理连接選擇VPC终端节点服务時,需要選擇終端節點服務。
啟動 KMS 執行個體所選擇可用性區域務必與終端節點服務可用性區域保持一致。
配置外部代理
手动配置:手動設定外部代理路径、业务服务证书指纹、XKI Proxy 代理的 AccessKey ID、AccessKey Secret。
上传配置文件:通過上傳檔案配置。
如果購買執行個體時選擇了憑據數量,請等待約 30 分鐘,然後重新整理頁面。如果未選擇憑據數量,請等待約 10 分鐘,然後重新整理頁面。當狀態變更為已連接時,表示 KMS 外部金鑰管理執行個體啟用成功。
為KMS執行個體設定別名
KMS執行個體別名為1~128個字元,字元只能是大小寫字母、數字以及特殊符號/_+=.@-。
登入Key Management Service控制台,在頂部功能表列選擇地區後,在左側導覽列單擊。
單擊對應的執行個體頁簽,在目標執行個體ID下方單擊
表徵圖,修改別名。
查看KMS執行個體詳情
啟用KMS執行個體後,您可以查詢執行個體ID、執行個體VPC地址、專用網路等資訊。
登入Key Management Service控制台,在頂部功能表列選擇地區後,在左側導覽列單擊。
在实例管理頁面,單擊對應的執行個體頁簽。
定位到目標KMS執行個體,單擊操作列的详情,在執行個體詳情頁查看資訊。
升配KMS執行個體
如果當前KMS執行個體規格不滿足業務要求,您可以升配KMS執行個體規格,例如計算效能、憑據數量、密鑰數量等。升配過程不會影響您的業務。
登入Key Management Service控制台,在頂部功能表列選擇地區後,在左側導覽列單擊。
在实例管理頁面,單擊對應的執行個體頁簽。
定位到目標KMS執行個體,單擊操作列的升配,在變更配置頁面選擇升配後的規格。
仔細閱讀服務合約,然後單擊立即購買並完成支付。
釋放KMS執行個體
僅KMS隨用隨付執行個體支援手動釋放。訂用帳戶執行個體不支援手動釋放,僅支援滿足條件退訂,詳細介紹,請參見退訂說明。
釋放後該執行個體中的資源將全部釋放,使用該執行個體中的所有祕密金鑰加密的資源將無法解密,憑據將無法擷取。釋放前請您確認已無資料使用祕密金鑰加密,憑據沒有業務調用,避免影響您的業務。
如果您的執行個體是KMS軟體密鑰管理執行個體,建議您在釋放前對執行個體資源進行備份,備份後的資源可進行恢複。具體操作,請參見備份管理。
釋放隨用隨付執行個體後,由於計費周期為按天計費,次日12:00前會推送前一天賬單。
登入Key Management Service控制台,在頂部功能表列選擇地區後,在左側導覽列單擊。
在实例管理頁面,單擊對應的執行個體頁簽。
定位到目標KMS執行個體,單擊操作列的释放,確認無誤後單擊确认释放。
說明如果释放按鈕不支援操作,可能是因為該KMS執行個體開啟了刪除保護,請先關閉刪除保護再進行釋放。
為KMS執行個體開啟刪除保護
為了避免KMS執行個體被誤操作進行釋放或者退訂,建議您為KMS執行個體開啟刪除保護。開啟後,您將無法通過控制台、API或命令列等方式手動釋放或退訂該執行個體。
登入Key Management Service控制台,在頂部功能表列選擇地區後,在左側導覽列單擊。
在实例管理頁面,單擊對應的執行個體頁簽。
定位到目標KMS執行個體,單擊操作列的开启删除保护,確認無誤後單擊开启。
為KMS執行個體開啟安全審計
訪問KMS執行個體的過程會產生審計日誌。審計日誌中記錄了執行個體的訪問資料,包括調用執行個體時的請求資訊、使用者資訊、被訪問資源資訊,以及訪問結果等。記錄檔樣本如下:
2021-10-19T212021-10-19T21:40:01 [INFO] - - 3dd60a7a-4587-4c57-8197-d749c3578974 CreateKey - TMP.3KfAHseF5DVULM2s8YUhdB8YvwM4nZA1wXr8AcAAhR7YhdyosXG2eSpsRFPMjYbvUArPRtsCWKzxEo88bC5w5LBfyp**** 111760096384**** 111760096384**** - kst-phzz6108e50c15333w**** - 37 - -40:01 [INFO] - - 3dd60a7a-4587-4c57-8197-d749c3578974 CreateKey - TMP.3KfAHseF5DVULM2s8YUhdB8YvwM4nZA1wXr8AcAAhR7YhdyosXG2eSpsRFPMjYbvUArPRtsCWKzxEo88bC5w5LBfyp**** 111760096384**** 111760096384**** - kst-phzz6108e50c15333w**** - 37 - -啟用安全審計後,KMS會將審計日誌以小時為單位投遞到您指定的OSS儲存空間,以滿足監管要求和業務需求。啟用安全審計前請確保您已經建立OSS儲存空間。具體操作,請參見建立儲存空間。
登入Key Management Service控制台,在頂部功能表列選擇地區後,在左側導覽列單擊。
在实例管理頁面,單擊對應的執行個體頁簽。
定位到目標KMS執行個體,單擊操作列的管理,在執行個體詳情頁開啟安全审计。
在配置安全审计對話方塊,選擇日志存储位置,然後單擊確認。
啟用安全審計後,將在1小時內產生並投遞審計日誌。
續約KMS執行個體
登入Key Management Service控制台,在頂部功能表列選擇地區後,在左側導覽列單擊。
單擊软件密钥管理頁簽或硬件密钥管理頁簽,定位到要續約的執行個體,單擊操作列的续费。
在续费頁面,設定購買時間長度,仔細閱讀協議後選中服務合約。
單擊立即購買並完成支付。
您也可以在費用與成本續約,具體操作,請參見續約到期資源。
設定執行個體共用模式
KMS執行個體的所有者帳號(執行個體擁有者)可以將KMS執行個體共用給其他阿里雲帳號(執行個體使用者),具體操作參見多帳號共用KMS執行個體。KMS支援兩種共用模式:
新購執行個體預設為联合所有权模式。
無論哪種模式,執行個體使用者都無法使用和管理執行個體擁有者的密鑰和憑據。
特性 | 獨立所有權 | 聯合所有權 |
適用情境 | 存在跨帳號同名憑據,或需要進行許可權隔離。 | 需要由中心化團隊(如IT、安全部門)對所有密鑰和憑據進行統一管理和審計的內部協作情境。 |
核心特性 | 資料主權獨立:執行個體擁有者無權管理或使用執行個體使用者建立的密鑰和憑據。 | 資料主權共用:執行個體擁有者可以管理和使用執行個體使用者建立的密鑰和憑據。 |
跨帳號同名 | 允許。執行個體使用者和執行個體擁有者可以在執行個體內建立同名的憑據。 | 不允許。執行個體內所有密鑰/憑據名稱必須唯一。 |
模式變更 | 無法變更為联合所有权。 | 可變更為独立所有权。 |
更改綁定VPC
在实例管理頁面,單擊對應的執行個體頁簽。
定位到目標KMS執行個體,單擊操作列的详情,在頁面最下方單擊多VPC頁簽。
單擊配置VPC,在配置专有网络面板,單擊VPC ID配置項後的修改按鈕。
在下拉框中選擇目標VPC後,單擊配置面板左下角的确定。
設定預設執行個體
該功能僅適用於從舊版KMS 1.0向新版KMS 3.0遷移的使用者,其他使用者無需設定預設執行個體。
關於遷移的詳細介紹,請參見將KMS 1.0的資源遷移到KMS 3.0執行個體。
常見問題
KMS 執行個體狀態顯示“營運中”是什麼意思?
运维中表示 KMS 執行個體正在配置變更中(例如添加 VPC、升配執行個體規格等),屬於正常的過渡狀態,無需人工幹預。變更完成後,執行個體狀態會自動回復為已启用。該狀態期間執行個體仍屬於已啟用狀態,可正常使用;但硬體密鑰管理執行個體在此狀態下不支援修改執行個體名稱。
受限於後端實現,“營運中”具體覆蓋的配置變更情境暫無法窮舉,除添加 VPC、升配外,其他配置變更也可能觸發該狀態。
如果添加 VPC 後執行個體長時間未恢複為已启用,或配置VPC開啟的配置面板中新增按鈕無法點擊,請按以下步驟排查:
開啟目標執行個體詳情頁的多VPC頁簽,查看是否可以單擊新增按鈕:
如果新增按鈕置灰並提示當前選擇關聯的 VPC 數量超過關聯資源限制,說明執行個體的访问管理总量配額已耗盡,需先升配執行個體以增加配額(參見本文「升配KMS執行個體」章節),再重新添加 VPC(參見本文「更改綁定VPC」章節)。
如果新增按鈕可以正常點擊,說明配額充足,“營運中”僅是配置變更過程中的正常等待,無需處理,等待變更完成後狀態會自動回復。
關於访问管理总量配額的說明:
該配額項僅在訂用帳戶執行個體的詳情頁統計卡中展示;隨用隨付執行個體不展示該配額項,不受此限制約束。
可關聯 VPC 數量 = 访问管理总量 − 已綁定 VPC 數量(含執行個體自身預設啟用的 1 個 VPC) − 多帳號共用已用數量。該配額由已綁定的 VPC 和多帳號共用共同佔用,並非僅由綁定 VPC 消耗。
如需增加访问管理总量配額,請對執行個體執行本文「升配KMS執行個體」章節中的升配操作(提升執行個體規格),不要與升級鏡像版本操作混淆,二者是不同功能。
單次專用網路變更建議控制在 3 個 VPC 以內,超過可能導致操作逾時報錯;如提交後長時間未見結果,可稍後重新整理頁面確認變更是否已完成。