Gerenciamento seguro e confiável do ciclo de vida das chaves na nuvem

O Alibaba Cloud Key Management Service (KMS) disponibiliza soluções seguras e em conformidade com normas para o gerenciamento de chaves e operações criptográficas, ajudando a criptografar e proteger ativos de dados confidenciais. O KMS é integrado a diversos serviços da plataforma, permitindo aplicar a criptografia aos dados em toda a infraestrutura de nuvem e manter o controle sobre o ambiente distribuído. O KMS registra as operações de uso das chaves por meio do ActionTrail, oferece suporte à renovação personalizada de chaves e disponibiliza HSMs aprovados na validação de nível 3 da norma FIPS 140-2 ou em outras certificações pertinentes, para atender aos requisitos regulatórios e de conformidade.

Totalmente gerenciado

O KMS oferece serviços de gerenciamento de chaves e operações criptográficas. Você controla o ciclo de vida e as permissões de uso das chaves, aplicando-as em processos de criptografia e assinatura, enquanto a Alibaba Cloud administra toda a infraestrutura criptográfica, garantindo a disponibilidade, segurança e confiabilidade do serviço.

Disponibilidade, confiabilidade e escalabilidade

O KMS processa suas solicitações com baixa latência por meio de módulos criptográficos redundantes distribuídos em zonas de disponibilidade de cada região, além de escalar para atender à demanda e permitir a criação de quantas chaves forem necessárias. Você pode usar suas próprias chaves no KMS e manter uma cópia fora do ambiente conectado para garantir maior durabilidade.

Segurança e conformidade

O KMS garante proteção rigorosa às suas chaves na infraestrutura da Alibaba Cloud, com projeto seguro e processos de revisão contínuos. O KMS ajuda a cumprir rapidamente exigências regulatórias e de conformidade, oferecendo HSMs gerenciados aprovados na validação de nível 3 da norma FIPS 140-2 ou em outras certificações relevantes, permitindo definir políticas personalizadas de renovação de chaves, gerenciar permissões pelo RAM e acompanhar o uso das chaves por meio do ActionTrail. Você também pode direcionar os eventos do ActionTrail para o OSS ou para o Serviço de Logs para integração com a solução SIEM para estudos mais detalhados e detecção de ameaças.

Criptografia de dados para serviços integrados da nuvem

O serviço se integra a diversas soluções da Alibaba Cloud, como ECS, RDS, OSS, NAS e MaxCompute. Com um custo reduzido para o gerenciamento de chaves, você pode usar o KMS para proteger os dados armazenados nesses serviços e manter o controle sobre o ambiente distribuído de computação e armazenamento. Com recursos de criptografia no lado do servidor, como o SSE do OSS ou a TDE de bancos de dados, você define o comportamento da criptografia por meio do KMS e do RAM, enquanto a Alibaba Cloud cuida de toda a complexidade e assume os custos com a execução da carga de trabalho de criptografia.

Criptografia personalizada e assinaturas digitais

O KMS disponibiliza criptografia simplificada e APIs de HSM, facilitando a implementação da criptografia nos aplicativos e garantindo segurança e conformidade, além de reduzir o risco de acesso indevido aos dados confidenciais. Também é possível usar chaves assimétricas para gerar assinaturas digitais e assegurar a integridade de dados críticos.

Relação custo-benefício

Com o KMS, você paga apenas pelos recursos efetivamente utilizados, eliminando a necessidade de adquirir HSMs e os custos contínuos com operação, atualização e substituição de equipamentos físicos. O KMS ajuda a reduzir os gastos com a criação e manutenção de uma infraestrutura própria para gerenciamento de chaves.

Características

Recursos abrangentes de gerenciamento

O KMS conta com recursos completos de gerenciamento de chaves para atender a todas as suas necessidades.

Chaves geradas no KMS ou importadas de fontes externas

Você pode gerar chaves no KMS ou importar BYOKs (Bring Your Own Keys) para HSMs gerenciados. BYOKs permitem que você mantenha cópias chave offline adicionais. Os HSMs gerenciados garantem que as chaves importadas não sejam exportadas.

Gerenciamento do ciclo de vida de chaves e rotação automática de chaves

É possível ativar ou desativar chaves, ou agendar um ciclo regular para excluí-las. Para BYOK, você pode excluir chaves a qualquer momento ou especificar uma política de expiração automática. O KMS permite configurar políticas de rotação personalizadas para rotacionar automaticamente as chaves de criptografia periodicamente e, portanto, aumentar a segurança das chaves.

Autenticação, Autorização e Auditoria (AAA)

Você pode gerenciar a autenticação de usuários e as políticas de autorização do KMS por meio do RAM. É possível acompanhar e auditar o uso das chaves por meio do ActionTrail ou armazenar os registros de uso das chaves no OSS ou no serviço de logs para diversos cenários, como armazenamento de longo prazo, análise de dados e integração com sistemas SIEM.

HSMs totalmente gerenciados

Os HSMs gerenciados fornecem um mecanismo de proteção de alto nível de segurança para as chaves.

Certificação e conformidade dos HSMs

O KMS oferece HSMs aprovados na validação de nível 3 da norma FIPS 140-2, operando no modo de funcionamento de nível 3 aceito pela FIPS, ou disponibiliza HSMs que passaram pelas certificações pertinentes para cumprir os requisitos regulatórios locais.

Geração segura de chaves

Os HSMs gerenciados utilizam um algoritmo seguro e licenciado de geração de números aleatórios. Esse algoritmo usa sementes de alta entropia para gerar o material das chaves. Isso impede que as chaves sejam recuperadas ou previstas por agentes maliciosos.

Proteção de hardware de chaves

Os HSMs gerenciados protegem chaves no KMS por meio de mecanismos de hardware. O texto sem formatação das chaves é processado apenas dentro dos HSMs para operações com chaves. Ele é mantido dentro do limite de segurança de hardware dos HSMs.

Integração com outros serviços da Alibaba Cloud

O KMS pode ser integrado a diversos serviços da Alibaba Cloud, proporcionando uma experiência de criptografia nativa e recursos avançados de segurança.

Criptografia padrão de nível inicial

O KMS permite que cada serviço em nuvem gerencie automaticamente uma chave de criptografia dedicada. Por padrão, os serviços em nuvem podem usar essa chave sem se preocupar com o ciclo de vida e as políticas de autorização.

Fontes opcionais para chaves de criptografia

Você pode criar chaves no KMS ou importar material de chave externo, além de autorizar serviços em nuvem a utilizar chaves gerenciadas pelo usuário para proteção de dados por criptografia. Com isso, você mantém controle total sobre as chaves ao gerenciar suas permissões e ciclo de vida.

Auditoria do uso de chaves por serviços em nuvem

Tanto para chaves gerenciadas por serviços quanto para chaves gerenciadas pelo usuário, é possível auditar o uso das chaves por serviços em nuvem por meio de chamadas às operações da API do KMS realizadas em seu nome.

Operações criptográficas simples e eficazes

O KMS usa conceitos criptográficos abstratos e fornece APIs de operação criptográfica simples.

Criptografia em envelope

Com a criptografia de envelope integrada ao KMS, é possível gerar uma chave secundária e criptografar a CMK por meio de uma única chamada à API.

AEAD

O KMS encapsula a criptografia autenticada com dados associados (AEAD). Você pode usar o contexto de criptografia para garantir maior integridade e autenticidade aos dados criptografados.

Verificação de assinaturas digitais

O KMS pode armazenar chaves assimétricas e disponibilizar algoritmos de verificação de assinatura digital baseados nessas chaves. O KMS pode ser usado em uma ampla variedade de cenários, como verificação de identidade, assinatura de código e blockchain.

Sugestões de uso

Criptografia de dados armazenados em serviços da Alibaba Cloud/criptografia transparente de dados
Criptografia de campo de dados
Gerenciamento de segredos AK/SK
Backup e restauração de chaves
KMS de hardware
Cenário de uso Aplicável a mais de 90 serviços da Alibaba Cloud, incluindo Elastic Compute Service (ECS), ApsaraDB RDS e Object Storage Service (OSS) Aplicável à criptografia de arquivos, campos de dados e cadeias de certificados Aplicável ao gerenciamento de segredos AK e SK, tokens, senhas de contas de banco de dados e outros segredos Aplicável ao backup de chaves e segredos em regiões do mundo todo Aplicável ao serviço de gerenciamento de chaves de hardware com validação no Nível 3 da norma Federal Information Processing Standards (FIPS) 140-2
Método de criptografia Criptografia de dados armazenados em serviços da Alibaba Cloud ou criptografia transparente de dados Criptografia de aplicativos Criptografia de aplicativos N/D Criptografia de aplicativos, criptografia de dados armazenados em serviços da Alibaba Cloud ou criptografia transparente de dados
Características do acesso a dados Acesso em tempo real, chamado por serviços em nuvem Acesso em tempo real, acesso via cache Acesso em tempo real Acesso em tempo real após o arquivamento Acesso em tempo real
Desempenho de processamento Sem limite Mais de 100.000 QPS Mais de 100.000 QPS N/D Mais de 100.000 QPS
Necessidade de integração com o SDK Não Sim Sim Não Sim
Linguagens de desenvolvimento de SDK compatíveis N/D Java, Go, PHP, Python... Java, Go, PHP, Python... N/D Java, Go, PHP, Python...
Suporte ao Terraform Sim Sim Sim Não Não
SLA Sujeito aos contratos de nível de serviço (SLAs) de serviços em nuvem específicos 99.95% 99.95% 99.9999% 99.95%
Item faturável Isento de cobrança QPS, quantidade de chaves, quantidade de VPCs... Cobrança com base na quantidade de segredos e no QPS após a criptografia com a chave mestra do cliente (CMK) Duração do backup QPS, quantidade de VPCs, quantidade de módulos de segurança de hardware (HSMs)...
Preços USD 0,00 por mês A partir de USD 500,00 por mês A partir de USD 550,00 por mês Gratuito para usar por 0 a 6 dias
A partir de USD 12.5 por mês durante 7 dias ou mais
A partir de USD 1.799,00 por mês
Link de compra Gratuito para usar Chave de software Gerenciador de credenciais Backup de chaves Gerenciamento de chaves de hardware

Atualizações do produto

      Mais atualizações >

      Cenários

      Suporte atualizado para você

      Consulta individual de pré-venda, suporte técnico 24/7, resposta mais rápida, e mais chamados.

      Consulta individual de pré-venda

      Consultoria de especialistas em nuvem. Saiba mais

      Suporte técnico 24/7

      Tempo de serviço estendido de 10 horas, 5 dias por semana para 24/7. Saiba mais

      Seis chamados grátis por trimestre

      O número de chamados grátis dobrou de 3 para 6 por trimestre. Saiba mais

      Resposta mais rápida

      Encurte o tempo de resposta pós-venda de 36 horas para 18 horas. Saiba mais

      Uso de módulos de segurança de hardware (HSMs) gerenciados

      phone Fale Conosco
      Oi, eu sou o assistente de IA da Alibaba Cloud!
      Posso ajudar com perguntas e soluções.