安全可靠的雲上密鑰生命週期管理
Key Management Service(KMS)提供安全合規的密鑰託管和密碼服務,助您便於使用密鑰來加密保護敏感的資料資產。KMS和阿里雲產品進行了廣泛的整合,您可以通過KMS來加密各個雲產品中的資料,從而控制雲產品內部的分散式運算和儲存環境。KMS通過Action Trail服務為您提供了密鑰的使用日誌,也支援您配置自訂的密鑰輪轉策略,還提供了具備FIPS 140-2第三級認證或者中國國家密碼管理局認證資質的託管密碼機,協助您滿足企業或行業相應的監管合規需求。
完全託管
KMS為您提供了密鑰託管和密碼服務,阿里雲負責密碼基礎設施的完全託管,保證服務和設施的可用性,安全性以及可靠性。您只需要專註於密鑰的生命週期和權限原則等管理工作,以及資料加解密和數位簽章驗簽等業務情境。
可用、可靠、彈性
KMS在每個地區構建了多可用性區域冗餘的密碼計算能力,保證向KMS發起的請求可以得到低延遲處理。您可以根據需要,在不同地區的KMS建立足夠的密鑰,而不必擔心底層設施的擴容或縮容。您還可以通過BYOK的方式,保持一份密鑰的拷貝從而獲得更多的持久性。
安全與合規
KMS經過嚴格的安全設計和審核,保證您的密鑰在阿里雲得到最嚴格的保護。通過使用具備中國國家密碼管理局或FIPS認證資質的託管密碼機、配置自訂密鑰輪轉策略、在存取控制服務管理身份和許可權、在Action Trail服務追蹤密鑰的使用方式,您可以快速滿足相應的監管與合規要求。如果您將密鑰的使用日誌從Action Trail服務輸出到Object Storage Service或Log Service,則可以進一步和SIEM解決方案進行整合獲得額外的分析和威脅檢測能力。
雲產品整合加密
KMS和雲端服務器、雲資料庫、Object Storage Service、檔案儲存體、巨量資料計算等阿里雲產品廣泛整合。您可以使用KMS中的祕密金鑰加密這些產品中的資料,協助您保持對雲上分散式運算和儲存環境的控制,而您只需要付出密鑰的管理成本,無需實現複雜的加密能力。您也可以通過Object Storage ServiceSSE、資料庫TDE等服務端加密方式,將原本需要在應用系統實現的資料加密的工作負載轉移到雲端,通過KMS和RAM來控制服務端加密的行為。
輕鬆自訂加密和數位簽章
KMS對密碼技術和HSM介面進行了抽象,通過簡單易用的介面,協助您實現自訂的資料加密保護,讓安全與合規需求與業務系統緊密融合,進一步減小惡意者對敏感性資料的攻擊面。您還可以通過非對稱的金鑰組,實現數位簽章來保護關鍵資料或者訊息的完整性。
節省成本
使用KMS,您無需支付採購硬體密碼裝置的初始成本以及對硬體系統進行營運、修補、老舊替換的持續開銷,也可以避免自建密鑰管理設施所需的研發和維護成本,只需要按需使用、隨用隨付。
產品功能
全方位的管理功能
通過豐富的功能支援對密鑰的管理工作
在KMS產生密鑰或者外部匯入
您可以在KMS產生密鑰,或者匯入您的內建密鑰到託管密碼機中,也就是BYOK:Bring Your Own Key。通過BYOK,您線下保有額外的密鑰拷貝,託管密碼機保證匯入的密鑰無法被匯出。
生命週期管理和自動化輪轉
您可以禁用、啟用密鑰,也可以通過延遲刪除的方式銷毀密鑰;對於內建密鑰,也可以立即刪除或者設定自動到期銷毀。KMS支援配置自訂輪轉策略,協助您自動化加密金鑰的周期性輪轉,以增強密鑰應用的安全性
3A:認證、授權與審計
您可以通過RAM服務管理KMS使用者的認證和授權策略;通過ActionTrail服務追蹤和審計密鑰的使用方式,或者將使用日誌輸出到OSS、Log Service用於長期儲存、資料分析、SIEM整合等更多的情境
完全託管的密碼機
託管密碼機對密鑰提供了高安全等級的保護機制
密碼模組檢測認證與合規
根據不同監管需求,KMS在部分地區提供經中國國家密碼管理局檢測和認證的密碼機,支援符合國家和行業標準的商用密碼演算法;在其他地區提供具備FIPS 140-2第三級認證的密碼機,且運行在FIPS許可的第三級模式下
密鑰的安全產生
通過使用託管密碼機,密鑰材料的產生基於安全、許可、且以高系統熵值為種子的隨機數產生演算法,從而保護密鑰不被攻擊者恢複或者預判
密鑰的硬體保護
託管密碼機通過安全的硬體機制來保護KMS中的密鑰。密鑰的明文只會在密碼機的內部用於密碼運算,而不會離開密碼機硬體的安全邊界
和阿里雲產品的整合
KMS和阿里雲產品廣泛整合以提供原生的加密體驗和進階式安全能力
入門級“預設加密”
KMS允許每個雲產品為您自動管理一個雲產品專用的加密金鑰,預設情況下雲產品使用此密鑰而使用者無需關心其生命週期和授權策略
自選加密金鑰
您可以在KMS自行建立密鑰,或者匯入外部金鑰,並且授權雲產品使用自選密鑰進行資料加密保護,因此您可以通過密鑰的許可權和生命週期管理,而獲得完整的控制權
審計雲產品對密鑰的使用
無論是使用雲產品託管的密鑰,還是使用者託管的密鑰,您都可以審計雲產品代理您調用KMS介面使用密鑰的情況
簡化而有效密碼運算
KMS抽象了密碼技術概念,提供極簡的密碼計算介面
信封加密技術
KMS內建了信封加密技術,您可以通過單個API調用完成二級密鑰的產生和主要金鑰加密保護這兩個動作
可認證加密
KMS封裝了可認證加密技術(AEAD),您可以通過使用加密上下文來為加密的資料提供額外的完整性和可認證性保證
數位簽章驗簽
KMS支援非對稱金鑰的託管和基於非對稱金鑰的數位簽章驗簽演算法,可用於身份認證、程式碼簽署、區塊鏈等廣泛業務情境
密鑰產品使用實踐
|
雲產品落盤/透明加密
|
資料欄位加密
|
AK/SK憑據管理
|
密鑰備份與恢複
|
專屬加密
|
|
|---|---|---|---|---|---|
| 適用情境 | 支援阿里雲90+雲產品包含ECS、RDS、OSS等 | 支援檔案、資料欄位、憑證鏈結等加密 | 支援AK/SK、Token、資料庫帳號密碼等 | 支援對密鑰、憑據進行全球多地區進行備份 | 具備FIPS 140-2第三級認證的專屬Key Management Service |
| 加密方式 | 落盤/透明 | 應用加密 | 應用加密 | 不涉及 | 應用加密/落盤/透明加密 |
| 資料訪問特點 | 即時訪問-雲產品調用 | 即時訪問/緩衝訪問 | 即時訪問 | 歸檔後可以即時請求 | 即時訪問 |
| 處理效能 | 不限制 | 十萬+QPS | 十萬+QPS | 不涉及 | 十萬+QPS |
| 是否需要整合SDK | 否 | 是 | 是 | 否 | 是 |
| SDK開發語言支援情況 | 不涉及 | JAVA、Go、PHP、Python等 | JAVA、Go、PHP、Python等 | 不涉及 | JAVA、Go、PHP、Python等 |
| Terraform是否支援 | 是 | 是 | 是 | 否 | 否 |
| SLA | 遵循各個雲產品 | 99.95% | 99.95% | 99.9999% | 99.95% |
| 計費單元 | 免費 | QPS、密鑰數量、VPC等 | 基於主要金鑰加密後,按憑據數量及QPS計費 | 備份周期 | QPS、VPC、HSM等 |
| 產品價格(預付費,包年/包月版) | USD 0.0 /月 | USD 500.0/月起 | USD 550.0/月起 |
0-6天免費 7天及7天以上USD 12.5/月起 |
USD 1,799.00/月起 |
| 購買連結 | 免費 | 軟體密鑰 | 憑據管家 | 密鑰備份 | 硬體密鑰管理 |
