KMS 实例提供密钥和凭据相关功能,可以使用密钥对敏感数据加解密,使用凭据减少在代码中硬编码凭据带来的风险,增强业务数据的安全性。本文介绍如何购买和启用 KMS 实例。
步骤一:购买 KMS 实例
登录密钥管理服务控制台,在顶部菜单栏选择地域后,在左侧导航栏单击。
在实例管理页面单击创建实例,选择要购买的 KMS 实例规格,单击立即购买。
通用配置
配置项
说明
密钥管理类型
KMS 为各地域提供默认密钥(含服务密钥及主密钥)用于云产品加密,使用默认密钥无需购买 KMS 实例,但功能有限。默认密钥由 KMS 免费提供,仅密钥轮转功能需付费开通增值服务,其余场景均无费用。
建议访问产品选型了解默认密钥和 KMS 实例的详情。
选购 KMS 实例
通常情况下选择软件密钥管理实例即可,如果业务需要物理级安全防护或满足金融监管等强合规要求时,选择硬件密钥管理实例。
软件密钥管理:密钥存储在专属的数据库中。
硬件密钥管理:密钥生成、存储及加解密依赖专用硬件安全模块(HSM),满足国密或 FIPS 140-3 Level 3 认证。选购该类型实例,需要同步购买密码机,详细介绍,请参见配置KMS硬件密钥管理实例的密码机集群。
外部密钥管理:基于在阿里云外的密钥管理设备或系统中的密钥,构建在阿里云上数据加密解密的密钥管理中心。
说明目前仅支持江南天安密码机,如需管理其他品牌密码机,请联系我们。
选购密钥增值服务
地域
建议与业务部署在同一地域。支持的地域,请参见地域和可用区。
部署模式
KMS实例支持双可用区或多可用区配置,从而实现高可用性、灾备能力和负载均衡。
说明菲律宾(马尼拉)、泰国(曼谷)仅提供一个可用区,则该KMS实例只能部署在单可用区,此时部署模式默认取值为单可用区。
选择多可用区时,最多能配置3个可用区。
各地域的可用区数量,请参见地域和可用区。
计算性能
KMS 实例的性能数据。以 2000 为例,表示独立处理对称算法的计算性能最高为 2000 QPS,独立处理非对称算法的计算性能最高为 300 QPS。
说明如需计算性能为 10,000 或 20,000 的软件密钥管理实例,请联系我们。
密钥数量
密钥配额,默认为 1000。
密钥配额按密钥版本计算,不是按照密钥个数计算。1 个密钥包含 5 个密钥版本时,即占 5 个密钥配额。
凭据数量
凭据配额,默认为 0。
凭据配额按照凭据个数计算,与凭据版本无关。1 个凭据,无论包含几个密钥版本,都只占 1 个凭据配额。
说明业务不涉及凭据时,暂不购买,后续需要时通过升配购买凭据配额。
数据密钥
数据密钥配额,默认为 0。
数据密钥配额按数据密钥版本计算,不是按照数据密钥个数计算。1 个数据密钥包含 5 个版本时,即占 5 个数据密钥配额。
访问管理数量
该配额涉及两部分功能:
同地域多VPC访问KMS实例:允许一个地域的多个 VPC 访问 KMS 资源,涉及几个 VPC,就需要几个配额。
多账号共享KMS实例:共享给几个阿里云账号,就需要几个配额。
例如, KMS 实例需要关联 3 个 VPC,并共享给 2 个阿里云账号,那么访问管理数量配额最少为 5 才能满足业务需求。
默认值为 1 个,即允许 1 个 KMS 实例绑定的 VPC 访问 KMS 资源。
日志分析
是否开启日志分析功能。详情请参见日志服务概述。
警告日志分析开启后不支持关闭。具体费用,请参见产品计费。
日志存储容量
最小为 1000 GB,以 1000 GB 为单位递增。如何评估容量,请参见如何计算所需的日志存储容量。
购买数量
根据需要选择 KMS 实例数量。
重要通常购买 1 个 KMS 实例,如需购买多个 KMS 实例,请联系我们。
购买时长
根据需要选择购买时长。
说明选中到期自动续费,当前 KMS 实例到期后将自动续费。
硬件密钥管理专属配置
说明购买密码机产生的费用由 KMS 承担,无需额外向加密服务 HSM 付费。
配置项
说明
密码机数量
选择需要购买的密码机实例数量,默认会购买 2 个密码机实例。
密码机镜像数量
密码机备份中的镜像数量,每个镜像可以备份一次密码机数据。由硬件密钥管理实例托管的密码机,默认开启数据备份。
重要密码机实例每日的北京时间 00:00 自动备份一次,生成一个镜像。当镜像数量达到上限时,系统将自动覆盖最早生成的镜像。
阅读并勾选服务协议,单击去支付完成购买。购买成功后,等待 1~5 分钟,即可在实例管理页面看到已购买的 KMS 实例。
步骤二:启用 KMS 实例
购买 KMS 实例后,需先启用实例,才可以使用该 KMS 实例提供的密钥管理、凭据管理功能。
启用软件密钥管理实例
适用范围
网络配置要求:确保有 1 个 VPC 和 1 个交换机。创建 VPC 和交换机的操作,请参见创建专有网络和交换机或创建交换机。
说明可登录专有网络管理控制台,查看已有的 VPC、交换机以及交换机所在的可用区。
PrivateZone 配置要求:使用阿里云中国站账号购买非中国内地的 KMS 实例,或者使用阿里云国际站账号购买中国内地的 KMS 实例,需要手动开通云解析 PrivateZone。具体操作,请参见开通PrivateZone。
说明使用阿里云中国站账号购买中国内地的 KMS 实例,或者使用阿里云国际站账号购买非中国内地的 KMS 实例时,阿里云会自动开通 PrivateZone,无需手动开通。
KMS 实例域名解析产生的费用由 KMS 承担,无需向云解析 PrivateZone 付费。
操作步骤
登录密钥管理服务控制台,在顶部菜单栏选择地域后,在左侧导航栏单击。
在软件密钥管理页签,定位到目标 KMS 软件密钥管理实例,单击操作列的启用。
在启用KMS实例面板,完成各项配置后单击立即启用。
配置项
说明
实例名称
自定义 KMS 实例的名称,支持字母、数字以及特殊字符
_/+=.@-。VPC ID
选择一个 KMS 实例绑定的 VPC。
配置可用区
与购买实例时选择的部署模式相关,支持双可用区或多可用区。多可用区时最多可以配置 3 个可用区。
配置可用区&交换机:配置一个可用区和交换机,确保该交换机至少有 1 个可用 IP。
其他可用区:支持随机分配,也支持手动指定。
说明部分地域仅提供一个可用区,则该 KMS 实例只能部署在单可用区。
双可用区或多可用区部署是为了实现 KMS 的高可用、灾备能力和负载均衡,选择业务所在可用区还是非业务所在可用区,在时延和性能上的差异可以忽略不计,可以自主选择。
请等待约 30 分钟,然后刷新页面,当状态变更为已启用时,表示 KMS 软件密钥管理实例启用成功。
启用硬件密钥管理实例
适用范围
网络配置要求:请确保 KMS 实例配置的每个可用区下都有 1 个交换机,以部署双可用区为例。
说明可以登录专有网络管理控制台,在交换机页面单击目标交换机,在详情页面查看可用 IP 数。
使用密码机实例绑定的 2 个交换机:无需创建新交换机,仅需确保每个交换机下预留 4 个可用 IP 地址。
不使用密码机实例绑定的 2 个交换机:需要在不同可用区创建 2 个交换机,每个交换机需预留 4 个可用 IP 地址。具体操作,请参见创建交换机。
PrivateZone 配置要求:使用阿里云中国站账号购买非中国内地的 KMS 实例,或者使用阿里云国际站账号购买中国内地的 KMS 实例,需要手动开通云解析 PrivateZone。具体操作,请参见开通PrivateZone。
说明使用阿里云中国站账号购买中国内地的 KMS 实例,或者使用阿里云国际站账号购买非中国内地的 KMS 实例时,阿里云会自动开通 PrivateZone,无需手动开通。
KMS 实例域名解析产生的费用由 KMS 承担,无需额外向云解析 PrivateZone 付费。
操作步骤
购买时已配置密码机信息
登录密钥管理服务控制台,在顶部菜单栏选择地域后,在左侧导航栏单击。
单击硬件密钥管理页签,定位到目标 KMS 硬件密钥管理实例,单击操作列的启用。
在连接密码机面板,完成各项配置后,单击连接密码机,系统将自动启用密码机集群。
实例名称:自定义 KMS 实例的名称,支持字母、数字以及特殊字符
_/+=.@-。VPC ID:选择管理密码机需绑定的 VPC ID。
配置可用区&交换机:与购买实例时选择的部署模式相关,支持双可用区或多可用区,每个可用区下的交换机需要预留 4 个可用 IP。多可用区时最多可以配置 3 个可用区。
说明双可用区或多可用区部署是为了实现 KMS 的高可用、灾备能力和负载均衡,选择业务所在可用区还是非业务所在可用区,在时延和性能上的差异可以忽略不计,可以自主选择。
HSM 数据恢复(可选):
是否从指定密码机镜像恢复:开启后,系统将依据配置的HSM备份ID,从对应的密码机备份中恢复数据至硬件密钥管理实例关联的最新密码机。
HSM备份地域:选择存储目标备份的地域。
HSM备份ID:需恢复的备份 ID。可在加密服务控制台的数据备份恢复管理页面,查看备份信息。
重要目前仅支持由 KMS 托管的密码机实例备份。
HSM备份镜像:请选择需要恢复的镜像,为确保数据完整性,建议优先选择最新的备份。
配置完成后,等待系统处理。当状态变更为已启用后, KMS 硬件密钥管理实例关联的 HSM 集群也同步启用成功。可在 KMS 实例详情页查看关联的 HSM 实例详情。
说明如果购买实例时选择了凭据数量,请等待约 30 分钟,然后刷新页面。如果未选择凭据数量,请等待约 10 分钟,然后刷新页面。
购买时未配置密码机信息
前往加密服务管理控制台,配置可供 KMS 实例连接的密码机集群。具体操作,请参见配置KMS硬件密钥管理实例的密码机集群。
警告后续需要扩展密码机集群中的密码机数量时,请先联系阿里云技术支持修改集群同步方式为自动同步,以避免集群同步失败。
登录密钥管理服务控制台,在顶部菜单栏选择地域后,在左侧导航栏单击。
单击硬件密钥管理页签,定位到目标 KMS 硬件密钥管理实例,单击操作列的启用。
在连接密码机面板,完成各项配置后,单击连接密码机指定密码机集群。
实例名称:自定义 KMS 实例的名称,支持字母、数字以及特殊字符
_/+=.@-。选择集群:选择步骤 1 在加密服务中配置的密码机集群。
说明一个 KMS 硬件密钥管理实例只能绑定一个密码机集群。
配置密码机访问凭据:
中国内地密码机集群
自动生成证书:在购买中国内地密码机时选择自动生成证书, HSM 将自动生成所需证书,无需手动配置。
手动生成证书:购买密码机时,未配置 HSM 自动生成证书,需要配置客户端证书(带保护口令的 PKCS12 格式证书)和安全域证书(为密码机集群签发 TLS 服务端证书的 CA 证书,为 PEM 格式)。关于证书如何生成,请参见生成证书并配置 TLS 双向认证。
客户端保护口令:在生成客户端证书
client.p12时设置的保护口令。如果是使用证书文件生成工具(hsm_certificate_generate)生成,默认为12345678。客户端证书: PKCS12 格式证书。单击选择文件,选择已生成的
client.p12文件进行上传。安全域证书: PEM 格式 CA 证书。单击选择文件,选择已生成的
rootca.pem文件进行上传。
非中国内地密码机集群
自动生成证书:在购买非中国内地密码机时选择自动生成证书, HSM 将自动生成所需证书并在服务端加密机内部署。用户在客户端 SDK 侧配置相应证书即可完成认证配置。
手动生成证书:如果未配置 HSM 自动生成证书,需要手动配置客户端证书,关于证书如何生成,请参见导入 GVSM(NIST FIPS)集群证书。
用户名:密码机操作员的用户名(固定为
kmsuser)。口令:密码机操作员的访问口令。该口令是在创建密码机操作员(CU 用户)时设置的口令。
安全域证书: PEM 格式证书。登录加密服务控制台,单击集群中任一密码机实例 ID,在实例详情页签下方,密码机证书区域,单击ClusterOwnerCertificate后直接复制内容或者保存为 PEM 格式文件再上传。
专有网络:默认为密码机绑定的 VPC ID,不支持修改。
配置可用区&交换机:与购买实例时选择的部署模式相关,支持双可用区或多可用区,每个可用区下的交换机需要预留 4 个可用 IP。
多可用区时最多可以配置 3 个可用区。
说明双可用区或多可用区部署是为了实现 KMS 的高可用、灾备能力和负载均衡,选择业务所在可用区还是非业务所在可用区,在时延和性能上的差异可以忽略不计,可以自主选择。
配置完成后,等待系统处理。当状态变更为已启用时,表示 KMS 硬件密钥管理实例启用成功。
说明如果购买实例时选择了凭据数量,请等待约 30 分钟,然后刷新页面。如果未选择凭据数量,请等待约 10 分钟,然后刷新页面。
启用外部密钥管理实例
适用范围
密码机配置要求:
已购买了云外密码机。
已配置了 XKI Proxy 外部代理:支持以下方式建立代理连接。具体操作,请咨询密码机服务商。
说明XKI Proxy 服务器的详细信息,请参见XKI Proxy 服务器。
公网连接:直接通过公网建立连接。
VPC 终端节点连接:需先参考以下说明,创建终端节点服务。具体操作,请参见创建和管理终端节点服务。
终端节点服务的两个可用区,需要与启动 KMS 实例所选择的可用区保持一致。
需要将当前阿里云账号,添加到终端节点服务的白名单中。
终端节点服务的是否自动接受连接需要设置为是。
PrivateZone 配置要求:使用阿里云中国站账号购买非中国内地的 KMS 实例,或者使用阿里云国际站账号购买中国内地的 KMS 实例,需要手动开通云解析 PrivateZone。具体操作,请参见开通PrivateZone。
说明使用阿里云中国站账号购买中国内地的 KMS 实例,或者使用阿里云国际站账号购买非中国内地的 KMS 实例时,阿里云会自动开通 PrivateZone,无需手动开通。
KMS 实例域名解析产生的费用由 KMS 承担,无需向云解析 PrivateZone 付费。
操作步骤
登录密钥管理服务控制台,在顶部菜单栏选择地域后,在左侧导航栏单击。
单击外部密钥管理页签,定位到目标实例,单击操作列的启用。
在连接密码机面板,完成各项配置后,单击连接密码机指定密码机集群。
配置项
说明
实例名称
自定义 KMS 实例的名称,支持字母、数字以及特殊字符
_/+=.@-。专有网络
选择一个 KMS 实例绑定的 VPC。
配置可用区
与购买实例时选择的部署模式相关,支持双可用区或多可用区。多可用区时最多可以配置 3 个可用区。
配置可用区&交换机:配置一个可用区和交换机,确保该交换机至少有 1 个可用 IP。
其他可用区:支持随机分配,也支持手动指定。
说明部分地域仅提供一个可用区,则该 KMS 实例只能部署在单可用区。
双可用区或多可用区部署是为了实现 KMS 的高可用、灾备能力和负载均衡,选择业务所在可用区还是非业务所在可用区,在时延和性能上的差异可以忽略不计,可以自主选择。
外部代理连接
公网接入: KMS 实例使用公网与 XKI Proxy 外部代理连接。
VPC终端节点服务: KMS 实例使用 VPC 终端节点服务与 XKI Proxy 外部代理连接。
外部代理域名地址
仅当外部代理连接选择公网接入时,需要输入 XKI Proxy 外部代理的域名地址。
终端节点服务
仅当外部代理连接选择VPC终端节点服务时,需要选择终端节点服务。
启动 KMS 实例所选择可用区务必与终端节点服务可用区保持一致。
配置外部代理
手动配置:手动配置外部代理路径、业务服务证书指纹、XKI Proxy 代理的 AccessKey ID、AccessKey Secret。
上传配置文件:通过上传文件配置。
如果购买实例时选择了凭据数量,请等待约 30 分钟,然后刷新页面。如果未选择凭据数量,请等待约 10 分钟,然后刷新页面。当状态变更为已启用时,表示 KMS 外部密钥管理实例启用成功。
退订实例
KMS 支持非全额退订(仅未启用、已启用状态的 KMS 实例支持退订)。
请前往费用与成本-资源退订页面。
在退订资源页签选择商品名称为密钥管理 KMS,单击目标实例操作列的退订资源。
在退订资源页面,核对退订资源的信息并确认退订条款和退订金额。
在左下角勾选确认项(确认退订金额、确认数据已备份迁移),单击立即退订按钮。
故障排查
启用软件密钥错误排查
报错提示 | 可能原因 | 处理建议 |
Your VSwitches don't have enough ip address create dedicate kms instance. | 交换机中的可用 IP 数量不够。 建设 KMS 实例的私网通信链路时,需要消耗交换机内的一个 IP,而当前交换机中可用 IP 数量为 0。 说明 登录专有网络管理控制台,在交换机页面单击目标交换机,在详情页面查看可用 IP 数。 | 更换要绑定的交换机,并确保交换机的可用 IP 数量大于等于 1。 |
500:Internal Failure | 未开通云解析 PrivateZone。 一般情况下 KMS 会代为自动开通云解析 PrivateZone,但如下场景下需要自行开通。
| 手动开通云解析 PrivateZone。具体操作,请参见开通PrivateZone。 说明 KMS 实例域名解析产生的费用由 KMS 承担,无需向云解析 PrivateZone 付费。 |
启用 KMS 硬件密钥错误排查
报错提示 | 可能原因 | 处理建议 |
Your VSwitches don't have enough ip address create dedicate kms instance. | 交换机中的可用 IP 数量不够。
说明 登录专有网络管理控制台,在交换机页面单击目标交换机,在详情页面查看可用 IP 数。 | 更换要绑定的交换机,并确保交换机的可用 IP 数量大于等于 5。 |
500:Internal Failure | 未开通云解析 PrivateZone。 一般情况下 KMS 会代为自动开通云解析 PrivateZone,但如下场景下需要自行开通。
| 手动开通云解析 PrivateZone。具体操作,请参见开通PrivateZone。 说明 KMS 实例域名解析产生的费用由 KMS 承担,无需向云解析 PrivateZone 付费。 |
常见问题
什么是 KMS 托管密码机?
KMS 托管密码机是指 KMS 在购买硬件密钥管理实例时,根据配置的密码机信息自动创建的 HSM 实例。
KMS 托管的密码机支持扩展集群吗?
不支持。仅支持备份操作,其他操作均不支持。
启用 KMS 实例时为何一直显示连接中?
启用 KMS 实例(含软件密钥管理实例和硬件密钥管理实例)时,需要等待约 30 分钟,然后刷新页面。当实例的状态变更为已启用时,表示 KMS 实例启用成功。
启用 KMS 硬件密钥管理实例时提示 “ 连接失败 ”?
请检查密码机访问凭据是否正确。密码机访问凭据的详情请参见为密码机实例配置双向 TLS 认证。
应用程序是否可以跨地域访问 KMS 实例
可以。需购买 KMS 软件密钥管理实例或硬件密钥管理实例,并通过建立跨地域 VPC 连通及配置 PrivateZone 域名解析,实现其他地域的应用程序集成。具体操作,请参见应用跨地域访问KMS实例。
说明实施前建议综合评估 VPC 连接与 PrivateZone 成本、服务等级协议(SLA)、带宽能力及生效时间等限制,并制定涵盖系统架构、网络架构、运维管理及应急预案的多地域部署方案。
使用 IAC 或 API 启用 KMS 实例时报错 ZoneIds/vswitch_ids invalid 怎么办?
该报错通常由传入的可用区或交换机(vSwitch)参数与实例规格不匹配导致。以下为两种常见场景及解决方法:
可用区数量不匹配(报错信息:
ZoneIds is not valid):购买的 KMS 实例规格为双可用区,但在 IAC Stack 或 API 调用中传入了 3 个可用区 ID(ZoneIds)时触发。解决方法:确认实例规格支持的可用区数量,若需配置 3 个可用区,需购买支持多可用区部署的实例规格。交换机参数传递错误(报错信息:
vswitch_ids invalid):调用 DKMS ConnectKmsInstance 接口或使用 Terraform 配置时,传递了多个交换机 ID(vswitch_ids)导致报错。ConnectKmsInstance 接口仅接受单个交换机 ID。解决方法:修改配置,确保仅传递单个交换机 ID(vswitch_id),然后重试。