本文介绍如何启用、查看、升配、续费KMS实例,以及如何为KMS实例开启安全审计。
启用KMS实例
购买 KMS 实例后,需先启用实例,才可以使用该 KMS 实例提供的密钥管理、凭据管理功能。
请及时关注KMS实例的剩余时长,在实例到期前及时续费,避免实例到期后影响业务。更多信息,请参见到期说明。
启用软件密钥管理实例
前提条件
网络配置要求:确保有 1 个 VPC 和 1 个交换机。创建 VPC 和交换机的操作,请参见创建专有网络和交换机或创建交换机。
说明可登录专有网络管理控制台,查看已有的 VPC、交换机以及交换机所在的可用区。
PrivateZone 配置要求:使用阿里云中国站账号购买非中国内地的 KMS 实例,或者使用阿里云国际站账号购买中国内地的 KMS 实例,需要手动开通云解析 PrivateZone。具体操作,请参见开通PrivateZone。
说明使用阿里云中国站账号购买中国内地的 KMS 实例,或者使用阿里云国际站账号购买非中国内地的 KMS 实例时,阿里云会自动开通 PrivateZone,无需手动开通。
KMS 实例域名解析产生的费用由 KMS 承担,无需向云解析 PrivateZone 付费。
操作步骤
通过控制台启用软件密钥管理实例
登录密钥管理服务控制台,在顶部菜单栏选择地域后,在左侧导航栏单击。
在软件密钥管理页签,定位到目标 KMS 软件密钥管理实例,单击操作列的启用。
在启用KMS实例面板,完成各项配置后单击立即启用。
配置项
说明
实例名称
自定义 KMS 实例的名称,支持字母、数字以及特殊字符
_/+=.@-。VPC ID
选择一个 KMS 实例绑定的 VPC。
配置可用区
与购买实例时选择的部署模式相关,支持双可用区或多可用区。多可用区时最多可以配置 3 个可用区。
配置可用区&交换机:配置一个可用区和交换机,确保该交换机至少有 1 个可用 IP。
其他可用区:支持随机分配,也支持手动指定。
说明部分地域仅提供一个可用区,则该 KMS 实例只能部署在单可用区。
双可用区或多可用区部署是为了实现 KMS 的高可用、灾备能力和负载均衡,选择业务所在可用区还是非业务所在可用区,在时延和性能上的差异可以忽略不计,可以自主选择。
请等待约 30 分钟,然后刷新页面,当状态变更为已启用时,表示 KMS 软件密钥管理实例启用成功。
通过KMS API启用软件密钥管理实例
调用ConnectKmsInstance接口。
通过Terraform启用软件密钥管理实例
具体操作,请参见通过Terraform购买并启用软件密钥管理实例。
启用硬件密钥管理实例
前提条件
网络配置要求:请确保 KMS 实例配置的每个可用区下都有 1 个交换机,以部署双可用区为例。
说明可以登录专有网络管理控制台,在交换机页面单击目标交换机,在详情页面查看可用 IP 数。
使用密码机实例绑定的 2 个交换机:无需创建新交换机,仅需确保每个交换机下预留 4 个可用 IP 地址。
不使用密码机实例绑定的 2 个交换机:需要在不同可用区创建 2 个交换机,每个交换机需预留 4 个可用 IP 地址。具体操作,请参见创建交换机。
PrivateZone 配置要求:使用阿里云中国站账号购买非中国内地的 KMS 实例,或者使用阿里云国际站账号购买中国内地的 KMS 实例,需要手动开通云解析 PrivateZone。具体操作,请参见开通PrivateZone。
说明使用阿里云中国站账号购买中国内地的 KMS 实例,或者使用阿里云国际站账号购买非中国内地的 KMS 实例时,阿里云会自动开通 PrivateZone,无需手动开通。
KMS 实例域名解析产生的费用由 KMS 承担,无需额外向云解析 PrivateZone 付费。
操作步骤
硬件密钥管理实例仅支持通过控制台启用,不支持通过KMS API以及Terraform启用。
购买时已配置密码机信息
登录密钥管理服务控制台,在顶部菜单栏选择地域后,在左侧导航栏单击。
单击硬件密钥管理页签,定位到目标 KMS 硬件密钥管理实例,单击操作列的启用。
在连接密码机面板,完成各项配置后,单击连接密码机,系统将自动启用密码机集群。
实例名称:自定义 KMS 实例的名称,支持字母、数字以及特殊字符
_/+=.@-。VPC ID:选择管理密码机需绑定的 VPC ID。
配置可用区&交换机:与购买实例时选择的部署模式相关,支持双可用区或多可用区,每个可用区下的交换机需要预留 4 个可用 IP。多可用区时最多可以配置 3 个可用区。
说明双可用区或多可用区部署是为了实现 KMS 的高可用、灾备能力和负载均衡,选择业务所在可用区还是非业务所在可用区,在时延和性能上的差异可以忽略不计,可以自主选择。
HSM 数据恢复(可选):
是否从指定密码机镜像恢复:开启后,系统将依据配置的HSM备份ID,从对应的密码机备份中恢复数据至硬件密钥管理实例关联的最新密码机。
HSM备份地域:选择存储目标备份的地域。
HSM备份ID:需恢复的备份 ID。可在加密服务控制台的数据备份恢复管理页面,查看备份信息。
重要目前仅支持由 KMS 托管的密码机实例备份。
HSM备份镜像:请选择需要恢复的镜像,为确保数据完整性,建议优先选择最新的备份。
配置完成后,等待系统处理。当状态变更为已启用后, KMS 硬件密钥管理实例关联的 HSM 集群也同步启用成功。可在 KMS 实例详情页查看关联的 HSM 实例详情。
说明如果购买实例时选择了凭据数量,请等待约 30 分钟,然后刷新页面。如果未选择凭据数量,请等待约 10 分钟,然后刷新页面。
购买时未配置密码机信息
前往加密服务管理控制台,配置可供 KMS 实例连接的密码机集群。具体操作,请参见配置KMS硬件密钥管理实例的密码机集群。
警告后续需要扩展密码机集群中的密码机数量时,请先联系阿里云技术支持修改集群同步方式为自动同步,以避免集群同步失败。
登录密钥管理服务控制台,在顶部菜单栏选择地域后,在左侧导航栏单击。
单击硬件密钥管理页签,定位到目标 KMS 硬件密钥管理实例,单击操作列的启用。
在连接密码机面板,完成各项配置后,单击连接密码机指定密码机集群。
实例名称:自定义 KMS 实例的名称,支持字母、数字以及特殊字符
_/+=.@-。选择集群:选择步骤 1 在加密服务中配置的密码机集群。
说明一个 KMS 硬件密钥管理实例只能绑定一个密码机集群。
配置密码机访问凭据:
中国内地密码机集群
自动生成证书:在购买中国内地密码机时选择自动生成证书, HSM 将自动生成所需证书,无需手动配置。
手动生成证书:购买密码机时,未配置 HSM 自动生成证书,需要配置客户端证书(带保护口令的 PKCS12 格式证书)和安全域证书(为密码机集群签发 TLS 服务端证书的 CA 证书,为 PEM 格式)。关于证书如何生成,请参见生成证书并配置 TLS 双向认证。
客户端保护口令:在生成客户端证书
client.p12时设置的保护口令。如果是使用证书文件生成工具(hsm_certificate_generate)生成,默认为12345678。客户端证书: PKCS12 格式证书。单击选择文件,选择已生成的
client.p12文件进行上传。安全域证书: PEM 格式 CA 证书。单击选择文件,选择已生成的
rootca.pem文件进行上传。
非中国内地密码机集群
自动生成证书:在购买非中国内地密码机时选择自动生成证书, HSM 将自动生成所需证书并在服务端加密机内部署。用户在客户端 SDK 侧配置相应证书即可完成认证配置。
手动生成证书:如果未配置 HSM 自动生成证书,需要手动配置客户端证书,关于证书如何生成,请参见导入 GVSM(NIST FIPS)集群证书。
用户名:密码机操作员的用户名(固定为
kmsuser)。口令:密码机操作员的访问口令。该口令是在创建密码机操作员(CU 用户)时设置的口令。
安全域证书: PEM 格式证书。登录加密服务控制台,单击集群中任一密码机实例 ID,在实例详情页签下方,密码机证书区域,单击ClusterOwnerCertificate后直接复制内容或者保存为 PEM 格式文件再上传。
专有网络:默认为密码机绑定的 VPC ID,不支持修改。
配置可用区&交换机:与购买实例时选择的部署模式相关,支持双可用区或多可用区,每个可用区下的交换机需要预留 4 个可用 IP。
多可用区时最多可以配置 3 个可用区。
说明双可用区或多可用区部署是为了实现 KMS 的高可用、灾备能力和负载均衡,选择业务所在可用区还是非业务所在可用区,在时延和性能上的差异可以忽略不计,可以自主选择。
配置完成后,等待系统处理。当状态变更为已启用时,表示 KMS 硬件密钥管理实例启用成功。
说明如果购买实例时选择了凭据数量,请等待约 30 分钟,然后刷新页面。如果未选择凭据数量,请等待约 10 分钟,然后刷新页面。
启用外部密钥管理实例
前提条件
密码机配置要求:
已购买了云外密码机。
已配置了 XKI Proxy 外部代理:支持以下方式建立代理连接。具体操作,请咨询密码机服务商。
说明XKI Proxy 服务器的详细信息,请参见XKI Proxy 服务器。
公网连接:直接通过公网建立连接。
VPC 终端节点连接:需先参考以下说明,创建终端节点服务。具体操作,请参见创建和管理终端节点服务。
终端节点服务的两个可用区,需要与启动 KMS 实例所选择的可用区保持一致。
需要将当前阿里云账号,添加到终端节点服务的白名单中。
终端节点服务的是否自动接受连接需要设置为是。
PrivateZone 配置要求:使用阿里云中国站账号购买非中国内地的 KMS 实例,或者使用阿里云国际站账号购买中国内地的 KMS 实例,需要手动开通云解析 PrivateZone。具体操作,请参见开通PrivateZone。
说明使用阿里云中国站账号购买中国内地的 KMS 实例,或者使用阿里云国际站账号购买非中国内地的 KMS 实例时,阿里云会自动开通 PrivateZone,无需手动开通。
KMS 实例域名解析产生的费用由 KMS 承担,无需向云解析 PrivateZone 付费。
操作步骤
外部密钥管理实例仅支持通过控制台启用,不支持通过KMS API以及Terraform启用。
登录密钥管理服务控制台,在顶部菜单栏选择地域后,在左侧导航栏单击。
单击外部密钥管理页签,定位到目标实例,单击操作列的启用。
在连接密码机面板,完成各项配置后,单击连接密码机指定密码机集群。
配置项
说明
实例名称
自定义 KMS 实例的名称,支持字母、数字以及特殊字符
_/+=.@-。专有网络
选择一个 KMS 实例绑定的 VPC。
配置可用区
与购买实例时选择的部署模式相关,支持双可用区或多可用区。多可用区时最多可以配置 3 个可用区。
配置可用区&交换机:配置一个可用区和交换机,确保该交换机至少有 1 个可用 IP。
其他可用区:支持随机分配,也支持手动指定。
说明部分地域仅提供一个可用区,则该 KMS 实例只能部署在单可用区。
双可用区或多可用区部署是为了实现 KMS 的高可用、灾备能力和负载均衡,选择业务所在可用区还是非业务所在可用区,在时延和性能上的差异可以忽略不计,可以自主选择。
外部代理连接
公网接入: KMS 实例使用公网与 XKI Proxy 外部代理连接。
VPC终端节点服务: KMS 实例使用 VPC 终端节点服务与 XKI Proxy 外部代理连接。
外部代理域名地址
仅当外部代理连接选择公网接入时,需要输入 XKI Proxy 外部代理的域名地址。
终端节点服务
仅当外部代理连接选择VPC终端节点服务时,需要选择终端节点服务。
启动 KMS 实例所选择可用区务必与终端节点服务可用区保持一致。
配置外部代理
手动配置:手动配置外部代理路径、业务服务证书指纹、XKI Proxy 代理的 AccessKey ID、AccessKey Secret。
上传配置文件:通过上传文件配置。
如果购买实例时选择了凭据数量,请等待约 30 分钟,然后刷新页面。如果未选择凭据数量,请等待约 10 分钟,然后刷新页面。当状态变更为已启用时,表示 KMS 外部密钥管理实例启用成功。
为KMS实例设置别名
KMS实例别名为1~128个字符,字符只能是大小写字母、数字以及特殊符号/_+=.@-。
登录密钥管理服务控制台,在顶部菜单栏选择地域后,在左侧导航栏单击。
单击对应的实例页签,在目标实例ID下方单击
图标,修改别名。
查看KMS实例详情
启用KMS实例后,您可以查询实例ID、实例VPC地址、专有网络等信息。
登录密钥管理服务控制台,在顶部菜单栏选择地域后,在左侧导航栏单击。
在实例管理页面,单击对应的实例页签。
定位到目标KMS实例,单击操作列的详情,在实例详情页查看信息。
升配KMS实例
如果当前KMS实例规格不满足业务要求,您可以升配KMS实例规格,例如计算性能、凭据数量、密钥数量等。升配过程不会影响您的业务。
登录密钥管理服务控制台,在顶部菜单栏选择地域后,在左侧导航栏单击。
在实例管理页面,单击对应的实例页签。
定位到目标KMS实例,单击操作列的升配,在变配页面选择升配后的规格。
仔细阅读服务协议,然后单击立即购买并完成支付。
为KMS实例开启删除保护
为了避免KMS实例被误操作进行释放或者退订,建议您为KMS实例开启删除保护。开启后,您将无法通过控制台、API或命令行等方式手动释放或退订该实例。
登录密钥管理服务控制台,在顶部菜单栏选择地域后,在左侧导航栏单击。
在实例管理页面,单击对应的实例页签。
定位到目标KMS实例,单击操作列的开启删除保护,确认无误后单击开启。
为KMS实例开启安全审计
访问KMS实例的过程会产生审计日志。审计日志中记录了实例的访问数据,包括调用实例时的请求信息、用户信息、被访问资源信息,以及访问结果等。日志文件示例如下:
2021-10-19T212021-10-19T21:40:01 [INFO] - - 3dd60a7a-4587-4c57-8197-d749c3578974 CreateKey - TMP.3KfAHseF5DVULM2s8YUhdB8YvwM4nZA1wXr8AcAAhR7YhdyosXG2eSpsRFPMjYbvUArPRtsCWKzxEo88bC5w5LBfyp**** 111760096384**** 111760096384**** - kst-phzz6108e50c15333w**** - 37 - -40:01 [INFO] - - 3dd60a7a-4587-4c57-8197-d749c3578974 CreateKey - TMP.3KfAHseF5DVULM2s8YUhdB8YvwM4nZA1wXr8AcAAhR7YhdyosXG2eSpsRFPMjYbvUArPRtsCWKzxEo88bC5w5LBfyp**** 111760096384**** 111760096384**** - kst-phzz6108e50c15333w**** - 37 - -启用安全审计后,KMS会将审计日志以小时为单位投递到您指定的OSS存储空间,以满足监管要求和业务需求。启用安全审计前请确保您已经创建OSS存储空间。具体操作,请参见创建存储空间。
登录密钥管理服务控制台,在顶部菜单栏选择地域后,在左侧导航栏单击。
在实例管理页面,单击对应的实例页签。
定位到目标KMS实例,单击操作列的管理,在实例详情页开启安全审计。
在配置安全审计对话框,选择日志存储位置,然后单击确定。
启用安全审计后,将在1小时内生成并投递审计日志。
续费KMS实例
登录密钥管理服务控制台,在顶部菜单栏选择地域后,在左侧导航栏单击。
单击软件密钥管理页签或硬件密钥管理页签,定位到要续费的实例,单击操作列的续费。
在续费页面,设置购买时长,仔细阅读协议后选中服务协议。
单击立即购买并完成支付。
您也可以在费用与成本续费,具体操作,请参见续订到期资源。
设置实例共享模式
KMS实例的所有者账号(实例拥有者)可以将KMS实例共享给其他阿里云账号(实例使用者),具体操作参见多账号共享KMS实例。KMS支持两种共享模式:
新购实例默认为联合所有权模式。
无论哪种模式,实例使用者都无法使用和管理实例拥有者的密钥和凭据。
特性 | 独立所有权 | 联合所有权 |
适用场景 | 存在跨账号同名凭据,或需要进行权限隔离。 | 需要由中心化团队(如IT、安全部门)对所有密钥和凭据进行统一管理和审计的内部协作场景。 |
核心特性 | 数据主权独立:实例拥有者无权管理或使用实例使用者创建的密钥和凭据。 | 数据主权共享:实例拥有者可以管理和使用实例使用者创建的密钥和凭据。 |
跨账号同名 | 允许。实例使用者和实例拥有者可以在实例内创建同名的凭据。 | 不允许。实例内所有密钥/凭据名称必须唯一。 |
模式变更 | 无法变更为联合所有权。 | 可变更为独立所有权。 |
更改绑定VPC
在实例管理页面,单击对应的实例页签。
定位到目标KMS实例,单击操作列的详情,在页面最下方单击多VPC页签。
单击配置VPC,在配置专有网络面板,单击VPC ID配置项后的修改按钮。
在下拉框中选择目标VPC后,单击配置面板左下角的确定。
设置默认实例
该功能仅适用于从旧版KMS 1.0向新版KMS 3.0迁移的用户,其他用户无需设置默认实例。
关于迁移的详细介绍,请参见将KMS 1.0的资源迁移到KMS 3.0实例。