Галерея диаграмм связей Служба управления облачными ключами Alibaba
Служба управления ключами (KMS) — это универсальная платформа службы управления ключами и шифрования данных, а также универсальная платформа управления безопасностью учетных данных, обеспечивающая простую, надежную, безопасную и соответствующую требованиям защиту данных и возможности управления учетными данными. KMS помогает вам сократить расходы на приобретение, эксплуатацию и обслуживание, а также расходы на исследования и разработки в области криптографической инфраструктуры, продуктов шифрования и дешифрования данных, а также продуктов управления учетными данными, так что вы можете сосредоточиться только на самом бизнесе.
Отредактировано в 2024-01-16 17:57:58Служба управления облачными ключами Alibaba
Внедрение продукции
Служба управления ключами (KMS) — это универсальная платформа службы управления ключами и шифрования данных, а также универсальная платформа управления безопасностью учетных данных, обеспечивающая простую, надежную, безопасную и соответствующую требованиям защиту данных и возможности управления учетными данными. KMS помогает вам сократить расходы на приобретение, эксплуатацию и обслуживание, а также расходы на исследования и разработки в области криптографической инфраструктуры, продуктов шифрования и дешифрования данных, а также продуктов управления учетными данными, так что вы можете сосредоточиться только на самом бизнесе.
бизнес-компоненты
KMS в основном предоставляет два бизнес-компонента: управление ключами и управление учетными данными.
бизнес-компоненты иллюстрировать Справочная документация Ключевой менеджмент KMS обеспечивает безопасное размещение ключей и возможность использовать ключи для криптографических операций. Он не только может предоставить вам функции управления ключами, необходимые для защиты шифрования данных на стороне сервера облачных продуктов, но также может предоставить вам возможность использовать ключи для цифровой подписи, шифрования, расшифровки и других криптографических операций с данными в самостоятельно созданные приложения. Обзор основных услуг Управление учетными данными KMS предоставляет такие возможности, как зашифрованное хранение учетных данных, регулярную ротацию, безопасное распространение и централизованное управление, что позволяет вашим приложениям избегать риска конфигурации учетных данных в открытом виде, поддерживать ротацию и эффективно снижать ущерб от инцидентов утечки учетных данных. Обзор управления учетными данными
Функции
Ключевой менеджмент
Управление ключами обеспечивает функциональные возможности, показанные в следующей таблице.
Функция иллюстрировать Справочная документация Богатые типы управления ключами Предоставляет бесплатные ключи по умолчанию для шифрования на стороне сервера облачных продуктов, а также предоставляет платные программные и аппаратные ключи для шифрования данных вашего собственного приложения или шифрования на стороне сервера облачных продуктов для удовлетворения различных сценариев бизнеса и обеспечения безопасности. Обзор основных услуг Расширенные возможности обеспечения безопасности Поддерживает интеграцию сертифицированного аппаратного модуля безопасности (HSM) для обеспечения высокого уровня безопасности и соответствия требованиям для приложений криптографических технологий. аппаратный ключ Поддерживает облачное шифрование. Поддерживает широкий спектр интеграции облачных продуктов, помогая легко использовать ключи KMS и технологии шифрования для защиты конфиденциальных данных в облаке. Помимо поддержки шифрования на стороне сервера облачных продуктов, он также поддерживает шифрование на диске данных секретного ключа Kubernetes в кластере Container Service ACK Pro. Облачные продукты, поддерживающие встроенное шифрование KMS. Минималистичный доступ к приложениям Alibaba Cloud SDK помогает вам легко использовать функцию управления ключами и использовать SDK экземпляра KMS для выполнения криптографических операций. Реализуйте управление жизненным циклом ключей и используйте ключи для шифрования, дешифрования, подписи, проверки и других криптографических функций данных. Облачный SDK Alibaba SDK экземпляра KMS Централизованное и масштабируемое управление Поддерживает ROS, Terraform и другие продукты, помогая автоматически реализовывать политики шифрования по умолчанию и включать шифрование на стороне сервера по умолчанию в облачном сервере ECS (облачный диск), объектном хранилище OSS, реляционной базе данных RDS, вычислениях с большими данными MaxCompute и других продуктах. Обзор Терраформирования
Управление учетными данными
Функция иллюстрировать Справочная документация Нативная облачная интеграция Облачная интеграция позволяет управлять учетными данными RAM, RDS и ECS и настраивать цикл ротации, чтобы сделать учетные данные динамическими, помогая эффективно бороться с угрозами безопасности, вызванными утечкой учетных записей AK, RDS и ECS RAM. Обзор управления учетными данными Минималистичный доступ к приложениям Ваше приложение может получить доступ к учетным данным и использовать их простым способом через клиент Credential Manager, подключаемый модуль учетных данных RAM и клиент JDBC Credential Manager. Клиент диспетчера учетных данных Диспетчер учетных данных JDBC-клиент Плагин учетных данных RAM Централизованное и масштабируемое управление Поддерживает ROS, Terraform и другие продукты, которые помогут вам обеспечить безопасный хостинг учетных данных и автоматизированное управление эксплуатацией и обслуживанием. Обзор Терраформирования
Больше ссылок
основная концепция
концепция иллюстрировать Ключевой сервис Служба ключей предоставляет вам услуги криптографических вычислений, такие как безопасное хранение и управление жизненным циклом ключей, шифрование и дешифрование данных с использованием ключей, цифровые подписи и проверка подписей. Дополнительные сведения о службах управления ключами см. в разделе Обзор служб управления ключами. Аппаратный модуль безопасности HSM (Аппаратный модуль безопасности) Аппаратный модуль безопасности — это аппаратное устройство, выполняющее криптографические операции, безопасно генерирующее и хранящее ключи. Криптографическая машина является наиболее часто используемым аппаратным модулем безопасности при построении ИТ-систем. KMS поддерживает интеграцию вашего кластера криптографических машин в облачную службу шифрования Alibaba, обеспечивая более высокий уровень безопасности и гарантию соответствия вашим ключам, размещенным в KMS, а также отвечая требованиям тестирования и сертификации регулирующих органов. CMK (главный ключ клиента) CMK (главный ключ клиента) — это ключ, созданный вами и размещенный в KMS, для краткости называемый «главным ключом». Главный ключ состоит из идентификатора ключа, основных метаданных и материала ключа. Сервисный ключ Ключ создается облачной службой от вашего имени, размещается в KMS и используется по умолчанию при шифровании на стороне сервера облачного продукта. Управление ключами по умолчанию Управление ключами по умолчанию — это тип управления ключами, предоставляемый KMS. Ключи по умолчанию можно использовать для шифрования на стороне сервера только при интеграции с облачными продуктами, включая: Ключ службы: ключ, созданный и размещенный облачной службой от вашего имени для шифрования на стороне сервера. Главный ключ: вы самостоятельно создаете жизненный цикл главного ключа и управляете им. В каждом регионе можно создать только один ключ. Материал ключа может быть создан с помощью KMS или импортирован вами. В качестве ключа по умолчанию KMS поддерживает только алгоритм симметричного шифрования AES_256. Программное управление ключами Управление программными ключами — это тип управления ключами, предоставляемый KMS. Программный ключ содержит только главный ключ, который вы создаете и управляете жизненным циклом ключа независимо. Его можно интегрировать с облачными продуктами для шифрования на стороне сервера, а также можно интегрировать с вашими собственными приложениями для создания решений шифрования прикладного уровня. Ключевой материал может быть создан только с помощью KMS и не может быть импортирован самостоятельно. Для программных ключей KMS поддерживает использование нескольких спецификаций ключей, включая симметричные криптографические алгоритмы и асимметричные криптографические алгоритмы. Управление аппаратными ключами Управление аппаратными ключами — это тип управления ключами, предоставляемый KMS. Аппаратный ключ содержит только главный ключ, который вы создаете и управляете жизненным циклом ключа независимо. Его можно интегрировать с облачными продуктами для шифрования на стороне сервера, а также можно интегрировать с вашими собственными приложениями для создания решений шифрования прикладного уровня. Ключевой материал может быть создан шифровальной машиной (HSM), подключенной к KMS, или вы можете импортировать его самостоятельно. Для аппаратных ключей KMS поддерживает использование нескольких спецификаций ключей, включая симметричные криптографические алгоритмы и асимметричные криптографические алгоритмы. иллюстрировать KMS предоставляет вам аппаратное управление ключами и криптографические операции путем подключения к кластеру вашей криптографической машины (HSM) в облачной службе шифрования Alibaba. Поэтому перед использованием аппаратного ключа необходимо приобрести криптографическую машину (HSM), настроить кластер криптографической машины в Alibaba Cloud Encryption Service и подключить его в KMS. Подробные сведения о конкретных операциях см. в разделе Как настроить кластер криптографических машин, который можно подключить через экземпляр управления аппаратными ключами KMS. Ключевой материал Ключевой материал является одним из важных входных данных для криптографических операций. Рекомендуется хранить в секрете ключевой материал закрытого ключа асимметричного криптографического алгоритма и ключевой материал симметричного криптографического алгоритма для защиты криптографических операций, основанных на ключевом материале. Ключ по умолчанию: когда вы создаете главный ключ в ключе по умолчанию, он поддерживает генерацию материала ключа с помощью KMS (атрибут происхождения — Aliyun_KMS), а также поддерживает импорт материала ключа самостоятельно (атрибут происхождения — EXTERNAL). Программный ключ: при создании программного ключа поддерживается только материал ключа, созданный KMS (атрибут происхождения — Aliyun_KMS). Импорт ключа вручную в настоящее время не поддерживается. Аппаратный ключ: при создании аппаратного ключа криптографическая машина (HSM), подключенная к KMS, может генерировать материал ключа (атрибут происхождения — Aliyun_KMS), или вы можете импортировать материал ключа самостоятельно (атрибут происхождения — EXTERNAL). Реквизиты для входа Учетные данные — это конфиденциальная информация, используемая для аутентификации приложений, например пароли учетных записей базы данных, ключи SSH, конфиденциальные адреса, конфиденциальные данные AK и т. д. Менеджер секретов Credential Manager предоставляет вам полный жизненный цикл учетных данных, а также безопасный и удобный метод доступа к приложениям, помогая избежать риска утечки конфиденциальной информации, вызванной жестким кодированием учетных данных в коде. Дополнительные сведения о Credential Butler см. в разделе Обзор Credential Butler. Точка доступа приложения Точка доступа приложения AAP — это схема управления доступом, реализованная KMS, которая подходит для аутентификации личности и аутентификации поведения при доступе приложений к ресурсам KMS.
Преимущества продукта
Множественные интеграции
Аутентификация личности и контроль доступа
KMS использует механизм аутентификации личности (AccessKey) для определения легитимности запросов. KMS также интегрируется с контролем доступа (RAM), что позволяет вам настраивать различные пользовательские политики для удовлетворения различных сценариев авторизации. KMS принимает только запросы, инициированные законными пользователями и соответствующие динамическому обнаружению разрешений RAM.
Аудит использования ключей
Интегрировав KMS с аудитом операций (ActionTrail), вы можете просмотреть недавнее использование KMS и сохранить использование KMS в других облачных службах, таких как OSS, для удовлетворения долгосрочных потребностей аудита.
Интегрированное шифрование облачного продукта
KMS легко интегрируется с Alibaba Cloud ECS, RDS, OSS и другими продуктами. Благодаря односторонней интеграции вы можете легко использовать ключи KMS для шифрования и контроля данных, хранящихся в этих службах. Вам нужно только оплатить стоимость управления ключами без реализации сложных мер шифрования. В то же время встроенное шифрование решает проблему защиты собственных данных в других облачных продуктах.
Легко использовать
Шифрование стало проще
KMS предоставляет простой API-интерфейс криптографических операций, который упрощает и абстрагирует концепцию криптографии, позволяя легко использовать API для шифрования и дешифрования данных.
Централизованное хранение ключей
Вы можете создать новый ключ в любое время и легко управлять тем, кто или какие приложения могут получить к нему доступ через контроль доступа (RAM) и точки доступа к приложениям (AAP).
Вы можете проверить работу ресурсов KMS с помощью аудита операций (ActionTrail).
Поддержка принести свой ключ (BYOK)
KMS поддерживает BYOK (принеси свой ключ). Вы можете импортировать ключи из внешних системных средств, таких как автономная инфраструктура управления ключами (KMI), в KMS для защиты шифрования данных в облачных продуктах или сценариев использования криптографических технологий в самостоятельно создаваемых прикладных системах.
KMS использует безопасный и совместимый алгоритм обмена ключами, чтобы гарантировать, что простой текст ключа не будет просмотрен оператором или какой-либо третьей стороной.
Высокая надежность, высокая доступность, масштабируемость
KMS поддерживает возможности вычисления избыточных паролей в нескольких зонах доступности в каждом регионе, гарантируя, что запросы, инициированные различными продуктами в Alibaba Cloud и вашими пользовательскими приложениями к KMS, могут обрабатываться с низкой задержкой. При необходимости вы можете быстро обновиться.
Возможности безопасности и соответствия требованиям
KMS прошел строгий контроль безопасности и аудит, чтобы обеспечить строжайшую защиту ваших ключей в Alibaba Cloud.
KMS предоставляет только безопасные каналы доступа на основе TLS и использует только набор алгоритмов безопасного транспортного шифрования, соответствующий спецификациям безопасности, таким как PCI DSS.
KMS поддерживает лицензированные и сертифицированные регулирующими органами криптографические средства.
Служба облачного шифрования Alibaba предоставляет оборудование для аппаратного шифрования, которое было протестировано и сертифицировано Государственным управлением криптозоологии и получило сертификат GM/T 0028 уровня 2. KMS поддерживает интеграцию кластера шифровальных машин, которым вы управляете, в Alibaba Cloud Encryption Service для управления ключами и расчета паролей.
бюджетный
Вам не нужно оплачивать первоначальные затраты на приобретение устройств аппаратного шифрования и текущие расходы на эксплуатацию, обслуживание, установку исправлений и замену старых.
KMS экономит затраты на НИОКР и обслуживание при создании кластера криптографических устройств, обеспечивающего доступность и надежность, а также наличие собственных средств управления ключами.
Интеграция KMS с другими продуктами Alibaba Cloud экономит затраты на разработку системы шифрования данных, и вам нужно только управлять ключами, чтобы получить управляемые возможности шифрования данных в облаке.
Сценарии применения
Типичный сценарий
Сцены роль пользователя требования иллюстрировать Информационные системы соответствуют требованиям безопасности Директор по рискам (CRO) Обеспечить безопасность и соответствие информационным системам. Как директор по рискам (CRO), я надеюсь, что ИТ-системы соответствуют требованиям по защите безопасности информационных систем, в том числе: Правильное использование криптографии и средств управления ключами для шифрования и защиты важных данных с полным контролем доступа и проверкой безопасности ключей. Надежно храните и контролируйте использование паролей учетных записей базы данных, паролей учетных записей серверов, ключей SSH и другой учетной информации, чтобы предотвратить утечку информации и риски системных атак, вызванные утечкой учетных данных. Защита конфиденциальных данных с помощью шифрования сборщик ИТ-систем Обеспечьте безопасность конфиденциальных данных в прикладных системах. Как разработчик ИТ-системы, по запросу отдела ИТ-безопасности приложения должны шифровать и защищать конфиденциальные бизнес-данные и операционные данные, хранящиеся или используемые. Используя KMS, затраты на внедрение могут быть значительно снижены по сравнению с собственными средствами управления ключами, а также средствами шифрования и дешифрования. Решение для управления учетными данными KMS, интегрированное с услугами независимых поставщиков ПО Поставщик услугISV Служба требует использования учетных данных пользователя, но пользователь не хочет, чтобы содержимое учетных данных было раскрыто персоналу поставщика услуг. Службе независимого поставщика программного обеспечения необходимо использовать учетные данные пользователя во время работы, но пользователь не хочет, чтобы конфиденциальная информация об учетных данных была раскрыта поставщику услуг. Службы независимых поставщиков программного обеспечения могут интегрировать KMS и использовать KMS в качестве стороннего решения для управления учетными данными.
Информационные системы соответствуют требованиям безопасности
Когда предприятия или организации оценивают требования безопасности информационных систем, они могут столкнуться со следующими двумя ситуациями:
Спецификации безопасности требуют использования криптографических технологий для защиты информационных систем, а используемые криптографические технологии и средства управления ключами должны соответствовать конкретным техническим стандартам и спецификациям безопасности.
Правила безопасности не требуют использования криптографии, но использование криптографии ускорит процесс соблюдения правил. Например: получить больше очков в спецификации системы подсчета очков.
KMS предоставляет следующие возможности, помогающие предприятиям соответствовать требованиям соответствия:
Функция иллюстрировать Справочная документация Соблюдение пароля KMS поддерживает подключение к кластеру вашего экземпляра криптографической машины (HSM) в облачной службе шифрования Alibaba для реализации управления ключами и криптографических вычислений. Ключевой материал аппаратного ключа не выходит за пределы безопасности HSM вашего экземпляра криптографической машины. KMS позволяет реализовывать службы криптографических вычислений, такие как управление ключами, шифрование и дешифрование данных, а также цифровые подписи для распространенных криптографических алгоритмов с помощью аппаратных ключей. иллюстрировать Экземпляр криптографической машины (HSM), предоставленный службой шифрования Alibaba Cloud, соответствует требованиям сертификации GM/T 0028 уровня 2. Обзор основных услуг Что такое служба шифрования Управление учетными данными Используя Credential Manager, вы можете легко удовлетворить требования управления безопасностью для ключа доступа к ОЗУ, пароля учетной записи RDS, ключа ECS SSH и других учетных данных, а также предоставить эффективные и надежные возможности реагирования на утечку данных. Обзор управления учетными данными Конфиденциальность данных Личная информация шифруется и защищается с помощью KMS, чтобы предотвратить утечку личной информации в сценариях атак и соответствовать требованиям законов и правил, касающихся защиты данных. Обзор основных услуг Аутентификация и контроль доступа KMS реализует унифицированное управление аутентификацией и авторизацией посредством контроля доступа (RAM). Экземпляры KMS предоставляют только адреса VPC и обеспечивают удобную проверку подлинности и управление авторизацией на уровне приложения через точки доступа приложений (AAP). Используйте оперативную память для реализации контроля доступа к ресурсам Аудит использования ключей KMS хранит все записи вызовов API в ActionTrail, который может проводить аудит соответствия использованию ключей. Экземпляры KMS позволяют включать аудит безопасности и хранить все записи вызовов API шлюза службы экземпляра в указанном вами пространстве хранения OSS. Запрос событий операций службы управления ключами с помощью аудита операций.
Защита конфиденциальных данных с помощью шифрования
Вы можете защитить конфиденциальные данные, созданные или хранящиеся в облаке, с помощью технологии шифрования данных. Alibaba Cloud поможет вам зашифровать и защитить конфиденциальные данные различными способами.
Метод защиты шифрования требования иллюстрировать Справочная документация Система приложений использует KMS для прямого шифрования данных. Защитите безопасность конфиденциальных данных в прикладных системах с помощью технологии шифрования. Скорость шифрования и дешифрования этих конфиденциальных данных невысока, а размер данных не превышает 6 КБ. Например, настройте свое приложение для шифрования конфиденциальной информации, такой как AK и пароли учетных записей базы данных. Вызовите API шифрования KMS, чтобы напрямую зашифровать конфиденциальные данные с помощью ключа. Шифрование и расшифровка данных онлайн с помощью главного ключа KMS. Система приложений использует KMS для шифрования данных. Защитите безопасность конфиденциальных данных в прикладных системах с помощью технологии шифрования. Эти конфиденциальные данные требуют шифрования и дешифрования с высокой скоростью QPS, либо объем зашифрованных данных слишком велик для использования прямого шифрования. Например, зашифруйте конфиденциальную информацию, такую как номера мобильных телефонов и идентификационные номера ваших пользователей. Используйте технологию шифрования конвертов для хранения ключей в KMS и развертывайте только зашифрованные ключи данных. Только если вам необходимо использовать ключ данных, используйте KMS, чтобы получить простой текст ключа данных для локального шифрования и дешифрования бизнес-данных. Вы также можете использовать SDK шифрования, который инкапсулирует шифрование конверта для защиты шифрования. Шифрование и дешифрование данных локально с помощью шифрования конверта KMS. Обзор крипто SDK Шифрование на стороне сервера облачного продукта Обеспечьте базовую гарантию среды безопасности данных ИТ-объектов в облаке. Например: использование шифрования на стороне сервера хранилища объектов для защиты сегментов OSS, в которых хранятся конфиденциальные данные, или использование прозрачного шифрования данных базы данных (TDE) для защиты таблиц, в которых хранятся конфиденциальные данные. Если вы используете продукты Alibaba Cloud для сохранения данных, вы можете использовать функцию шифрования на стороне сервера облачного продукта для более эффективного шифрования и защиты данных. Облачные сервисы, поддерживающие интегрированное шифрование на стороне сервера. Используйте диспетчер учетных данных Он предоставляет вам полное управление жизненным циклом учетных данных, а также безопасный и удобный метод доступа к приложениям, помогая избежать риска утечки конфиденциальной информации, вызванной жестким кодированием учетных данных в коде. Например: вы можете разместить конфиденциальные данные, такие как пароли, токены, ключи SSH и AK, в диспетчере учетных данных и управлять ими с помощью методов безопасного доступа. Разместите свои учетные данные для доступа к конфиденциальной информации в Credential Manager, чтобы обеспечить безопасность доступа к конфиденциальной информации с помощью механизмов безопасного доступа на уровне приложений. Вы также можете динамически менять учетные данные, чтобы избежать риска утечки данных. Обзор управления учетными данными
Решение для управления учетными данными KMS, интегрированное с услугами независимых поставщиков ПО
Пользователи могут управлять учетными данными в KMS и разрешать службам ISV использовать учетные данные. KMS действует как сторонний механизм защиты между службами ISV и пользователями, позволяя пользователям и службам ISV выполнять свои соответствующие обязанности и совместно обеспечивать безопасность системы.
роль пользователя иллюстрировать Справочная документация Администратор пользователя Управляйте учетными данными в KMS. Управляйте разрешениями на использование учетных данных в системе контроля доступа (RAM) и позволяйте службам независимых поставщиков программного обеспечения использовать указанные учетные данные в KMS посредством авторизации ресурсов в учетных записях Alibaba Cloud. Авторизация ресурсов в аккаунтах Alibaba Cloud Служба независимого поставщика программного обеспечения Служба ISV использует учетные данные, указанные пользователем, через API, интегрированный с KMS. Обзор API Аудитор пользователя Посредством аудита операций (ActionTrail) служба ISV выполняет постфактум аудит поведения использования ключей при каждом доступе к KMS. Запрос событий операций службы управления ключами с помощью аудита операций.
Данные о производительности
Обзор
KMS предоставляет два API: KMS API и API экземпляра KMS. Следует отметить, что квота запросов API KMS ограничена для каждой учетной записи Alibaba Cloud, а данные производительности API экземпляра KMS ограничены для каждого экземпляра KMS.
КМС API
KMS устанавливает квоту на количество операций API, запрошенных в секунду. Как только квота запросов API будет превышена, KMS ограничит запросы (то есть отклонит допустимые в противном случае запросы) и вернет ответ об ошибке, аналогичный следующему примеру. Для таких ответов об ошибках, которые можно устранить путем повторной попытки, вы можете ввести в свое приложение политики отсрочки запроса и повторной попытки.
В следующей таблице указана квота запросов KMS для каждой учетной записи Alibaba Cloud в одном регионе.
Тип операции задействованные API квота Ключевые управленческие операции Запрашивайте метаданные, свойства или состояние ресурсов, таких как ключи, псевдонимы, теги и т. д. Интерфейсы API в списке разделяют этот набор квот. GetParametersForImport Описать ключ Список ключей ОписатьKeyVersion ListKeyVersions Получить публичный ключ Список псевдонимов ListAliasesByKeyId ListResourceTags ListTagResources ОписатьРегионы 50 раз/секунду Создайте ключ. CreateKey 10 раз/секунду Создавайте псевдонимы, изменяйте ключи, псевдонимы, метки и другие операции. Интерфейсы API в списке разделяют этот набор квот. ИмпортКлючМатериал EnableKey ДисаблеКей УстановитьDeletionProtection РасписаниеKeyDeletion ОтменаKeyDeletion УдалитьКейМатериал ОбновлениеКлючОписание ОбновлениеRotationPolicy Создать псевдоним Обновить псевдоним Удалить псевдоним Ресурс тега UntagResource ТегРесурсы UntagResources 30 раз/секунду криптографические операции Используйте симметричные ключи для генерации ключей данных, шифрования, дешифрования и других операций. Интерфейсы API в списке разделяют этот набор квот. иллюстрировать Этот набор интерфейсов поддерживается только при использовании шифрования на стороне сервера облачного продукта. Дополнительные сведения см. в разделе Обзор шифрования KMS для интеграции облачных продуктов. Шифровать Генерировать ключ данных Генерировать ключ данных без простого текста Экспортдатакей Генерироватьиэкспортдатакей Расшифровать 750 раз/секунду Используйте асимметричные ключи для выполнения операций шифрования, дешифрования и проверки подписи. Интерфейсы API в списке разделяют этот набор квот. иллюстрировать Этот набор интерфейсов поддерживается только при использовании шифрования на стороне сервера облачного продукта. Дополнительные сведения см. в разделе Обзор шифрования KMS для интеграции облачных продуктов. АсимметричныйЗнак АсимметричныйПодтвердить Асимметричное расшифровывание Асимметричное шифрование 200 раз/секунду Операции, связанные с учетными данными Создайте или удалите учетные данные. Интерфейсы API в списке разделяют этот набор квот. Создатьсекрет Удалитьсекрет 10 раз/секунду Запросите учетные данные и получите значения учетных данных. Интерфейсы API в списке разделяют этот набор квот. ОписатьСекрет GetSecretValue 450 раз/секунду Запрос списка учетных данных, информации метаданных учетных данных и других низкочастотных операций чтения и записи. Интерфейсы API в списке разделяют этот набор квот. Списоксекретов ListSecretVersionIds Поставитьсекретное значение ОбновлениеСекрет UpdateSecretVersionStage Получить случайный пароль UpdateSecretRotationPolicy Восстановитьсекрет 40 раз/секунду Ротация полномочий. RotateSecret 50 раз/час Прочие операции Активируйте службу управления ключами и запросите статус службы управления ключами. Интерфейсы API в списке разделяют этот набор квот. ОпенКмСервис Описать аккаунтKmsStatus 1 раз/секунду
API экземпляра KMS
Пример управления программными ключами
Тип операции API-интерфейс Вычислительная производительность 1000 (раз/секунду) Производительность вычислений 2000 (раз/секунду) Вычислительная производительность 4000 (раз/секунду). Производительность вычислений 10000 (раз/секунду) Производительность вычислений 20000 (раз/секунду). Обработка симметричных алгоритмов Используйте симметричные ключи для шифрования и дешифрования данных, создания ключей данных и других операций. Интерфейсы API в списке разделяют этот набор квот. AdvanceEncrypt AdvanceDecrypt AdvanceGenerateDataKey Шифровать Расшифровать Генерировать ключ данных 1000 2000 г. 4000 10000 20000 Обработка асимметричных алгоритмов Используйте асимметричные ключи для шифрования и дешифрования данных, создания ключей данных и других операций. Интерфейсы API в списке разделяют этот набор квот. Шифровать Расшифровать Знак Проверять 200 300 500 1300 2500 Получить открытый ключ Получает открытый ключ для указанного асимметричного ключа. Получить публичный ключ 1000 2000 г. 4000 10000 20000 Использовать учетные данные Получите значение учетных данных. GetSecretValue 500 1000 2000 г. 4000 4000 Генерировать случайные числа Сгенерируйте случайное число. СоздатьСлучайный 1000 2000 г. 4000 10000 20000
Пример управления аппаратными ключами
В следующей таблице перечислены эталонные значения данных производительности экземпляров управления аппаратными ключами KMS в различных сценариях использования.
Тип операции API-интерфейс Производительность вычислений 2000 (раз/секунду) Вычислительная производительность 4000 (раз/секунду). Вычислительная производительность 6000 (раз/секунду). Обработка симметричных алгоритмов Используйте симметричные ключи для шифрования и дешифрования данных, создания ключей данных и других операций. Интерфейсы API в списке разделяют этот набор квот. AdvanceEncrypt AdvanceDecrypt AdvanceGenerateDataKey Шифровать Расшифровать Генерировать ключ данных 2000 г. 4000 6000 Обработка асимметричных алгоритмов Используйте асимметричные ключи для шифрования и дешифрования данных, создания ключей данных и других операций. Интерфейсы API в списке разделяют этот набор квот. Шифровать Расшифровать Знак Проверять 300 500 700 Получить открытый ключ Получает открытый ключ для указанного асимметричного ключа. Получить публичный ключ 2000 г. 4000 6000 Использовать учетные данные Получите значение учетных данных. GetSecretValue 1000 2000 г. 3000 Генерировать случайные числа Сгенерируйте случайное число. СоздатьСлучайный 2000 г. 4000 6000