上云无忧 > 文档中心 > 天翼云密钥管理使用教程 - 密钥版本管理
密钥管理
天翼云密钥管理使用教程 - 密钥版本管理

文档简介:
本文为您介绍如何通过密钥管理控制台进行密钥版本的管理。 密钥常用于保护特定的数据,因此,数据的安全依赖于密钥的安全。您可以通过密钥版本化和定期轮转来加强密钥使用的安全性,实现数据保护的安全策略和最佳实践。
*产品来源:中国电信天翼云。免费试用 咨询热线:400-826-7010,为您提供专业的售前咨询,让您快速了解云产品,助您轻松上云! 微信咨询
  免费试用、价格特惠

密钥常用于保护特定的数据,因此,数据的安全依赖于密钥的安全。您可以通过密钥版本化和定期轮转来加强密钥使用的安全性,实现数据保护的安全策略和最佳实践。

密钥版本概述

KMS中的用户CMK支持多个密钥版本。每一个密钥版本是一个独立生成的密钥,同一个CMK下的多个密钥版本在密码学上互不相关。

  • 对于对称密钥,密钥版本可通过自动轮转策略,由系统自动生成。

  • 对于非对称密钥,可人工创建新的密钥版本。

设置自动轮转

对称密钥支持设置自动轮转,生成新的密钥版本。对称密钥版本分为主版本和非主版本:

主版本(Primary Key Version)

  • 系统根据自动轮转策略,定期生成新的密钥版本,并自动设为主版本。

  • 主版本是CMK的活跃加密密钥(Active Encryption Key)。每个CMK在任何时间点上有且仅有一个主版本。

  •  调用GenerateDataKey、Encrypt等加密API接口时,KMS使用指定CMK的主版本对明文进行加密。

非主版本(Non-primary Key Version)

  • 非主版本是CMK的非活跃加密密钥(Inactive Encryption Key)。每个CMK可以有零到多个非主版本。非主版本历史上曾经是主版本,在当时被用作活跃加密密钥。

  • 密钥轮转产生新的主版本后,KMS不会删除或禁用非主版本,它们需要被用作解密数据。

创建密钥版本

由于公私钥使用场景的特殊性,KMS不支持对非对称的用户主密钥进行自动轮转。可在指定用户主密钥中人工创建新的密钥版本,生成全新的一对公钥和私钥。

除此之外,和对称类型的用户主密钥不同,非对称的用于主密钥没有主版本(PrimaryKeyVersion)的概念,因此使用非对称密码运算的接口除需指定用户主密钥标志符(或别名)之外,还需指定密钥版本。

不适用范围

KMS管理的以下类型的密钥不支持多个版本:

  • 云产品的默认密钥:特定云产品托管在KMS上的、用于加密保护您的数据的默认密钥。这类密钥由特定云产品为用户代为管理,为您的数据提供最基本的加密保护。

  • 用户自带密钥(BYOK):您导入到KMS中的密钥。这类CMK的Origin属性为External,KMS不负责为用户生成密钥材料,无法自动发起轮转行为。更多信息,请参见导入密钥材料

操作步骤

设置自动轮转(对称密钥)

1. 登录密钥管理服务控制台。

2. 在页面最上方的导航栏的资源池下拉列表,选择密钥所在的区域。

 

3. 在左侧导航栏,单击密钥管理服务,进入密钥列表

4. 定位到待设置的对称密钥,点击密钥ID,进入密钥详情页

5. 在密钥版本区域,点击设置轮转策略

6. 在设置轮转策略对话框,选择轮转周期,30天90天180天,或自定义天数

7. 设置了自动轮转策略后,将显示密钥下次轮转时间,点击确定完成设置。

8. 可通过相同的步骤更改轮转周期,也可取消轮转策略。

创建密钥版本(非对称密钥)

1.  登录密钥管理服务控制台。

2.  在页面最上方的导航栏的资源池下拉列表,选择密钥所在的区域。

 

3.  在左侧导航栏,单击密钥管理服务,进入密钥列表。

4.  定位待设置的非对称密钥,点击密钥ID,进入密钥详情页。

5.  在密钥版本区域,点击创建密钥版本

6.  在弹出的对话框内,点击确定

7.  在密钥版本列表,可查看密钥版本ID、创建日期。点击查看公钥,在弹出的对话框,可复制或下载公钥。

相似文档
  • 本文为您介绍如何通过密钥管理控制台删除用户主密钥。 用户主密钥(CMK)一旦删除,将无法恢复,使用该CMK加密的内容及产生的数据密钥也将无法解密。因此,对于CMK的删除,KMS只提供计划删除的方式,而不提供直接删除的方式。如果不再使用CMK,推荐您使用禁用密钥功能。
  • 本文为您介绍密钥管理服务支持的对称密钥加密能力,包括对称密钥类型、功能特性以及应用场景。 对称加密是最常用的数据加密保护方式。KMS提供了简单易用的接口,方便您在云上轻松实现数据加解密功能。 密钥管理服务支持主流的对称密钥算法并且提供足够的安全强度,保证数据加密的安全性。
  • 本文为您介绍如何通过用户主密钥实现敏感数据的在线加密。 敏感信息加密是密钥管理系统 KMS 核心的能力,适用于保护小型敏感数据(小于6KB),如口令、证书、配置文件等。通过密钥管理服务KMS的在线加密API,使用 用户主密钥(CMK)直接加密敏感数据信息,而非直接将明文存储,确保敏感数据安全。
  • 本文为您介绍信封加密场景中,如何通过用户主密钥、数据密钥实现数据离线加密。 信封加密(Envelope Encryption)是一种应对海量数据的高性能加解密方案。这种技术不再使用用户主密钥(CMK)直接加密和解密数据,而是通过生成加密数据的数据密钥(DEK),将其封入信封中(即通过CMK加密)存储、传递和使用,由KMS确保数据密钥的随机性和安全性。
  • 本文为您介绍密钥管理服务支持的非对称密钥运算能力,包括非对称密钥类型、功能特性以及应用场景。 相比对称加密,非对称密钥通常用于在信任程度不对等的系统之间,实现数字签名验签或者加密传递敏感信息。
官方微信
联系客服
400-826-7010
7x24小时客服热线
分享
  • QQ好友
  • QQ空间
  • 微信
  • 微博
返回顶部