上云无忧 > 文档中心 > 天翼云密钥管理使用教程 - 信封加密
密钥管理
天翼云密钥管理使用教程 - 信封加密

文档简介:
本文为您介绍信封加密场景中,如何通过用户主密钥、数据密钥实现数据离线加密。 信封加密(Envelope Encryption)是一种应对海量数据的高性能加解密方案。这种技术不再使用用户主密钥(CMK)直接加密和解密数据,而是通过生成加密数据的数据密钥(DEK),将其封入信封中(即通过CMK加密)存储、传递和使用,由KMS确保数据密钥的随机性和安全性。
*产品来源:中国电信天翼云。免费试用 咨询热线:400-826-7010,为您提供专业的售前咨询,让您快速了解云产品,助您轻松上云! 微信咨询
  免费试用、价格特惠

信封加密(Envelope Encryption)是一种应对海量数据的高性能加解密方案。这种技术不再使用用户主密钥(CMK)直接加密和解密数据,而是通过生成加密数据的数据密钥(DEK),将其封入信封中(即通过CMK加密)存储、传递和使用,由KMS确保数据密钥的随机性和安全性。

实际使用时,用户无需将大量业务数据上传至KMS服务端,直接通过离线的数据密钥在本地实现加解密,有效避免安全隐患,保证了业务加密性能的要求。

场景示意图

操作流程

  • 信封加密

1.  通过KMS控制台或者调用CreateKey接口,创建一个用户主密钥(CMK)。

2.  调用GenerateDataKey接口创建一个数据密钥。KMS会返回一个明文的数据密钥和一个经用户出密钥(CMK)加密的密文数据密钥。

3.  使用明文的数据密钥加密本地文件,产生密文文件,然后销毁内存中的明文数据密钥。

4.  用户将密文数据密钥和密文文件一同存储到持久化存储设备或服务中。

  •  信封解密

1.  从本地文件中读取密文数据密钥。

2.  调用KMS服务的Decrypt接口,将密文数据解密为明文数据密钥。

3.  用明文数据密钥为本地密文文件解密,再销毁内存中的明文密钥。

相关API

您可以调用以下KMS API,实现对本地数据的加密或解密操作。

API名称

说明

createKey

创建用户主密钥(CMK)

generateDataKey

生成信封加密的数据密钥,返回数据密钥的明文和经过指定用户主密钥加密的密文

decrypt

解密由generateDataKey接口生成的数据密钥密文,不需要指定CMK

相似文档
  • 本文为您介绍密钥管理服务支持的非对称密钥运算能力,包括非对称密钥类型、功能特性以及应用场景。 相比对称加密,非对称密钥通常用于在信任程度不对等的系统之间,实现数字签名验签或者加密传递敏感信息。
  • 本文为您介绍签名验签场景中,如何通过用户主密钥实现消息的签名、验证。 数字签名技术是非对称加密算法的另一种典型应用。数字签名分为签名和验证两个过程,消息发送者使用私钥对数据签名,消息接收者使用公钥进行签名验证。
  • 本文为您介绍如何通过非对称密钥实现数据的加解密。 非对称密钥加密通信的过程类似于对称加密,区别在于需要使用公钥进行数据加密,使用私钥进行数据解密。
  • KMS提供针对敏感信息的加密能力,适用于保护小型敏感数据(小于6KB),如口令、身份信息、证书、后台配置文件等。 通过密钥管理服务KMS的在线加密API,使用用户主密钥(CMK)直接加密敏感数据信息,而非直接将明文存储,确保敏感数据安全。
  • 信封加密(Envelope Encryption)是一种应对海量数据的高性能加解密方案。这种技术不再使用用户主密钥(CMK)直接加密和解密数据,而是通过生成加密数据的数据密钥(DEK),将其封入信封中(即通过CMK加密)存储、传递和使用,由KMS确保数据密钥的随机性和安全性。
官方微信
联系客服
400-826-7010
7x24小时客服热线
分享
  • QQ好友
  • QQ空间
  • 微信
  • 微博
返回顶部