密钥管理服务 KMS

集中管理密钥与凭据,让加密真正落地

密钥管理服务 KMS(Key Management Service)提供密钥的创建、托管、轮转与加密解密能力。业务无需自行实现密码学逻辑,通过 KMS 即可对敏感数据做加密保护,并满足合规要求。KMS 还提供凭据管家,集中管理数据库密码、API Key 等敏感凭据。

产品概述

密钥管理服务 KMS(Key Management Service)提供密钥的创建、托管、轮转与加密解密能力。业务无需自行实现密码学逻辑,通过 KMS 即可对敏感数据做加密保护,并满足合规要求。KMS 还提供凭据管家,集中管理数据库密码、API Key 等敏感凭据。

托管密钥:密钥由硬件安全模块 HSM 保护,业务无法直接导出明文密钥
自动轮转:支持密钥定期自动轮转,降低密钥泄露风险
凭据管家:集中托管数据库密码与 API 密钥,支持自动轮转与程序化获取
广泛集成:与 OSS、EBS、RDS、ECS 等云产品原生集成,一键开启加密
合规:满足等保、GDPR、金融行业对密钥管理的要求
最适合谁

处理敏感数据(个人信息、支付信息、医疗数据)的业务;有等保或行业合规要求的企业;希望避免密钥与凭据硬编码在代码中的开发团队。

规格速查

以下参数用于快速比对本产品的核心能力边界。

密钥类型 对称密钥(AES)、非对称密钥(RSA/ECC)
保护方式 软件密钥、硬件密钥(HSM 托管)
算法 AES-256、RSA-2048/4096、ECC、SM2/SM4(国密)
轮转 支持自动轮转周期设置
凭据管家 托管密码、API Key,支持自动轮转
集成 OSS、EBS、NAS、RDS、Tablestore、ECS 等
审计 所有密钥操作记录到操作审计
配额 按密钥数量与调用次数计费

价格与计费

价格为整理时的参考区间,实际以下单页面为准。计费模式:按量付费(密钥数 + 调用次数)。

套餐 / 规格 配置说明 参考价格 备注
软件密钥 按密钥数量 按量 元/月 基础版
硬件密钥 HSM 托管 按量 元/月 合规要求更高
调用次数 超出免费额度 按量 元/万次
凭据管家 按凭据数量 按量 元/月
按量付费(密钥数 + 调用次数)

省钱提示:长期稳定负载优先包年包月并叠加节省计划;无状态批处理可用抢占式实例,成本可低至按量价的 10%。 查看成本优化指南 →

适用场景

云盘与 OSS 数据加密 数据库透明加密(TDE) 应用敏感字段加密 数据库密码集中托管 国密合规改造 API 密钥管理

功能拆解

托管密钥

密钥在 HSM 硬件模块内生成与使用,明文密钥不出硬件边界。业务通过 API 请求加解密,无需接触密钥本身,从根本上降低密钥泄露风险。

自动轮转

可设置密钥轮转周期(如每年),系统自动生成新版本密钥。历史数据仍可用旧版本密钥解密,新数据使用新密钥,兼顾安全与兼容。

凭据管家

集中托管数据库密码、第三方 API Key 等凭据。应用程序通过 SDK 动态获取凭据而非硬编码在配置文件或代码中,配合自动轮转彻底消除凭据泄露风险。

云产品原生集成

OSS、EBS、NAS、RDS 等产品可直接选择 KMS 密钥开启加密,无需改造应用。数据在写入时自动加密、读取时自动解密,对业务完全透明。

国密支持

支持 SM2/SM4 国密算法,满足政务、金融等行业对国产密码算法的合规要求。

操作审计

所有密钥的创建、使用、轮转、删除操作都会记录到操作审计 ActionTrail,满足合规审计与安全溯源要求。

常见问题

用了 KMS 数据就安全了吗?

KMS 保护的是密钥本身,而不是数据。它能确保即使数据被窃取,没有密钥也无法解密。但前提是访问密钥的权限被严格控制,否则攻击者可通过调用 KMS 解密数据。

软件密钥和硬件密钥怎么选?

一般业务用软件密钥即可;如果行业监管明确要求使用 HSM 硬件保护(如金融、政务),或对密钥保护等级要求极高,则选择硬件密钥。

开启加密后性能有影响吗?

AES 加密有硬件加速支持,性能损耗通常在个位数百分比以内,对绝大多数业务可忽略。

相关产品

准备使用 KMS?

新用户可先领取免费试用额度验证,再决定购买配置与时长。

  • 托管密钥
  • 自动轮转
  • 凭据管家