托管密钥
密钥在 HSM 硬件模块内生成与使用,明文密钥不出硬件边界。业务通过 API 请求加解密,无需接触密钥本身,从根本上降低密钥泄露风险。
输入关键词开始搜索,支持产品名、别名、场景与关键词。
密钥管理服务 KMS(Key Management Service)提供密钥的创建、托管、轮转与加密解密能力。业务无需自行实现密码学逻辑,通过 KMS 即可对敏感数据做加密保护,并满足合规要求。KMS 还提供凭据管家,集中管理数据库密码、API Key 等敏感凭据。
处理敏感数据(个人信息、支付信息、医疗数据)的业务;有等保或行业合规要求的企业;希望避免密钥与凭据硬编码在代码中的开发团队。
以下参数用于快速比对本产品的核心能力边界。
| 密钥类型 | 对称密钥(AES)、非对称密钥(RSA/ECC) |
|---|---|
| 保护方式 | 软件密钥、硬件密钥(HSM 托管) |
| 算法 | AES-256、RSA-2048/4096、ECC、SM2/SM4(国密) |
| 轮转 | 支持自动轮转周期设置 |
| 凭据管家 | 托管密码、API Key,支持自动轮转 |
| 集成 | OSS、EBS、NAS、RDS、Tablestore、ECS 等 |
| 审计 | 所有密钥操作记录到操作审计 |
| 配额 | 按密钥数量与调用次数计费 |
价格为整理时的参考区间,实际以下单页面为准。计费模式:按量付费(密钥数 + 调用次数)。
| 套餐 / 规格 | 配置说明 | 参考价格 | 备注 |
|---|---|---|---|
| 软件密钥 | 按密钥数量 | 按量 元/月 | 基础版 |
| 硬件密钥 | HSM 托管 | 按量 元/月 | 合规要求更高 |
| 调用次数 | 超出免费额度 | 按量 元/万次 | |
| 凭据管家 | 按凭据数量 | 按量 元/月 |
省钱提示:长期稳定负载优先包年包月并叠加节省计划;无状态批处理可用抢占式实例,成本可低至按量价的 10%。 查看成本优化指南 →
密钥在 HSM 硬件模块内生成与使用,明文密钥不出硬件边界。业务通过 API 请求加解密,无需接触密钥本身,从根本上降低密钥泄露风险。
可设置密钥轮转周期(如每年),系统自动生成新版本密钥。历史数据仍可用旧版本密钥解密,新数据使用新密钥,兼顾安全与兼容。
集中托管数据库密码、第三方 API Key 等凭据。应用程序通过 SDK 动态获取凭据而非硬编码在配置文件或代码中,配合自动轮转彻底消除凭据泄露风险。
OSS、EBS、NAS、RDS 等产品可直接选择 KMS 密钥开启加密,无需改造应用。数据在写入时自动加密、读取时自动解密,对业务完全透明。
支持 SM2/SM4 国密算法,满足政务、金融等行业对国产密码算法的合规要求。
所有密钥的创建、使用、轮转、删除操作都会记录到操作审计 ActionTrail,满足合规审计与安全溯源要求。
KMS 保护的是密钥本身,而不是数据。它能确保即使数据被窃取,没有密钥也无法解密。但前提是访问密钥的权限被严格控制,否则攻击者可通过调用 KMS 解密数据。
一般业务用软件密钥即可;如果行业监管明确要求使用 HSM 硬件保护(如金融、政务),或对密钥保护等级要求极高,则选择硬件密钥。
AES 加密有硬件加速支持,性能损耗通常在个位数百分比以内,对绝大多数业务可忽略。
海量、安全、低成本的对象存储,静态资源分发的标准答案
ECS 的云盘,决定数据库与应用的 IO 性能上限
全托管关系型数据库,上云最稳妥的数据库起点
多账号与最小权限治理,云上安全的第一道门