
# 华为云服务如何使用KMS加密数据？
[华为云服务](https://support.huaweicloud.com/dew_faq/dew_01_0050.html)一般使用KMS的**信封加密方式**来保护用户的数据。
![](https://support.huaweicloud.com/dew_faq/public_sys-resources/note_3.0-zh-cn.png)
信封加密方式，是一种加密手段，将加密数据的数据密钥封入信封中存储、传递和使用，不再使用用户主密钥直接加解密数据。
#### 信封加密方式加解密原理
- 加密本地文件流程，如[图1]所示。
  图1加密本地文件   
  ![](https://support.huaweicloud.com/dew_faq/zh-cn_image_0000002294322321.png "点击放大")
  流程说明如下：
  1. 用户需要在KMS中创建一个**用户主密钥**。
  
  2. 用户调用KMS的"create-datakey"接口创建**数据加密密钥** 。用户得到一个**明文的数据加密密钥** 和一个**密文的数据加密密钥** 。其中**密文的数据加密密钥** 是由指定的**用户主密钥** 加密**明文的数据加密密钥**生成的。
  
  3. 用户使用**明文的数据加密密钥**来加密明文文件，生成密文文件。
  
  4. 用户将**密文的数据加密密钥** 和**密文文件**一同存储到持久化存储设备或服务中。
    
- 解密本地文件流程，如[图2]所示。
  图2解密本地文件   
  ![](https://support.huaweicloud.com/dew_faq/zh-cn_image_0000002259682160.png "点击放大")
  流程说明如下：
  1. 用户从持久化存储设备或服务中读取**密文的数据加密密钥** 和**密文文件**。
  
  2. 用户调用KMS的"decrypt-datakey"接口，使用对应的**用户主密钥** （即生成密文的数据加密密钥时所使用的用户主密钥）来解密**密文的数据加密密钥** ，取得**明文的数据加密密钥** 。
     如果对应的用户主密钥被误删除，会导致解密失败。因此，需要妥善管理好用户主密钥。
     
  
  3. 用户使用**明文的数据加密密钥**来解密密文文件。
    
关于使用KMS加解密数据的实践教程，请参见[云服务使用KMS加密数据教程](https://support.huaweicloud.com/bestpractice-dew/dew_06_0003.html)。
