加密与密钥管理概述
加密与密钥管理,通过密钥策略确保密钥仅在该边界内生成、存储和使用,防止密钥明文泄露到非受信环境,形成一个可信密钥空间。
可信密钥空间是专门用于密钥全生命周期管理的安全基础设施,其核心需求价值体现在解决密钥管理碎片化、提升密码服务可信度、保障数据安全合规,是构建可信数据空间、零信任架构等现代安全体系的关键支撑。
通过一个可信密钥空间系统,实现:
- 安全边界控制:确保密钥明文仅在受信环境中使用。
- 灵活的访问策略:支持基于身份、时间、环境等多维度的访问控制。
- 多场景适配:支持多种部署场景。
- 多环境支持:适配裸金属、ECS、容器等多种运行环境。
基本概念
使用该功能前,请先了解以下名词的含义。
| 名词 | 解释 |
|---|---|
| 可信密钥空间 | 一个由受信任的硬件密码设备(如KMS、HSM、TEE)和授权设备/应用组件(接入点)构成的逻辑安全边界,通过密钥策略确保密钥仅在该边界内生成、存储和使用,防止密钥明文泄露到非受信环境。 |
| 接入点 | 经过授权认证、部署在可信密钥空间逻辑安全边界内的设备或应用组件,作为密钥服务与外部应用系统之间的受控访问接口,负责接收密钥使用请求、执行策略验证、调用底层密码能力(如TEE、CPU)执行密码运算,并确保密钥明文始终不离开可信边界。 |
| 密钥策略 | 针对密钥使用权限和操作约束的规则集合,聚焦于“谁、在什么条件下、可以对密钥执行什么操作”的精细化控制。 |
| 密钥胶囊 | 一种将数据加密密钥与密钥策略封装在一起的密钥数据包,它通过密码学技术将密钥与使用条件(如时间限制、身份验证要求、运行设备等)绑定,确保密钥仅在满足预设策略的条件下才能被解密和使用。 |
| 主密钥 | 租户创建或托管的密钥,位于硬件密码设备内,由硬件进行保护,安全边界为硬件密码设备。 |
| 数据密钥 | 租户创建的密钥,使用主密钥进行保护,安全边界为可信密钥空间。 |
方案架构
本方案通过可信密钥空间实现密钥全生命周期管控与跨空间密钥流转,上层提供可信密钥空间管理、接入点管理、密钥策略管理、密钥管理四大管控能力。
每个可信密钥空间内部部署密码设备,由密码设备保管本空间的主密钥,主密钥仅存在于密码设备内部,不对外导出。主密钥用于保护下层的数据密钥,下发至各业务接入点;业务接入点通过 SDK 完成数据密钥调用,同时生成包含密钥策略、数据密钥密文、签名信息的密钥胶囊。
支持多个可信密钥空间之间执行密钥流转,源可信密钥空间将密钥安全流转至目标可信密钥空间,由目标侧密码设备使用自身主密钥完成密钥保护,密钥在跨空间流转过程中全程受密码能力保护。各接入点受所属可信密钥空间统一管控,依托 SDK 获取受保护的数据密钥,完成业务加解密操作,实现主密钥与数据密钥分级保护、跨可信密钥空间密钥互通,保障密钥存储、分发、流转全流程安全可控。
