
# 产品功能
密钥管理（Key Management Service, KMS），是一种安全、可靠、简单易用的密钥托管服务，帮助您轻松创建和管理密钥，保护密钥的安全。
KMS通过使用硬件安全模块HSM（Hardware Security Module, HSM）保护密钥的安全，所有的用户密钥都由HSM中的根密钥保护，避免密钥泄露。并且HSM模块满足国家密码管理局认证安全要求。
KMS对密钥的所有操作都会进行访问控制及日志跟踪，提供所有密钥的使用记录，满足审计和合规性要求。
#### 为什么要使用KMS？
在加密数据时，你可能会遇到一个难题：数据需要用密钥加密，但密钥本身应如何安全存储？这正是大多数人在加密过程中面临的核心痛点。
要解决这一问题，首先需要理解与密钥相关的三个核心概念：
- 数据：指需要保护的文件、数据库、照片等业务数据。
- 数据密钥（即DEK，Data Encryption Key）：直接用于加密数据的密钥。
- KMS key（即CMK，Customer Master Key）：用于加密保护数据密钥的「钥匙」，是整个加密体系的根基。
数据由数据密钥加密，数据密钥再由KMS key加密保护------层级越高，密钥越关键，越需要妥善保管。而最顶层的KMS key，正是KMS的核心应用场景。
KMS保护您的CMK，同时也保护您的数据密钥。KMS密钥的创建、管理、使用和删除完全在KMS内完成。这些密钥从未以未加密的形式离开该服务。若要使用或管理您的KMS密钥，您需调用KMS服务。
![](https://support.huaweicloud.com/productdesc-dew/zh-cn_image_0000002687447261.png "点击放大")
#### 功能特性
密钥管理提供的功能如下。
#### 密钥全生命周期管理
密钥管理KMS提供密钥的[全生命周期管理](https://support.huaweicloud.com/usermanual-dew/dew_01_0142.html)（创建、查看、启用、禁用、计划删除、取消删除自定义密钥）。
KMS支持密钥管理类型和密钥算法类型，详见[密钥管理概述](https://support.huaweicloud.com/usermanual-dew/dew_01_7775.html)。
#### 数据加解密
密钥管理KMS提供了不大于4KB的小量数据加解密和大量数据加解密的能力。详见[如何使用KMS加解密](https://support.huaweicloud.com/usermanual-dew/dew_01_0094.html)。
![](https://support.huaweicloud.com/productdesc-dew/public_sys-resources/note_3.0-zh-cn.png)
重加密功能现处于公测阶段，仅部分局点支持，如需开通使用，请[提交工单](https://support.huaweicloud.com/usermanual-ticket/zh-cn_topic_0127038618.html)申请。
#### 签名验签
签名验签是一种加密机制，是保证数据传输安全性以及完整性的重要手段。通过签名验签的方式，可以防止信息在传输过程中被篡改或伪造。仅支持通过API调用接口使用。
#### 密钥别名
[别名](https://support.huaweicloud.com/usermanual-dew/dew_01_1022.html)是为用户密钥设置的简称，是密钥的一种标识。您可以在API接口的调用中使用别名代替密钥ID。原有密钥别名修改为密钥名称。
#### 密钥标签
标签用于标识自定义密钥。[为自定义密钥添加标签](https://support.huaweicloud.com/usermanual-dew/dew_01_0024.html)，可以方便用户对自定义密钥进行分类和跟踪，并按标签汇总自定义密钥的使用情况。
#### 密钥轮换
KMS提供了[密钥轮换功能](https://support.huaweicloud.com/usermanual-dew/dew_01_0139.html)，您可以通过定期轮转来加强密钥使用的安全性，有效地提升业务数据的安全性。默认情况下，自定义密钥的自动密钥轮换处于禁用状态。当您启用（或重新启用）密钥轮换时，KMS会根据您设置的轮换周期自动轮换自定义密钥。
#### 密钥授权
用户可以为其他IAM用户或账号[创建授权](https://support.huaweicloud.com/usermanual-dew/dew_01_0096.html)，授予其使用自身的自定义密钥的权限，一个自定义密钥下最多可创建100个授权。
#### 密钥区域性
跨区域[创建副本密钥](https://support.huaweicloud.com/usermanual-dew/dew_01_0325.html)，是指在密码安全中心中，通过对主密钥进行复制而生成的密钥。副本密钥是与主密钥具有相同密钥材料的密钥。它通常用于跨区域的数据加解密操作，以便在不同区域中使用相同的密钥进行数据处理。副本密钥在密码安全中心中提供了灵活性和高可用性，但需要合理管理以确保安全性和合规性。
#### 密钥库管理
[密钥库](https://support.huaweicloud.com/usermanual-dew/dew_01_1001.html)（KeyStore）是一种用于存储和管理密钥（如公钥、私钥）和证书的系统或工具，是确保加密系统安全可靠运行的重要组成部分。创建自定义密钥时，选择密钥库后，将通过密钥库来存储密钥，并提供安全的密钥生成功能，确保生成的密钥是随机的、安全的，并且能够被安全地存储和备份。
#### 生成硬件真随机数
[真随机数](https://support.huaweicloud.com/api-dew/CreateRandom.html)生成器是一种通过物理过程而不是计算机程序来生成随机数字的设备，用以生成完全不可预测的随机数。通过API调用生成8\~8192bit范围内的随机数。
#### KMS架构与应用
![](https://support.huaweicloud.com/productdesc-dew/zh-cn_image_0000002564395257.png "点击放大")
