
# 创建自定义密钥
密钥管理为您提供密钥的全生命周期管理和安全存储能力，该任务指导用户通过密钥管理界面创建自定义密钥，包括**[对称密钥](https://support.huaweicloud.com/productdesc-dew/dew_01_0321.html#section0)** 和**[非对称密钥](https://support.huaweicloud.com/productdesc-dew/dew_01_0321.html#section1)**。同时为您介绍如下相关操作：
- [启用自定义密钥]
- [禁用自定义密钥]
- [计划删除密钥]
- [取消计划删除密钥]
#### 前提条件
使用IAM用户创建密钥时，已授予该IAM用户KMS CMKFullAccess及以上权限策略，详细操作请参见[创建用户并授权使用DEW](https://support.huaweicloud.com/usermanual-dew/dew_01_1161.html)。
#### 约束条件
- 用户最多可创建100个自定义密钥，不包含默认密钥。创建副本密钥会占用该区域自定义密钥配额。
- 创建的对称密钥使用的是AES算法密钥，AES-256密钥可用于小量数据的加解密或用于加解密数据密钥，HMAC密钥用于数据完整性校验。
- 创建的非对称密钥使用的是RSA密钥或ECC密钥，RSA密钥可用于加解密、数字签名及验签，ECC密钥仅用于数字签名及验签。
- 因为默认密钥的别名后缀为"/default"，所以用户创建的密钥别名后缀不能为"/default"。
- 通过API接口方式调用KMS密钥时，每月每个密钥可免费调用20000次。
 
#### 应用场景
- [云服务使用KMS加密](https://support.huaweicloud.com/usermanual-dew/dew_01_0094.html)
- [自定义密钥直接加解密小数据](https://support.huaweicloud.com/usermanual-dew/dew_01_0022.html)
- 用户应用程序的DEK加解密。
- 消息认证码生成与校验。
- 非对称密钥可用于数字签名及验签。
 
#### 创建自定义密钥
使用API接口创建密钥的操作请参见[创建密钥](https://support.huaweicloud.com/api-dew/CreateKey.html)。以下为您介绍通过KMS控制台创建自定义密钥的操作。
1. [登录DEW服务控制台](https://console.huaweicloud.com/dew/?locale=zh-cn#/dew/)。
2. 单击管理控制台左上角![](https://support.huaweicloud.com/usermanual-dew/zh-cn_image_0000002259682412.png)，选择区域或项目。
3. 在左侧导航树中，选择"密钥管理"，进入"密钥管理"页面
4. 单击界面右上角"创建密钥"。
5. 进入"创建密钥"页面，填写密钥参数。 
   图1创建密钥   
   ![](https://support.huaweicloud.com/usermanual-dew/zh-cn_image_0000002259785522.png "点击放大")
   表1密钥参数配置 
   | 参数     | 描述                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
   |:---|:---|
   | 密钥名称   | 待创建的密钥的名称。需要满足以下要求： - 输入字符支持数字、字母、"_"、"-"、":"和"/"。  - 支持长度为1 \~ 255个字符。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       |
   | 算法类型   | 选择密钥算法类型。 - 对称：用于数据的加密和解密或生成和验证MAC消息。  - 非对称：用于加密和解密数据、签名和验证消息或派生共享密钥。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     |
   | 密钥用途   | 选择密钥用途。 当"算法类型"选择"对称"时，密钥用途可选如下： - 加解密：用于数据的加解密。  - 生成验证MAC：用于数据防篡改，数据完整性校验。   当"算法类型"选择"非对称"时，密钥用途可选如下： - 加解密：用于数据的加解密。  - 签名验签：用于数字签名和验签。  - 密钥协商：用于派生共享密钥。                                                                                                                                                                                             |
   | 密钥算法   | 选择密钥算法，KMS支持的密钥算法说明如[表2](https://support.huaweicloud.com/usermanual-dew/dew_01_7775.html#dew_01_7775__table0624027274)所示。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     |
   | 密钥用途   | 密钥的用途，密钥用途创建后不支持修改。可选择"SIGN_VERIFY"、"ENCRYPT_DECRYPT"、"GENERATE_VERIFY_MAC" - 对于AES_256对称密钥，默认值"ENCRYPT_DECRYPT"。  - 对于HMAC对称密钥，默认值"GENERATE_VERIFY_MAC"。  - 对于RSA非对称密钥，可选择"ENCRYPT_DECRYPT"或"SIGN_VERIFY"，省略参数为默认值"SIGN_VERIFY"。  - 对于ECC非对称密钥，默认值"SIGN_VERIFY"，也可以选择"KEY_AGREEMENT"。  - 对于ED25519非对称密钥，默认值"SIGN_VERIFY"。  - 对于SM2非对称密钥，可选择"ENCRYPT_DECRYPT"或"SIGN_VERIFY"，省略参数为默认值"SIGN_VERIFY"。   |
   | 企业项目   | 该参数针对企业用户使用。 如果您是企业用户，且已创建企业项目，则请从下拉列表中为密钥选择需要绑定的企业项目，默认项目为"default"。 未开通企业管理的用户页面则没有"企业项目"参数项，无需进行配置。 - 企业项目是一种云资源管理方式，企业项目管理服务提供统一的云资源按项目管理，以及项目内的资源管理、成员管理。更多关于企业项目的信息，请参见[《什么是企业项目管理？》](https://support.huaweicloud.com/usermanual-em/em_eps_01_0000.html)。  - 如需开通企业项目，请参考[如何开通企业项目/企业多账号](https://support.huaweicloud.com/usermanual-em/em_am_0008.html)。                                                                                                                                                                                                                       |
   | 所属密钥库  | 选择密钥归属的密钥库。选择密钥库后，将通过密钥库来存储密钥，并提供安全的密钥生成功能，确保生成的密钥是随机的、安全的，并且能够被安全地存储和备份。 如果需新建密钥库，请参见[创建密钥库](https://support.huaweicloud.com/usermanual-dew/dew_01_1001.html) 。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 |
   | 密钥托管类型 | - 平台托管：由KMS生成的密钥材料。  - 外部BYOK：使用客户本地的密钥材料。创建后需要导入密钥材料。 说明： 当"所属密钥库"选择"管理面共享卡集群"和"租户面共享卡集群"时，密钥托管类型默认为"外部BYOK"。创建完成后您的密钥会存储在自己完全控制的设备上。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                               |
   | 高级配置   | 最多可以给单个自定义密钥添加20个标签。 - 描述信息 密钥的描述信息。   - 标签 可根据自己的需要为自定义密钥添加标签。更多标签相关操作请参见[标签管理](https://support.huaweicloud.com/usermanual-dew/dew_01_0315.html)。                                                                                                                                                                                                                                                                                                                                                                                                       |
      
   
   
6. 单击"确定"，完成密钥创建。用户可在密钥列表上查看已完成创建的密钥，托管类型为"平台托管"时默认状态为"启用"；托管类型为"外部BYOK"时默认状态为"等待导入"。
 
#### 相关操作
为您提供如下相关操作。
 #### 启用自定义密钥
该任务指导用户通过密钥管理界面对单个或多个自定义密钥进行启用操作，使被禁用的密钥恢复到数据加解密能力。新建的自定义密钥默认为"启用"状态。
1. 在左侧导航栏中，选择密钥管理，进入"密钥管理"界面。
2. 在密钥列表中，在需要启用的密钥所在行的"操作"列，单击"启用"。
3. 在弹出窗口中，单击"确定"，完成启用单个密钥操作。 
   如果您想批量启用密钥，可以勾选所有需要启用的密钥，然后在列表左上角，单击"启用"。
   
   
 
 #### 禁用自定义密钥
该任务指导用户通过密钥管理界面对指定的自定义密钥进行禁用，以紧急保护数据，自定义密钥被禁用后，用户将不能使用该密钥进行加解密任何数据。
- 默认密钥不支持禁用操作。
- 密钥被禁用后，仍然会计费。只有删除密钥，才会停止计费。
 
1. 在左侧导航栏中，选择密钥管理，进入"密钥管理"界面。
2. 在密钥列表中，在需要禁用的密钥所在行的"操作"列，单击"禁用"。
3. 在弹出窗口中，勾选"我已知晓禁用以上密钥产生的影响"，单击"确定"，完成禁用单个密钥操作。 
   如果您想批量禁用密钥，可以勾选所有需要禁用的密钥，然后在列表左上角，单击"禁用"。
   
   
 
 #### 计划删除密钥
KMS不支持直接删除密钥，仅支持计划删除密钥，即通过设置预删除周期（推迟时间范围为7天～1096天），在到期后删除密钥。
处于"启用"、"禁用"或"等待导入"状态的自定义密钥才支持删除，默认密钥不支持删除。
除了确认密钥使用情况以外，也可以开启验证操作，确保删除密钥操作进行多次验证，降低密钥误删导致的磁盘等加密不可用情况。开启验证的操作请参见[敏感操作保护](https://support.huaweicloud.com/usermanual-dew/dew_01_0327.html)。
- 系统会在推迟删除周期后删除密钥，使用该密钥加密的内容及产生的数据密钥也将无法解密。删除密钥前，请确认该密钥已不再使用，否则会导致您的业务不可用。您可以通过以下方式确定密钥的使用情况。
  - 检查CMK权限以确定潜在使用范围，详细操作请参见[查询授权](https://support.huaweicloud.com/usermanual-dew/dew_01_0096.html#dew_01_0096__section23461953145318)。
  
  - 检查审计日志以确定实际使用情况，详细操作请参见[查询审计事件](https://support.huaweicloud.com/usermanual-dew/dew_01_0331.html)。
   
- 如果需要删除已创建副本密钥的主密钥，需要先删除副本密钥。
如果您想批量计划删除密钥，可以勾选所有需要计划删除的密钥，然后在列表左上角，单击"删除"。以下为您介绍如何单个删除密钥。
1. 在左侧导航栏中，选择密钥管理，进入"密钥管理"界面。
2. 在需要删除的密钥所在行的"操作"列，单击"删除"，进入"删除密钥"界面。
3. 在"删除密钥"界面，填写"推迟删除"的时间。 
   图2推迟删除时间
   ![](https://support.huaweicloud.com/usermanual-dew/zh-cn_image_0000002525158018.png "点击放大")
   
   
   
   
4. 如果未开启删除验证，在确认删除提示框中输入"DELETE"后，单击"确定"，完成删除操作。 
   如果开启删除验证，选择验证方式后，单击"获取验证码"，在验证码对话框中输入获取的验证码，单击"确定"，完成删除操作。
   
   
5. 如果密钥用于加密数据库服务DDS、RDS、NOSQL，在单击"确定"后，会弹出提示"正在被XXX服务使用，请确认是否删除"，如[图 删除确认]所示，需单击"确认删除"，确认后才能完成密钥删除操作。
   
   图3删除确认   
   ![](https://support.huaweicloud.com/usermanual-dew/zh-cn_image_0000002260134440.png "点击放大")
   
   
 
 #### 取消计划删除密钥
该任务指导用户在未超出删除密钥的推迟时间，通过密钥管理界面对自定义密钥进行取消删除操作，取消删除后密钥处于"禁用"状态。
如果您想批量取消删除密钥，可以勾选所有需要取消删除的密钥，然后在列表左上角，单击"取消删除"。以下为您介绍如何取消单个密钥的计划删除。
1. 在需要取消删除的密钥所在行的"操作"列，单击"取消删除"。
2. 在弹出的窗口中，单击"确定"，完成取消删除单个密钥操作。 
   取消删除后密钥状态为"禁用"，如需启用密钥，请参见[启用自定义密钥]操作。
   
   
 
