密钥空间概述
密钥空间,通过密钥策略确保密钥仅在该边界内生成、存储和使用,防止密钥明文泄露到非受信环境,形成一个可信密钥空间。
可信密钥空间是专门用于密钥全生命周期管理的安全基础设施,其核心需求价值体现在解决密钥管理碎片化、提升密码服务可信度、保障数据安全合规,是构建可信数据空间、零信任架构等现代安全体系的关键支撑。
通过一个可信密钥空间系统,实现:
- 安全边界控制:确保密钥明文仅在受信环境中使用。
- 灵活的访问策略:支持基于身份、时间、环境等多维度的访问控制。
- 多场景适配:支持多种部署场景。
- 多环境支持:适配裸金属、ECS、容器等多种运行环境。
基本概念
使用该功能前,请先了解以下名词的含义。
| 名词 | 解释 |
|---|---|
| 可信密钥空间 | 一个由受信任的硬件密码设备(如KMS、HSM、TEE)和授权设备/应用组件(接入点)构成的逻辑安全边界,通过密钥策略确保密钥仅在该边界内生成、存储和使用,防止密钥明文泄露到非受信环境。 |
| 接入点 | 经过授权认证、部署在可信密钥空间逻辑安全边界内的设备或应用组件,作为密钥服务与外部应用系统之间的受控访问接口,负责接收密钥使用请求、执行策略验证、调用底层密码能力(如TEE、CPU)执行密码运算,并确保密钥明文始终不离开可信边界。 |
| 密钥策略 | 针对密钥使用权限和操作约束的规则集合,聚焦于“谁、在什么条件下、可以对密钥执行什么操作”的精细化控制。 |
| 密钥胶囊 | 一种将数据加密密钥与密钥策略封装在一起的密钥数据包,它通过密码学技术将密钥与使用条件(如时间限制、身份验证要求、运行设备等)绑定,确保密钥仅在满足预设策略的条件下才能被解密和使用。 |
| 主密钥 | 租户创建或托管的密钥,位于硬件密码设备内,由硬件进行保护,安全边界为硬件密码设备。 当前空间内的主密钥仅支持对称算法密钥,授权、多区域、别名等功能不可使用。 |
| 数据密钥 | 租户创建的密钥,使用主密钥进行保护,安全边界为可信密钥空间。 |
方案架构
可信密钥空间实现密钥全生命周期管控,上层提供可信密钥空间管理、接入点管理、密钥策略管理、密钥管理四大管控能力。
每个可信密钥空间内部部署密码设备,由密码设备保管本空间的主密钥,主密钥仅存在于密码设备内部,不对外导出。主密钥用于保护下层的数据密钥,下发至各业务接入点;业务接入点通过 SDK 完成数据密钥调用,同时生成包含密钥策略、数据密钥密文、签名信息的密钥胶囊。

操作指引
用户可在密钥空间界面购买密钥管理标准版。购买后,需要依次完成以下操作:创建密钥空间,确保核心数据只存放在受你掌控的硬件环境里,从源头杜绝外部泄露风险。创建密钥,在密钥列表中集中查看所有密钥的状态,生成专属的数据凭证,确保加密数据只能通过用户授权的方式访问。创建接入点,明确哪些设备或应用可以持有密钥,以防止未授权方接触敏感资源。配置密钥策略,自定义密钥的使用规则,并规定在何种条件下哪些接入点能够解密数据密钥密文。
| 编号 | 操作步骤 | 说明 |
|---|---|---|
| 1 | 购买密钥管理标准版 | 解决密钥管理碎片化、提升密码服务可信度、保障数据安全合规。是构建可信数据空间、零信任架构等现代安全体系的关键支撑。详细操作请参见购买密钥管理标准版。 |
| 2 | 创建密钥空间 | 确保核心数据只存放在受你掌控的硬件环境里,从源头杜绝外部泄露风险。详细操作请参见创建密钥空间。 |
| 3 | 创建密钥 | 在密钥列表中集中查看所有密钥的状态,生成专属的数据凭证,确保加密数据只能通过用户授权的方式访问,详细操作请参见创建密钥。 |
| 4 | 创建接入点 | 明确哪些设备或应用可以持有密钥,以防止未授权方接触敏感资源,详细操作请参见创建接入点。 |
| 5 | 配置密钥策略 | 自定义密钥的使用规则,并规定在何种条件下哪些接入点能够解密数据密钥密文,详细操作请参见创建密钥策略。 |