更新时间:2026-09-08 GMT+08:00
分享

密钥空间概述

密钥空间,通过密钥策略确保密钥仅在该边界内生成、存储和使用,防止密钥明文泄露到非受信环境,形成一个可信密钥空间。

可信密钥空间是专门用于密钥全生命周期管理的安全基础设施,其核心需求价值体现在解决密钥管理碎片化、提升密码服务可信度、保障数据安全合规,是构建可信数据空间、零信任架构等现代安全体系的关键支撑。

通过一个可信密钥空间系统,实现:

  • 安全边界控制:确保密钥明文仅在受信环境中使用。
  • 灵活的访问策略:支持基于身份、时间、环境等多维度的访问控制。
  • 多场景适配:支持多种部署场景。
  • 多环境支持:适配裸金属、ECS、容器等多种运行环境。

基本概念

使用该功能前,请先了解以下名词的含义。

名词

解释

可信密钥空间

一个由受信任的硬件密码设备(如KMS、HSM、TEE)和授权设备/应用组件(接入点)构成的逻辑安全边界,通过密钥策略确保密钥仅在该边界内生成、存储和使用,防止密钥明文泄露到非受信环境。

接入点

经过授权认证、部署在可信密钥空间逻辑安全边界内的设备或应用组件,作为密钥服务与外部应用系统之间的受控访问接口,负责接收密钥使用请求、执行策略验证、调用底层密码能力(如TEE、CPU)执行密码运算,并确保密钥明文始终不离开可信边界。

密钥策略

针对密钥使用权限和操作约束的规则集合,聚焦于“谁、在什么条件下、可以对密钥执行什么操作”的精细化控制。

密钥胶囊

种将数据加密密钥与密钥策略封装在一起的密钥数据包,它通过密码学技术将密钥与使用条件(如时间限制、身份验证要求、运行设备等)绑定,确保密钥仅在满足预设策略的条件下才能被解密和使用。

主密钥

租户创建或托管的密钥,位于硬件密码设备内,由硬件进行保护,安全边界为硬件密码设备。

当前空间内的主密钥仅支持对称算法密钥,授权、多区域、别名等功能不可使用。

数据密钥

租户创建的密钥,使用主密钥进行保护,安全边界为可信密钥空间。

方案架构

可信密钥空间实现密钥全生命周期管控,上层提供可信密钥空间管理、接入点管理、密钥策略管理、密钥管理四大管控能力。

每个可信密钥空间内部部署密码设备,由密码设备保管本空间的主密钥,主密钥仅存在于密码设备内部,不对外导出。主密钥用于保护下层的数据密钥,下发至各业务接入点;业务接入点通过 SDK 完成数据密钥调用,同时生成包含密钥策略、数据密钥密文、签名信息的密钥胶囊

操作指引

用户可在密钥空间界面购买密钥管理标准版。购买后,需要依次完成以下操作:创建密钥空间,确保核心数据只存放在受你掌控的硬件环境里,从源头杜绝外部泄露风险。创建密钥,在密钥列表中集中查看所有密钥的状态,生成专属的数据凭证,确保加密数据只能通过用户授权的方式访问。创建接入点,明确哪些设备或应用可以持有密钥,以防止未授权方接触敏感资源。配置密钥策略,自定义密钥的使用规则,并规定在何种条件下哪些接入点能够解密数据密钥密文。

表1 操作指引说明

编号

操作步骤

说明

1

购买密钥管理标准版

解决密钥管理碎片化、提升密码服务可信度、保障数据安全合规。是构建可信数据空间、零信任架构等现代安全体系的关键支撑。详细操作请参见购买密钥管理标准版

2

创建密钥空间

确保核心数据只存放在受你掌控的硬件环境里,从源头杜绝外部泄露风险。详细操作请参见创建密钥空间

3

创建密钥

在密钥列表中集中查看所有密钥的状态,生成专属的数据凭证,确保加密数据只能通过用户授权的方式访问,详细操作请参见创建密钥

4

创建接入点

明确哪些设备或应用可以持有密钥,以防止未授权方接触敏感资源,详细操作请参见创建接入点

5

配置密钥策略

自定义密钥的使用规则,并规定在何种条件下哪些接入点能够解密数据密钥密文,详细操作请参见创建密钥策略

相关文档

  • 创建密钥空间:确保核心数据只存放在受你掌控的硬件环境里,从源头杜绝外部泄露风险。
  • 密钥管理:在可信密钥空间创建的密钥,数据密钥明文仅在可信密钥空间内使用。
  • 接入点管理:接入点是云服务器、CCE集群或本地服务器等应用运行环境,只有符合密钥策略的接入点才能解封密钥胶囊
  • 密钥策略:密钥策略定义哪些接入点或安全专区在什么条件下能够解密数据密钥密文,确保密钥不会被乱用。

相关文档