立即咨询

电话咨询

微信咨询

立即试用
商务合作

腾讯云T-Sec密钥管理系统KMS

腾讯云T-Sec密钥管理系统KMS,整合白盒密钥管理系统与云上敏感数据透明加密系统功能。支持密钥全生命周期管理、敏感数据透明加密及权限精细管控,助力企业保障密钥安全,满足数据加密合规需求,筑牢云上数据安全防线。
立即咨询

 

icon企业数据面临严峻安全挑战icon

 

 

icon数据安全及密码应用的双重驱动力icon
数据安全保护
提供数据传输、数据存储等过程中的机密性和完整性保护
完善的密钥生命周期管理,保证密钥产生和运算过程的安全
保护金融支付、电子政务、身份认证等业务过程的安全
 
数据安全合规
满足外部合规需求,如密码法应用要求、等保安全合规建设等,系统安全标准PCI DSS、SOC、第三方支付认证等
满足内部审计管理策略

 

 

icon数据安全防护策略规划icon

 

 

 

icon云架构下密钥管理挑战及关键要点icon

围绕数据为中心的安全管理策略,以密钥管理为核心,保护密钥的保密性、完整性和可用性

密钥管理 关键点

密钥安全保护:
安全合规的密钥生成和托管
 密钥与加密数据分离;密钥管理与系统运维分离
生命周期管理:
从密钥生成到密钥销毁全流程自动化管控
密钥分发策略:
访问授权、访问审计、加密/解密等自动化管控
云、混合云、多云环境密钥管理策略;多系统密钥访问关系
可靠稳定保障:
系统是否可用、加密数据能否可用依赖于密钥的完整性及可用性
密钥存储、服务、接入系统高可用高可靠性保障

云数据密钥 管理挑战

云数据全生命周期保护
确保云上敏感数据从生成、存储、流动、使用到销毁等数据全生命周期的加密策略的应用
云产品加密密钥管理问题
云产品,如云硬盘、云存储、云数据库等数据加密,密钥策略集中管控管理挑战
密码方案云环境适配问题
传统方案与云平台架构难融合,合规化硬件密码机设备部署困难, 权限管控困难,接口不适配等
密钥权限自主管控问题
云数据加密与密钥管理分离,用户自主管控密钥权限

 

 

icon腾讯云密钥管理系统KMS解决方案icon

腾讯云密钥管理系统(Key Management Service,KMS)是一款安全管理类服务,使用经过第三方认证的硬件安全模块 HSM(Hardware Security Module) 来生成和保护密钥,帮助用户轻松创建和管理密钥,满足用户多应用多业务的密钥管理需求,符合监管和合规要求

安全合规的密钥托管
使用第三方认证的硬件安全模块(HSM)生成和保护密钥
多机房分布式集群化部署,密码机设备冷热备份
丰富的密钥管理功能
密钥全生命周期管理和自动轮换
支持外部密钥导入(BYOK)
支持访问控制和行为审计
提供敏感数据加密与信封加密服务
提供白盒密钥管理保护端上敏感跟密钥
部署集中化密钥管理策略
无缝集成云产品加密功能
腾讯云API3.0多地域高可用接入服务,提供统一域名和地域独立域名两种方式
一键部署,即开即用

 

 

icon基于第三方认证的硬件密码机的密钥生成与存储icon

设备主密钥(DMK)
KMS服务的Root key,存储在合规化硬件密码机中。硬件密码机按区域及相应合规要求,支持国内商用密码型号证书及国外FIPS-140-2认证合规两种类型
KMS区域主密钥 (Domain Key)
用于保护KMS用户主密钥CMK,由密钥管理系统调用硬件密码机产生,并且存储在密码机内部
用户主密钥(CMK)
用于保护KMS用户敏感数据和数据加密密钥DEK,由密钥管理系统调用硬件密码机产生,并且被Domain Key加密保护。CMK仅能通过加密机进行加解密操作
数据加密密钥(DEK)
信封加密场景中,数据加密密钥(DEK)用于直接加密解密用户数据,由密钥管理系统调用硬件密码机产生,并且被CMK加密后以密文及明文的形式返回给应用系统,业务侧通过在内存中的DEK明文进行本地高性能加解密

 

icon细粒度策略角色授权,全面细致日志审计icon
与访问管理CAM集成的权限控制:
如果需要对主密钥的生命周期进行直接控制,或者想让其他账户使用它,可以创建并管理自己的主密钥。这些密钥均由KMS托管管控,通过CAM身份管理和策略管理控制哪些账户、哪些角色可以访问或管理敏感密钥
 
 
与云审计CloudAudit集成的行为审计:
如果启用了CloudAudit,向KMS发出的每个请求都会记录在日志文件中,该文件会被传送到启用CloudAudit 时指定的文件夹中。记录的信息包括用户、时间、日期、API 操作和所用密钥(如果相关)的详细信息

 

 

icon密钥管理加密算法和自动轮换icon
密钥自动轮换
开启后CMK会一年交换一次,密钥交换由KMS系统管理,对上透明,交换后使用该CMK加密的旧的密文依然可以解密,新的加密则使用新的CMK

 

 

icon支持外部密钥导入,构建云上BYOK方案icon
BYOK(Bring Your Own Key)方案:
允许您在腾讯云架构上使用您自有的密钥材料进行敏感数据加解密服务 ,完全掌控并管理客户在腾讯云上使用的密钥服务,包括按需导入或删除密钥材料,满足相关行业合规要求
如何实现:
可通过 KMS 服务生成一个密钥材料为空的 CMK,并将自己的密钥材料导入到该用户主密钥中,形成一个外部密钥 CMK(EXTERNAL CMK),再由 KMS 服务进行该外部密钥的分发管理

 

 

iconKMS集群化高可用产品架构icon
 
在服务架构方层面
KMS 服务通过单地域多机房提供可靠性,其底层使用的 HSM设备也采用多机房集群化部署,并提供双机房冷备份设备,确保服务的高可用性
在接入层面
KMS通过云 API3.0 提供对外接入服务。云 API3.0 分地域部署,接入域名提供统一域名和地域独立域名两种方式,确保服务接入的高可用性

 

 

icon无缝集成云产品,一键实现云上数据透明加密icon

腾讯云COS、TDSQL、MYSQL、容器、TCB、CBS等云产品已接入KMS,使用KMS中的用户主密钥(CMK)对云产品的数据进行加密保护,用户无需自建和维护密钥管理基础设施、无需关注加密细节即可轻松实现对云产品上数据的加密保护及这些服务内密钥的集中管理

 

 

 

icon如何实现云产品数据透明加密icon

集成方案:用户只需要在云产品服务勾选数据加密选项,KMS将自动通过系统默认生成CMK以信封加密的方式对业务数据进行加密。结合Https安全的网络传输,保障您的业务数据安全

 

 

 

icon小型敏感数据加解密icon
敏感数据加密:
敏感信息加密是密钥管理服务(KMS)核心的能力,实际应用中主要用来保护服务器硬盘上敏感数据的安全(小于4KB),如密钥、证书、配置文件等
如何实现:
通过调用 KMS 的 API 选择采用对称密钥或非对称密钥进行数据加解密,加密后本地保存密钥的密文文件,使用时解密且不保存本地,使得攻击者难以获取敏感数据

 

 

 

icon小型敏感数据加解密icon
应用场景
对加解密并发性能要求不高
数据小于4K
痛点
密钥权限的管控
加密算法库的依赖
国密算法的改造
优势
直接使用KMS Encrypt 和Decrypt 接口实现数据加解密
支持国密SM4算法和AES算法
细粒度密钥权限管控

 

 

icon海量数据信封加密icon
信封加密
(Envelope Encryption):是一种应对海量数据的高性能加解密方案,用于本地核心数据存储保护
如何实现:
KMS产生两级密钥(主密钥CMK和数据加密密钥DEK),海量的业务数据采用DEK进行本地高效加密,而DEK通过CMK进行加密保护。通过DEK加密后的密文数据及DEK密文传输并存储至服务端业务系统。解密时,先用CMK解密DEK密文,获得DEK明文后再本地解密业务数据

 

 

 

icon海量数据信封加密icon
 
 
加密时分配DEK,DEK明文缓存、密文存储
解密初始化时解密DEK,明文缓存使用
 
 
DEK的存储和管理由用户负责
DEK受CMK保护,只要CMK安全,DEK就安全
DEK可以灵活使用,可以一文一密也可以多文一密

 

 

 

icon白盒密钥管理icon

使用场景:在访问API接口服务时,需要API鉴权的密钥或者Token,例如云API访问时需要 SecretId 和 SecretKey,这类密钥一旦泄露,无异于整个账户被暴露。如果被恶意利用,后果不堪设想。对于这类特殊数据的保护场景,推荐使用白盒加密的方式来保护API 密钥的安全

白盒密钥用于保护端上的敏感根密钥信息,例如 API SecretKey,用户内部系统使用的鉴权密钥或 token,其它本地敏感根密钥信息等,实现全链路无敏感密钥信息明文。将算法与密钥进行混淆融合,以查找表的形式有效保护密钥信息,在不暴露任何密钥的情况下实现加密与解密,并通过设备绑定的方式进一步确保密钥的安全

高安全性
基于高强度混淆加固算法及多重安全防护技术
动态白盒
支持在白盒库不变的情况下实现灵活的密钥的动态轮换
设备绑定
绑定设备指纹信息,实现对解密密钥的加固保护
算法支持
支持国际算法AES、国密算法SM4算法,满足合规要求

 

 

icon如何使用:云API密钥保护流程icon

API Key 是常用的一类用于客户端应用与后台服务器建立可信连接和数据通信的密钥。下面就以 API Key 为例,介绍腾讯云提供的密钥保护解决方案

操作流程说明如下:
管理员登录密钥管理系统 KMS 控制台创建白盒密钥
管理员使用白盒密钥管理功能对待加密的文本(例如 API Key)进行加密,得到密文
管理员将前两步中生成的解密密钥和 API Key 密文分发给各业务方的开发或运维人员
业务开发/运维人员将白盒解密密钥(密文)以文件的形式部署到用户的业务服务器上
业务开发人员将 API Key 密文和初始化向量作为业务系统的输入参数
业务开发人员将白盒解密 SDK 集成到业务系统中,并使用步骤5中的参数来解密 API Key,在内存中动态的获得 API Key 的明文,用于各项业务的访问认证、鉴权等各项操作
目前白盒密钥管理服务支持以下操作系统: 支持的 Linux 版本:Centos6、Centos7、 Ubuntu。 支持的 Windows 版本:Windows 7、Windows 10、Windows Server 2012、Windows Server 2016

 

 

icon公有云KMS迁移方案介绍icon
KMS直接加密数据迁移方案
适用于少量数据加密场景
信封加密数据迁移方案
适用于海量数据加密场景,无需解密业务数据,只需将解密获得DEK明文用腾讯云KMS进行加密获取加密DEK即可实现迁移

 

 

icon业务应用场景icon
金融/行业敏感数据保护:
痛点:金融等机构任何的通信和存储数据都具有高价值性和高保密性,需要考虑加密的安全性及合规性
方案:通过信封加密对协议通信内容、重要文件和资料提供加密服务及密钥保护和权限管理,满足安全性及合规性要求
网站或应用开发安全:
痛点:提供 HTTPS 等服务时需要使用到证书、密钥,若以明文保存本地,攻击者可以轻易获取
方案:通过 KMS 对密钥进行加密,本地保存密钥的密文文件,使得攻击者难以获取,保证网页和应用的安全性
云上数据透明加密:
痛点:云上应用及云产品众多,加密及密钥管理管理复杂
方案:基于KMS与云硬盘、云存储、云数据库的无缝集成,实现云上数据透明加密,快速实施云上数据加密策略
企业核心数据保护:
痛点:核心知识产权、用户手机号、身份证号、银行账号、口令等隐私数据加密后保存,但是无法保证数据密钥的安全
方案:以信封加密方式,将所有核心数据通过数据密钥加密,数据密钥再经过 KMS 加密,为核心数据提供双重保护
后台服务开发配置信息保护:
痛点:应用开发配置文件需要进行加密以保护程序数据安全
方案:通过KMS对敏感配置信息、数据库连接信息、数据库密码、登录密钥、后台服务的配置信息进行加密及完整性保护
 
敏感数据共享保护:
痛点:协作伙伴间敏感数据、证书等共享,明文传输风险
方案:通过非对称密钥,将公钥分发至协作伙伴,将敏感数据经过加密后再传输,只有合法拥有私钥的用户才能解密

 

 

icon客户案例icon
案例1:中国香港某保险客户
客户背景
客户在业务云化过程中,一方面需要确保业务系统平稳迁云,另一方面,需要满足来自保监(IA)、金管局(HKMA)及证监局(SFC)的监管需求
客户需求
底层硬件模块HSM支持FIPS-140-2认证;密钥管理方案应满足细化的合规项要求;确保密钥管理方案高可用性;通过云架构实现金融业务快速、稳定上云;
解决方案
香港金融云KMS,底层硬件加密模块满足FIPS标准;密钥生成到密钥销毁全流程自动化管控的密钥管理策略;支持密钥轮转策略,启用后一年轮换一次,对用户透明;支持无缝集成云服务,实现金融业务快速、稳定上云;采用多机房无状态部署,确保单一节点失效时不会影响整体业务
案例2:中国某互联网客户
客户背景
业务核心数据是客户核心资产,大量用户隐私数据、管理系统口令、应用开发配置文件等敏感数据的加密保护、访问权限控制、云上数据库的数据保护等
客户需求
业务核心数据的加密保护;密钥统一集中管理和更新;密钥管理方案应满足细化的合规项要求;存储在云数据库中的数据加密保护;确保密钥管理方案高可用性
解决方案
满足国密需求的KMS,底层硬件加密模块满足FIPS标准;实现敏感数据的硬件级加密和密钥统一管理;支持密钥轮转策略,启用后一年轮换一次,对用户透明;支持无缝集成云服务,一键实现对云上数据的加密保护;采用多机房无状态部署,确保单一节点失效时不会影响整体业务

 

 

icon密钥管理系统独享版客户案例icon
香港某保险公司
诉求: 需要通过香港保监会合规审查
场景:云上数据存储加密
方案:KMS独享&云产品集成加密
 
国内某证券公司
诉求: 高安全性&金融级合规要求
场景:基于区块链的数字身份认证密钥管理
方案:KMS独享&云产品集成加密
 

 

 

icon腾讯数据安全治理框架icon

 

 

icon腾讯数据安全产品矩阵icon
数据安全风险评估与咨询
数据安全风险评估与咨询服务
数据安全攻击面分析
数据安全与隐私保护合规评估
数据安全蓝军评估
数据安全体系咨询
身份、访问与终端安全
零信任与终端安全 IOA
IDaaS、里约网关、终端DLP、UEBA

 

 

icon腾讯数据安全关键能力icon
DSGC:极效风险发现
关键点:极效风险发现与快赢处置
云资产自动导入,异构数据接入,AI辅助分类分级
极效风险发现14类128项风险快速检测
数据安全体系轻咨询,数字免疫力数据安全工具包
DSP:云原生一体化数据保护平台
关键点:海量异构数据的无缝保护
兼容16类主流数据源,无缝接入
云原生体验小时级部署,在线数据平滑保护
加密、脱敏、审计、防火墙一体化,按需调用

DSGC:持续安全运营
关键点:持续风险研判与海量事件运营
持续风险监控,集成XSPM、威胁情报、ASM、BAS
云鼎数据安全LLM,大模型及图计算支撑智能化海量事件分析研判
流云S0AR引擎,6类48项常见数据安全运营流程自动化处置

 

 

产品推荐

空中云汇Airwallex跨境支付系统
空中云汇 Airwallex 跨境支付系统,是企业跨境贸易的得力助手。作为全球跨境收汇款平台与全球跨境收单平台,它打破国界限制,提供安全、快捷、低成本的支付解决方案。支持多币种交易,实时汇率换算,助力企业畅行全球市场,拓展海外业务。
免费试用
查看详情
智书合同全生命周期合同管理平台
智书合同全生命周期管理平台,集成智能合同审核系统与OCR合同对比工具,覆盖合同从起草、审核到归档全流程。可自动识别合同内容、比对版本差异,提升审核效率,降低风险,助力企业实现合同数字化管理,适配多场景合同管控需求。
免费试用
查看详情
E签宝电子签名平台
e签宝为用户提供一套完整的全生态电子签名服务,全套产品体系助力用户系统性解决签署难题,降本增效。
免费试用
查看详情
单小二客服售后管理系统
单小二客服售后管理系统,对设备进行定位巡检与维保,设备IOT数据采集,设备主动告警与监测,确保设备稳定使用。提供自动结算功能,提升结算效率,减少结算漏洞,复杂费用计算轻松解决。客户画像分析,主动营销,售前SPU,通过智能设备对C端用户进行数据采集与数据交互。
免费试用
查看详情