扣子企业旗舰版支持使用火山引擎 KMS 密钥对会话数据进行存储加密,从而满足企业对数据安全的高要求。本文介绍如何使用火山引擎 KMS 实现数据加密管理。
扣子企业旗舰版支持两种密钥类型:扣子编程自带的加解密密钥和火山引擎 KMS 密钥。默认情况下,扣子使用自带密钥加密存储的会话数据。在金融、政府等对数据安全有更高要求的场景中,企业可选择使用火山引擎 KMS 密钥进行加解密,以满足其数据安全保障需求。企业可以在火山引擎上创建 KMS 密钥,将扣子侧的密钥类型修改为 KMS,并填写火山引擎 KMS 上创建的密钥,从而实现更高级别的数据加密。
使用火山引擎 KMS 密钥的优势包括:
使用火山引擎 KMS 密钥,火山引擎 KMS 产品会收取密钥托管费,这些费用自动从你的火山引擎余额中扣款,具体收费标准可参考密钥管理计费说明。
|
类别 |
说明 |
|---|---|
| 扣子套餐限制 | 仅企业旗舰版提供数据加密管理功能。 |
|
火山账号 |
|
| 密钥规格 | 扣子侧支持的 KMS 密钥类型仅支持 SYMMETRIC_256,密钥用途仅支持 ENCRYPT_DECRYPT。 |
|
加密生效范围 |
|
| 密钥更换 | 更换密钥后,请勿删除原密钥,否则会导致无法解析历史会话或获取上下文信息。 |
你需要创建火山引擎 KMS 密钥,用于加解密数据。

|
参数 |
说明 |
|---|---|
| 密钥类型 | 本场景中需要选择 SYMMETRIC_256。 |
| 密钥用途 | 本场景中需要选择 ENCRYPT_DECRYPT。 |
| 保护等级 | 根据需要选择 SOFTWARE(软件保护) 或 HSM(硬件安全模块),详细说明请参见密钥保护等级。 |
| 别名 | 自定义一个易于识别的别名,便于后续管理和识别。 |

扣子默认的密钥类型为扣子的加解密密钥,企业的超级管理员和管理员可以修改密钥类型为 KMS,并填写火山引擎 KMS 上创建的密钥进行加解密。
说明
角色限制:组织超级管理员或管理员。
访问控制:在团队版和企业版中,企业超级管理员可以通过功能访问控制,控制功能的可见范围。如果你未看到预期的功能,请联系企业超级管理员确认。更多信息,请参考功能访问控制。


当密钥类型为 火山 cloud_kms 主密钥 类型时,如果状态为已失效,你可以按以下思路进行排查:

更换密钥后,新会话数据将使用更换后的密钥进行加解密,历史会话数据会使用原密钥进行解密。因此,更换密钥后,请不要删除原密钥。