Tous les produits
Search
Centre de documentation

Key Management Service:Créer un point d'accès applicatif

Dernière mise à jour :Aug 09, 2026

Lorsque vous intégrez une application personnalisée au SDK d'instance KMS ou au SDK de gestion des secrets, vous devez utiliser un ClientKey issu d'un point d'accès applicatif pour l'identification et la vérification des autorisations. Cette rubrique explique comment créer un point d'accès applicatif.

Notes

  • Par mesure de sécurité, créez un point d'accès applicatif distinct pour chaque application intégrée à KMS. Cela garantit l'isolation des autorisations d'accès.

  • Par défaut, un ClientKey est valide pendant cinq ans. Vous pouvez définir une période de validité lors de la création du ClientKey. Nous vous recommandons de limiter cette durée à un an. Renouvelez le ClientKey avant son expiration afin d'éviter toute interruption de service. Pour plus d'informations, consultez la section Effectuer la rotation d'un ClientKey.

Prérequis

Créer un point d'accès applicatif dans la console

Deux méthodes de création sont disponibles : rapide ou standard. Optez pour la création rapide si vous souhaitez intégrer votre application au SDK rapidement. La création rapide présente toutefois les limites suivantes par rapport à la création standard :

  • La création rapide permet d'accéder aux clés et aux secrets uniquement via un endpoint d'instance KMS. La création standard permet également d'accéder aux secrets via un endpoint de service KMS.

  • La validité du ClientKey est fixée à cinq ans et ne peut pas être personnalisée. Nous vous recommandons de renouveler le ClientKey après un an d'utilisation. Pour plus d'informations, consultez la section Effectuer la rotation d'un ClientKey.

  • Dans la stratégie d'autorisation du point d'accès applicatif, le paramètre Accessible Resources est défini par défaut sur toutes les clés et tous les secrets de l'instance KMS spécifiée. Vous pouvez modifier la stratégie d'autorisation après la création du point d'accès applicatif. Pour plus d'informations, consultez la section Gérer un point d'accès applicatif.

Méthode 1 : Création rapide

  1. Connectez-vous à la console Key Management Service. Dans la barre de navigation supérieure, sélectionnez une région. Dans le volet de navigation de gauche, accédez à Application Access > Multi-Cloud Access (formerly AAP).

  2. Sous l'onglet Application Access, cliquez sur Create AAP. Dans le panneau Create AAP, configurez les paramètres suivants.

    Paramètre

    Description

    Mode

    Sélectionnez Quick Creation.

    Scope (KMS Instance)

    Sélectionnez l'instance KMS à laquelle votre application doit accéder.

    Application Access Point Name

    Saisissez un nom pour le point d'accès applicatif.

    Authentication Method

    Ce paramètre est défini sur ClientKey et ne peut pas être modifié.

    Default Permission Policy

    La valeur est key/* secret/* et ne peut pas être modifiée. Cela signifie que l'application peut accéder à toutes les clés et à tous les secrets de l'instance KMS spécifiée.

  3. Cliquez sur OK. Le navigateur télécharge automatiquement le ClientKey. Ce dernier comprend les fichiers suivants :

    • Credential (ClientKeyContent) : le nom de fichier par défaut est clientKey_****.json.

    • Mot de passe de l'identifiant (ClientKeyPassword) : le nom de fichier par défaut est clientKey_****_Password.txt.

Méthode 2 : Création standard

  1. Connectez-vous à la console Key Management Service. Dans la barre de navigation supérieure, sélectionnez une région. Dans le volet de navigation de gauche, accédez à Application Access > Multi-Cloud Access (formerly AAP).

  2. Créez une règle d'accès réseau.

    Remarque

    Si vous n'avez pas besoin de restreindre l'accès en fonction des adresses IP source, la création d'une règle d'accès réseau n'est pas obligatoire. Toutefois, nous vous recommandons d'en configurer une pour renforcer la sécurité.

    1. Sous l'onglet Network Access Rules, cliquez sur Create Network Access Rule.

    2. Dans le panneau Create Network Access Rule, configurez les paramètres suivants, puis cliquez sur OK.

      Paramètre

      Description

      Rule Name

      Saisissez un nom pour la règle d'accès réseau.

      Network Type

      • Private : l'application utilise un endpoint d'instance KMS pour accéder aux clés et aux secrets.

      • Public : l'application utilise un endpoint de service KMS (endpoint public) pour accéder aux secrets.

      • VPC : l'application utilise un endpoint de service KMS (endpoint VPC) pour accéder aux secrets. Cette option est disponible uniquement dans les régions Chine (Hangzhou), Chine (Shanghai), Chine (Shenzhen) et Chine (Zhangjiakou).

      Remarque
      • Opérations cryptographiques : prises en charge uniquement lorsque vous utilisez le SDK d'instance KMS pour accéder à KMS via un endpoint d'instance KMS. Cela nécessite une règle d'accès réseau dont le paramètre Network Type est défini sur Private.

      • Récupération des valeurs de secret : vous pouvez utiliser le SDK d'instance KMS ou le SDK de gestion des secrets. Nous vous recommandons d'utiliser le SDK de gestion des secrets avec une règle d'accès réseau dont le paramètre Network Type est défini sur Private afin d'obtenir un débit QPS plus élevé et une meilleure sécurité.

        • SDK d'instance KMS : le type de réseau doit être Private. L'adresse IP source doit correspondre à une adresse IP du VPC associé à l'instance KMS.

        • SDK de gestion des secrets : le type de réseau peut être Private, Public ou VPC.

      Allowed Source IP Addresses

      Dans la plupart des cas, saisissez l'adresse IP de votre serveur d'application. L'adresse IP doit correspondre au type de réseau sélectionné.

      • Si le type de réseau est Private, saisissez une adresse IP issue du VPC associé à l'instance KMS.

      • Si le type de réseau est Public, saisissez une adresse IP publique.

      • Si le type de réseau est VPC, saisissez un ID de VPC et une adresse IP VPC.

      Description

      Saisissez une description pour la règle.

  3. Créez une stratégie d'autorisation.

    1. Sous l'onglet Policies, cliquez sur Create Policy.

    2. Dans le panneau Create Policy, configurez les paramètres suivants, puis cliquez sur OK.

      Paramètre

      Description

      Policy Name

      Saisissez un nom pour la stratégie d'autorisation.

      Scope

      Si vous sélectionnez Private pour le paramètre Network Type lors de la création d'une règle d'accès réseau, sélectionnez une instance KMS spécifique. Si vous sélectionnez Public ou VPC pour le paramètre Network Type, sélectionnez Shared KMS Gateway.

      RBAC Permissions

      • Si vous sélectionnez une instance KMS spécifique pour le paramètre Scope :

        • CryptoServiceKeyUser : permet d'utiliser les clés de l'instance KMS. Cette autorisation prend en charge les opérations cryptographiques de l'API d'instance. Pour plus d'informations, consultez la section Opérations liées aux clés.

        • CryptoServiceSecretUser : permet d'utiliser les secrets de l'instance KMS. Cette autorisation prend en charge les opérations liées aux secrets de l'API d'instance. Pour plus d'informations, consultez la section Opérations liées aux secrets.

      • Si vous sélectionnez Scope pour Shared KMS Gateway :

        SecretUser : permet d'utiliser tous les secrets du compte actuel. Cette autorisation prend en charge l'opération OpenAPI GetSecretValue.

      Accessible Resources

      Sélectionnez les clés et les secrets auxquels l'application doit accéder.

      Important

      Si vous sélectionnez plusieurs secrets et que la longueur totale des noms de secret dépasse la limite, une erreur « invalid parameter » s'affiche. Dans ce cas, utilisez un caractère générique pour spécifier les secrets accessibles.

      Par exemple, si vous définissez ce paramètre sur secret/rds-ibm*, l'application peut accéder à tous les secrets dont le nom commence par rds-ibm.

      Network Access Rules

      Sélectionnez la règle d'accès réseau que vous avez créée.

      Remarque

      Si vous n'avez pas besoin de restreindre l'accès en fonction des adresses IP source, il n'est pas nécessaire de sélectionner une règle d'accès réseau. Toutefois, nous vous recommandons d'en configurer une pour renforcer la sécurité.

      Description

      Saisissez une description pour la stratégie.

  4. Créez le point d'accès applicatif.

    1. Sous l'onglet Application Access, cliquez sur Create AAP.

    2. Dans le panneau Create AAP, configurez les paramètres suivants.

      Paramètre

      Description

      Mode

      Sélectionnez Standard Creation.

      Application Access Point Name

      Saisissez un nom pour le point d'accès applicatif.

      Authentication Method

      Méthodes prises en charge : ClientKey et RAMRole. Cette rubrique utilise ClientKey à titre d'exemple.

      Encryption Password

      Mot de passe permettant de chiffrer le ClientKey. Il doit comporter entre 8 et 64 caractères et inclure des caractères d'au moins deux des types suivants : chiffres, lettres majuscules et minuscules, et caractères spéciaux ~!@#$%^&*?_-.

      Validity Period

      Durée de validité du ClientKey.

      Important

      Nous vous recommandons de définir la durée de validité sur un an afin de réduire le risque de fuite du ClientKey. Renouvelez le ClientKey avant son expiration pour éviter toute interruption de service. Pour plus d'informations, consultez la section Effectuer la rotation d'un ClientKey.

      Policies

      Sélectionnez la stratégie d'autorisation que vous avez créée.

      Description

      Saisissez une description pour le point d'accès applicatif.

    3. Cliquez sur OK. Le navigateur télécharge automatiquement le ClientKey. Ce dernier comprend les fichiers suivants :

      • Credential (ClientKeyContent) : le nom de fichier par défaut est clientKey_****.json.

      • Mot de passe de l'identifiant (ClientKeyPassword) : le nom de fichier par défaut est clientKey_****_Password.txt.

Créer un point d'accès applicatif à l'aide d'OpenAPI

  1. Appelez l'opération CreateNetworkRule pour définir les adresses IP privées ou les blocs CIDR autorisés à accéder à KMS.

  2. Appelez l'opération CreatePolicy pour spécifier les clés et les secrets accessibles par l'application et lier la règle d'accès réseau.

  3. Appelez l'opération CreateApplicationAccessPoint pour définir la méthode d'authentification et lier la stratégie d'autorisation.

  4. Appelez l'opération CreateClientKey pour définir le mot de passe de chiffrement et la durée de validité du ClientKey, et liez le point d'accès applicatif.

Créer un point d'accès applicatif à l'aide de Terraform

Pour plus d'informations, consultez la section Créer un point d'accès applicatif à l'aide de Terraform.

Opérations associées

Si la portée d'un point d'accès applicatif est limitée à une instance KMS, vous devez configurer le certificat CA de l'instance et l'endpoint de l'instance KMS lors de l'intégration du SDK. Cette configuration n'est pas requise si la portée est définie sur Shared KMS Gateway.

Obtenir le certificat CA de l'instance KMS

Les instances KMS disposent de certificats SSL/TLS intégrés et utilisent le protocole HTTPS pour l'authentification et la communication chiffrée. Vous utilisez le certificat CA de l'instance pour vérifier la validité du certificat SSL/TLS de l'instance. Cette vérification permet de s'assurer que le certificat a été émis par l'autorité de certification appropriée, qu'il est toujours valide et qu'il correspond à l'endpoint de l'instance KMS.

Remarque

Les instances KMS prennent uniquement en charge TLS 1.2.

  1. Sur la page Instances, sélectionnez l'onglet Software Key Management ou Hardware Key Management, puis sélectionnez l'instance KMS cible.

  2. Cliquez sur l'ID de l'instance ou sur Details dans la colonne Actions. Sur la page Details, dans la section Instance CA Certificate, cliquez sur Download et enregistrez le certificat en toute sécurité.

    Remarque

    Le fichier de certificat CA téléchargé est nommé PrivateKmsCA_kst-******.pem par défaut.

Obtenir l'endpoint de l'instance KMS

  1. Sur la page Instances, sélectionnez l'onglet Software Key Management ou Hardware Key Management, puis sélectionnez l'instance KMS cible.

  2. Cliquez sur l'ID de l'instance pour accéder à la page des détails et affichez l'Instance VPC Endpoint.

  3. Pour obtenir l'endpoint de l'instance KMS, supprimez https:// de la valeur de l'Instance VPC Endpoint.

Documentation connexe

  • Nous vous recommandons de supprimer les points d'accès applicatifs qui ne sont plus utilisés. Pour plus d'informations, consultez la section Gérer un point d'accès applicatif.

  • Nous vous recommandons de renouveler un ClientKey utilisé depuis plus d'un an. Pour plus d'informations, consultez la section Effectuer la rotation d'un ClientKey.

  • KMS envoie un événement d'alerte lorsqu'un ClientKey est sur le point d'expirer. Vous devez surveiller et traiter ces événements rapidement. Pour plus d'informations, consultez la section Événements d'alerte.