Tous les produits
Search
Centre de documentation

Key Management Service:Initialiser le client

Dernière mise à jour :Aug 09, 2026

Initialisez le client SDK de l'instance KMS avant d'envoyer des requêtes à l'API de l'instance KMS.

Prérequis

Avant de commencer, assurez-vous de disposer des éléments suivants :

  • Une instance KMS (logicielle ou matérielle)

  • Un fichier ClientKey (clientKey_****.json) et son fichier de mot de passe (clientKey_****_Password.txt), téléchargés lors de la création du ClientKey

  • Le fichier de certificat CA (PrivateKmsCA_kst-******.pem) pour votre instance KMS, téléchargé depuis la console

  • L'endpoint de votre instance KMS

Obtenir l'endpoint et le certificat CA

Endpoint

L'endpoint correspond à l'adresse de domaine de la passerelle dédiée de votre instance KMS.

  1. Accédez à la page Instances. Cliquez sur l'onglet Software Key Management ou Hardware Key Management, puis sélectionnez votre instance KMS.

  2. Dans la section Basic Information, copiez la valeur du champ Instance VPC Endpoint.

    image

L'endpoint respecte le format suivant : <instance-id>.cryptoservice.kms.aliyuncs.com.

Certificat CA

  1. Sur la page Instances, localisez la section Instance CA Certificate et cliquez sur Download.

  2. Dans la boîte de dialogue Instance CA Certificate, sélectionnez l'ID de l'instance, cliquez sur Download et enregistrez le fichier dans un emplacement sécurisé.

Le fichier téléchargé est nommé PrivateKmsCA_kst-******.pem.

image

Initialiser le client

Le service d'instance KMS exige le protocole HTTPS. Tous les exemples définissent config.protocol sur https.

Environnement de production (recommandé)

Utilisez cette configuration pour les déploiements en production. Le certificat CA vérifie l'authenticité du certificat SSL/TLS, sécurisant ainsi les communications entre votre application et l'instance KMS.

# -*- coding: utf-8 -*-
import os
from openapi.models import Config
from openapi_util.models import RuntimeOptions
from sdk.client import Client

# Configure the client
config = Config()
# HTTPS is required — the KMS instance service does not allow HTTP.
config.protocol = "https"
# Path to the ClientKey file (clientKey_****.json), downloaded when you created the ClientKey.
config.client_key_file = "<CLIENT_KEY_FILE>"
# ClientKey password, read from an environment variable to avoid hardcoding credentials.
config.password = os.getenv("CLIENT_KEY_PASSWORD")
# Endpoint format: <instance-id>.cryptoservice.kms.aliyuncs.com
config.endpoint = "<ENDPOINT>"

client = Client(config)

# Configure the CA certificate to verify the KMS instance's SSL/TLS certificate.
runtime_options = RuntimeOptions()
runtime_options.verify = "<CA_CERTIFICATE_FILE_PATH>"

Remplacez les espaces réservés suivants :

Espace réservé Description Exemple
<CLIENT_KEY_FILE> Chemin d'accès au fichier ClientKey /etc/kms/clientKey_abc123.json
<ENDPOINT> Endpoint de votre instance KMS kst-hzz6be97d2dtu3s09.cryptoservice.kms.aliyuncs.com
<CA_CERTIFICATE_FILE_PATH> Chemin d'accès au fichier de certificat CA /etc/kms/PrivateKmsCA_kst-hzz6.pem

Définissez CLIENT_KEY_PASSWORD comme variable d'environnement avant d'exécuter votre application :

export CLIENT_KEY_PASSWORD="<your-clientkey-password>"

Tests hors ligne (vérification SSL/TLS désactivée)

Important

La désactivation de la vérification du certificat SSL/TLS supprime un contrôle de sécurité essentiel. N'utilisez cette configuration que dans des environnements de test hors ligne isolés, jamais en production.

Pour désactiver la vérification du certificat SSL/TLS lors des tests hors ligne, définissez le champ IgnoreSSL dans RuntimeOptions sur true :

# -*- coding: utf-8 -*-
import os
from openapi.models import Config
from openapi_util.models import RuntimeOptions
from sdk.client import Client

config = Config()
config.protocol = "https"
config.client_key_file = "<CLIENT_KEY_FILE>"
config.password = os.getenv("CLIENT_KEY_PASSWORD")
config.endpoint = "<ENDPOINT>"

client = Client(config)

runtime_options = RuntimeOptions()
# Set IgnoreSSL to true to disable SSL/TLS certificate verification. For offline testing only.
runtime_options.ignore_ssl = True

Référence des paramètres

Paramètre Description
protocol Protocole de connexion. Doit être https.
client_key_file Chemin d'accès au fichier ClientKey (clientKey_****.json). Ce fichier contient les identifiants de l'application et est automatiquement téléchargé par le navigateur lorsque vous créez un ClientKey.
password Mot de passe du ClientKey. Le fichier de mot de passe (clientKey_****_Password.txt) est automatiquement téléchargé par le navigateur lors de la création du ClientKey. Stockez le mot de passe sous forme de variable d'environnement plutôt que de le coder en dur dans votre code.
endpoint Endpoint de votre instance KMS. Format : <instance-id>.cryptoservice.kms.aliyuncs.com. Retrouvez cette valeur dans le champ Instance VPC Endpoint de la page Instances.
verify Chemin d'accès au fichier de certificat CA (PrivateKmsCA_kst-******.pem) associé à votre instance KMS. Téléchargez ce fichier depuis la section Instance CA Certificate de la page Instances.
IgnoreSSL Champ dans RuntimeOptions. Définissez-le sur true pour désactiver la vérification du certificat SSL/TLS. Réservé aux tests hors ligne.