Tous les produits
Search
Centre de documentation

Key Management Service:SDK references

Dernière mise à jour :Aug 09, 2026

KMS propose trois catégories de SDK : Alibaba Cloud SDK, Secret SDKs et KMS Instance SDK (déconseillé). Choisissez un SDK en fonction de votre scénario d'intégration, de vos exigences d'authentification et du type de passerelle.

Organigramme d'intégration du SDK

image

Alibaba Cloud SDK

Alibaba Cloud SDK est un package de dépendances permettant d'appeler les API des services cloud. Il permet aux développeurs de créer rapidement des applications sur Alibaba Cloud. Ce SDK prend en charge les opérations d'API de gestion et métier. Langues prises en charge : Java, Python, C++, PHP, .NET (C# uniquement), Go, TypeScript et Swift. Pour plus d'informations, consultez Alibaba Cloud SDK.

image

Opérations d'API prises en charge

Alibaba Cloud SDK prend en charge les opérations de gestion et les opérations métier de l'API KMS. La liste complète est disponible dans la section OpenAPI pris en charge.

  • Opérations de gestion : gérez les clés par défaut et les instances KMS, par exemple en créant des clés, des secrets et des instances, ou en modifiant les tags des clés.

  • Opérations métier :

    • Opérations cryptographiques : chiffrement et déchiffrement symétriques et asymétriques, chiffrement sous enveloppe, génération de clés de données, ainsi que génération et vérification de signatures numériques.

    • Récupération des valeurs de secret : récupérez les valeurs de secret à partir des instances KMS.

Important

En production, mettez en œuvre des politiques de nouvelle tentative et une mise en cache des secrets pour éviter les échecs de récupération dus aux fluctuations du réseau. Pour plus d'informations, consultez la rubrique Nouvelles tentatives avec backoff exponentiel.

Types de passerelles pris en charge

Alibaba Cloud SDK accède à l'API KMS et à l'API KMS Instance via des passerelles partagées ou dédiées. Les opérations de gestion sont disponibles uniquement via les passerelles partagées. Les opérations métier sont accessibles via les deux types de passerelles.

Type de passerelle

Scénario recommandé

Authentification

Opération d'API prise en charge

Passerelle partagée

  • Vous devez gérer les instances KMS, les clés et les secrets.

  • Les charges de travail sont déployées en dehors des réseaux privés virtuels (VPC) d'Alibaba Cloud.

  • Vous accédez à KMS depuis un environnement non productif, tel qu'un environnement de test.

Authentification RAM

Toutes les opérations d'API KMS

Passerelle dédiée

  • Les charges de travail sont déployées sur les VPC d'Alibaba Cloud.

  • Les opérations d'API métier telles que le chiffrement, le déchiffrement et la récupération de secrets sont fréquemment appelées et nécessitent des performances élevées.

  • Vous avez des exigences élevées en matière de sécurité des données.

Authentification RAM

Récupération des valeurs de secret et opérations cryptographiques de l'API KMS

Secret SDKs

Les Secret SDKs encapsulent l'API KMS et l'API KMS Instance avec une mise en cache et une actualisation intégrées des secrets, offrant une grande stabilité et une intégration simplifiée. Ces SDK permettent uniquement de récupérer des secrets. Trois types sont disponibles : le client de secret, le client JDBC (Java Database Connectivity) pour les secrets et le plug-in de secret RAM (Resource Access Management). Langues prises en charge : Java 8+, Python et Go. Pour plus d'informations, consultez Credentials SDK.

image

Types de Secret SDKs

Type de SDK

Description

Secrets Manager Client

  • Tous les types de secrets sont pris en charge.

  • Récupérez un secret avec une seule ligne de code.

  • Mise en cache et actualisation intégrées des secrets pour une stabilité accrue.

Secrets JDBC client

  • Seul Java est pris en charge. Vous devez utiliser Java 8 ou une version ultérieure.

  • Seuls les secrets ApsaraDB RDS et les secrets génériques dont les valeurs de secret sont au format {"AccountName":"<The username of your database account>","AccountPassword":"<The password of your database account>"} sont pris en charge.

  • Prend en charge les connexions JDBC, les pools de connexions (c3p0, DBCP) et les frameworks de base de données open source pour l'authentification d'identité avec une fréquence d'actualisation personnalisée des secrets.

RAM secret plug-in

  • Seuls les secrets RAM sont pris en charge.

  • Votre Alibaba Cloud SDK doit être pris en charge par le plug-in de secret RAM. Vérifiez la compatibilité dans la section Alibaba Cloud SDK pris en charge.

API prises en charge

Les Secret SDKs permettent uniquement de récupérer les valeurs de secret via l'API KMS ou l'API KMS Instance. L'utilisation de l'API KMS Instance est déconseillée. Pour gérer les secrets, utilisez Alibaba Cloud SDK.

Important

En production, mettez en œuvre des politiques de nouvelle tentative et une mise en cache des secrets pour éviter les échecs de récupération dus aux fluctuations du réseau. Pour plus d'informations, consultez la rubrique Nouvelles tentatives avec backoff exponentiel.

Types de passerelles pris en charge

Les Secret SDKs récupèrent les valeurs de secret via des passerelles partagées ou dédiées. Les passerelles partagées prennent en charge l'authentification RAM ou l'authentification par point d'accès applicatif (AAP) pour les appels à l'API KMS. Les passerelles dédiées prennent en charge uniquement l'authentification AAP pour les appels à l'API KMS Instance.

Type de passerelle

Scénario recommandé

Authentification

Opération d'API prise en charge

Passerelle partagée

  • Les exigences de performance pour la récupération des secrets sont faibles.

  • Les charges de travail sont déployées en dehors des VPC d'Alibaba Cloud.

  • Vous accédez à KMS depuis un environnement non productif, tel qu'un environnement de test.

Authentification RAM

Récupération des valeurs de secret de l'API KMS

Authentification AAP (déconseillée)

Récupération des valeurs de secret de l'API KMS Instance

Passerelle dédiée

  • Les charges de travail sont déployées sur les VPC d'Alibaba Cloud.

  • Les opérations de récupération des secrets sont fréquemment appelées.

  • Vous avez des exigences élevées en matière de sécurité des données.

Authentification AAP (déconseillée)

Récupération des valeurs de secret de l'API KMS Instance

KMS Instance SDK (déconseillé)

Le SDK KMS Instance accède aux endpoints de passerelle dédiée pour les opérations cryptographiques et la récupération des valeurs de secret. Langues prises en charge : Java 8+, PHP, Go, Python et .NET (C# uniquement). Pour plus d'informations, consultez KMS Instance SDK.

image

Endpoints de passerelle et authentification

Endpoints de passerelle

KMS propose deux types d'endpoints :

  • Endpoint de passerelle partagée (endpoint du service KMS) : adresse réseau globale de KMS, accessible via Internet ou les VPC. Les endpoints varient selon la région. Par exemple, les endpoints pour la région Chine (Hangzhou) sont kms.cn-hangzhou.aliyuncs.com et kms-vpc.cn-hangzhou.aliyuncs.com. Pour plus d'informations, consultez la section Opérations.

  • Endpoint de passerelle dédiée (également appelé endpoint d'instance KMS) : adresse réseau d'une instance KMS spécifique. Vous pouvez accéder aux endpoints de passerelle dédiée uniquement via un réseau privé. Les endpoints de passerelle dédiée suivent le format {The ID of the KMS instance}.cryptoservice.kms.aliyuncs.com.

Authentification

KMS prend en charge l'authentification RAM et AAP. Les passerelles partagées prennent en charge les deux méthodes. Les passerelles dédiées prennent en charge uniquement l'authentification AAP.

  • Authentification RAM : rôles RAM, jetons STS (Security Token Service), rôles RAM des instances ECS (Elastic Compute Service) et paires de clés AccessKey.

  • Authentification AAP (déconseillée) : Créez un AAP, puis téléchargez et enregistrez la clé cliente, qui comprend ClientKeyContent et ClientKeyPassword. Deux modes sont disponibles : configuration de passerelle dédiée et configuration de passerelle partagée. Configurez l'AAP en suivant les instructions de la rubrique Authentification AAP.