KMS propose trois catégories de SDK : Alibaba Cloud SDK, Secret SDKs et KMS Instance SDK (déconseillé). Choisissez un SDK en fonction de votre scénario d'intégration, de vos exigences d'authentification et du type de passerelle.
Organigramme d'intégration du SDK
Alibaba Cloud SDK
Alibaba Cloud SDK est un package de dépendances permettant d'appeler les API des services cloud. Il permet aux développeurs de créer rapidement des applications sur Alibaba Cloud. Ce SDK prend en charge les opérations d'API de gestion et métier. Langues prises en charge : Java, Python, C++, PHP, .NET (C# uniquement), Go, TypeScript et Swift. Pour plus d'informations, consultez Alibaba Cloud SDK.
Opérations d'API prises en charge
Alibaba Cloud SDK prend en charge les opérations de gestion et les opérations métier de l'API KMS. La liste complète est disponible dans la section OpenAPI pris en charge.
Opérations de gestion : gérez les clés par défaut et les instances KMS, par exemple en créant des clés, des secrets et des instances, ou en modifiant les tags des clés.
-
Opérations métier :
Opérations cryptographiques : chiffrement et déchiffrement symétriques et asymétriques, chiffrement sous enveloppe, génération de clés de données, ainsi que génération et vérification de signatures numériques.
Récupération des valeurs de secret : récupérez les valeurs de secret à partir des instances KMS.
En production, mettez en œuvre des politiques de nouvelle tentative et une mise en cache des secrets pour éviter les échecs de récupération dus aux fluctuations du réseau. Pour plus d'informations, consultez la rubrique Nouvelles tentatives avec backoff exponentiel.
Types de passerelles pris en charge
Alibaba Cloud SDK accède à l'API KMS et à l'API KMS Instance via des passerelles partagées ou dédiées. Les opérations de gestion sont disponibles uniquement via les passerelles partagées. Les opérations métier sont accessibles via les deux types de passerelles.
|
Type de passerelle |
Scénario recommandé |
Authentification |
Opération d'API prise en charge |
|
Passerelle partagée |
|
Authentification RAM |
Toutes les opérations d'API KMS |
|
Passerelle dédiée |
|
Authentification RAM |
Récupération des valeurs de secret et opérations cryptographiques de l'API KMS |
Secret SDKs
Les Secret SDKs encapsulent l'API KMS et l'API KMS Instance avec une mise en cache et une actualisation intégrées des secrets, offrant une grande stabilité et une intégration simplifiée. Ces SDK permettent uniquement de récupérer des secrets. Trois types sont disponibles : le client de secret, le client JDBC (Java Database Connectivity) pour les secrets et le plug-in de secret RAM (Resource Access Management). Langues prises en charge : Java 8+, Python et Go. Pour plus d'informations, consultez Credentials SDK.
Types de Secret SDKs
|
Type de SDK |
Description |
|
|
|
|
|
API prises en charge
Les Secret SDKs permettent uniquement de récupérer les valeurs de secret via l'API KMS ou l'API KMS Instance. L'utilisation de l'API KMS Instance est déconseillée. Pour gérer les secrets, utilisez Alibaba Cloud SDK.
En production, mettez en œuvre des politiques de nouvelle tentative et une mise en cache des secrets pour éviter les échecs de récupération dus aux fluctuations du réseau. Pour plus d'informations, consultez la rubrique Nouvelles tentatives avec backoff exponentiel.
Types de passerelles pris en charge
Les Secret SDKs récupèrent les valeurs de secret via des passerelles partagées ou dédiées. Les passerelles partagées prennent en charge l'authentification RAM ou l'authentification par point d'accès applicatif (AAP) pour les appels à l'API KMS. Les passerelles dédiées prennent en charge uniquement l'authentification AAP pour les appels à l'API KMS Instance.
|
Type de passerelle |
Scénario recommandé |
Authentification |
Opération d'API prise en charge |
|
Passerelle partagée |
|
Authentification RAM |
Récupération des valeurs de secret de l'API KMS |
|
Authentification AAP (déconseillée) |
Récupération des valeurs de secret de l'API KMS Instance |
||
|
Passerelle dédiée |
|
Authentification AAP (déconseillée) |
Récupération des valeurs de secret de l'API KMS Instance |
KMS Instance SDK (déconseillé)
Le SDK KMS Instance accède aux endpoints de passerelle dédiée pour les opérations cryptographiques et la récupération des valeurs de secret. Langues prises en charge : Java 8+, PHP, Go, Python et .NET (C# uniquement). Pour plus d'informations, consultez KMS Instance SDK.
Endpoints de passerelle et authentification
Endpoints de passerelle
KMS propose deux types d'endpoints :
Endpoint de passerelle partagée (endpoint du service KMS) : adresse réseau globale de KMS, accessible via Internet ou les VPC. Les endpoints varient selon la région. Par exemple, les endpoints pour la région Chine (Hangzhou) sont kms.cn-hangzhou.aliyuncs.com et kms-vpc.cn-hangzhou.aliyuncs.com. Pour plus d'informations, consultez la section Opérations.
Endpoint de passerelle dédiée (également appelé endpoint d'instance KMS) : adresse réseau d'une instance KMS spécifique. Vous pouvez accéder aux endpoints de passerelle dédiée uniquement via un réseau privé. Les endpoints de passerelle dédiée suivent le format
{The ID of the KMS instance}.cryptoservice.kms.aliyuncs.com.
Authentification
KMS prend en charge l'authentification RAM et AAP. Les passerelles partagées prennent en charge les deux méthodes. Les passerelles dédiées prennent en charge uniquement l'authentification AAP.
Authentification RAM : rôles RAM, jetons STS (Security Token Service), rôles RAM des instances ECS (Elastic Compute Service) et paires de clés AccessKey.
Authentification AAP (déconseillée) : Créez un AAP, puis téléchargez et enregistrez la clé cliente, qui comprend ClientKeyContent et ClientKeyPassword. Deux modes sont disponibles : configuration de passerelle dédiée et configuration de passerelle partagée. Configurez l'AAP en suivant les instructions de la rubrique Authentification AAP.