Tous les produits
Search
Centre de documentation

Key Management Service:Credentials SDK

Dernière mise à jour :Aug 09, 2026

Le SDK Credentials encapsule les API OpenAPI et les API d'instance de KMS pour mettre en cache et actualiser les identifiants dans vos applications, améliorant ainsi la stabilité et simplifiant l'intégration.

Présentation de l'intégration

Le SDK Credentials permet uniquement de récupérer les valeurs d'identifiants. Il prend en charge l'accès via des passerelles partagées et des passerelles dédiées.

image

Passerelles partagées et dédiées

Le SDK Credentials récupère les identifiants via des passerelles partagées ou dédiées. Une passerelle partagée correspond au réseau global de KMS, accessible via Internet ou les réseaux VPC. Une passerelle dédiée dessert une instance KMS spécifique et ne prend en charge que l'accès via des réseaux privés.

Différence

Passerelle partagée

Passerelle dédiée

Scénarios recommandés

  • Aucune exigence stricte en matière de performances de récupération des identifiants.

  • L'activité est déployée en dehors des VPC Alibaba Cloud.

  • Environnements hors production, tels que les tests internes.

  • L'activité est déployée au sein des VPC Alibaba Cloud.

  • Récupération fréquente des identifiants.

  • Exigences élevées en matière de sécurité des données.

Réseau

Internet ou réseau VPC.

Réseau privé KMS.

Performances

Exemple : le QPS de chiffrement/déchiffrement de la passerelle partagée est de 1 000.

Basé sur les spécifications de performances de calcul de l'instance achetée, telles que 1 000 ou 2 000. Pour plus d'informations, consultez la section

Configuration d'initialisation du client

  • Endpoint : endpoint de la passerelle partagée, par exemple kms.cn-hangzhou.aliyuncs.com. Pour plus d'informations, consultez la section Présentation du SDK.

  • Certificat CA de l'instance KMS : non requis.

  • Endpoint : endpoint de la passerelle dédiée, au format <YOUR_KMS_INSTANCE_ID>.cryptoservice.kms.aliyuncs.com.

    Exemple : kst-hzz65f176a0ogplgq****.cryptoservice.kms.aliyuncs.com.

  • Certificat CA de l'instance KMS : requis.

Disponibilité de l'API

OpenAPI-GetSecretValue

OpenAPI-GetSecretValue , Instance API-GetSecretValue (non recommandé)

Authentification et autorisation

Le SDK Credentials prend en charge deux méthodes d'authentification : l'authentification RAM et l'authentification AAP (non recommandée).

Méthode d'authentification

Types d'identifiants pris en charge

Authentification RAM

RamRoleArn, rôle RAM ECS, jeton STS, AccessKey, chaîne d'identifiants par défaut Alibaba Cloud, OIDC Role ARN, etc.

Remarque

Le plug-in d'identifiants RAM prend uniquement en charge les rôles RAM ECS.

Authentification AAP (non recommandée)

ClientKey (configuration de passerelle partagée), ClientKey (configuration de passerelle dédiée)

Types de SDK

Le SDK Credentials comprend trois types de SDK : le client d'identifiants, le client JDBC d'identifiants et le plug-in d'identifiants RAM. Chacun récupère les valeurs d'identifiants KMS via des passerelles partagées ou dédiées. Les méthodes d'authentification et les API prises en charge varient selon le type.

Type de SDK

Description

Passerelle et authentification

Secrets Manager Client

  • Prend en charge tous les types d'identifiants.

  • Met en cache et actualise automatiquement les identifiants pour une stabilité accrue.

Passerelle partagée et passerelle dédiée : RamRoleArn, rôle RAM ECS, jeton STS, AccessKey, chaîne d'identifiants par défaut Alibaba Cloud, OIDC Role ARN, ClientKey, etc.

Remarque

Nous vous recommandons d'utiliser le SDK V2 du client d'identifiants. Pour plus d'informations sur les différences entre les versions, consultez la section Secrets Manager Client.

Secrets JDBC client

  • Requiert Java 8 ou une version ultérieure.

  • Prend uniquement en charge les identifiants RDS et les identifiants généraux dont les valeurs sont au format {"AccountName":"<your-database-username>","AccountPassword":"<your-database-password>"}.

  • Lors de la connexion via JDBC, des pools de connexions (c3p0, DBCP) ou des frameworks de base de données open source, utilisez le client JDBC d'identifiants pour l'authentification et personnalisez les intervalles d'actualisation des identifiants.

Passerelle partagée :

  • Authentification RAM : RamRoleArn, rôle RAM ECS, jeton STS, AccessKey.

  • Authentification AAP (non recommandée) : ClientKey (configuration de passerelle partagée).

Passerelle dédiée (non recommandée) :

Authentification AAP : ClientKey (configuration de passerelle dédiée).

RAM secret plug-in

  • Prend uniquement en charge les identifiants RAM.

  • Votre application métier doit utiliser une version de SDK prise en charge par ce plug-in. Pour plus d'informations, consultez la section SDK pris en charge.

Passerelle partagée :

  • Authentification RAM : rôle RAM ECS.

  • Authentification AAP (non recommandée) : ClientKey (configuration de passerelle partagée).

Passerelle dédiée (non recommandée) :

Authentification AAP : ClientKey (configuration de passerelle dédiée).

API prises en charge

API

Description

Passerelle partagée

Passerelle dédiée

GetSecretValue (OpenAPI)

Récupère une valeur d'identifiant.

Pris en charge

Pris en charge

GetSecretValue (Instance API)

Récupère une valeur d'identifiant.

Non pris en charge

Pris en charge

Langages de programmation pris en charge

Langages de programmation pris en charge et documentation du SDK pour chaque type :

Credentials SDK

Langage pris en charge

Secrets Manager Client

Java (Java 8 ou version ultérieure), Python, Go

Secrets JDBC client

Java (Java 8 ou version ultérieure)

RAM secret plug-in

Java (Java 8 ou version ultérieure), Python, Go