Tous les produits
Search
Centre de documentation

Key Management Service:Intégrer KMS avec des applications gérées par l'utilisateur

Dernière mise à jour :Aug 09, 2026

KMS propose des SDK et un agent KMS pour appeler les API afin de gérer les clés, réaliser des opérations cryptographiques et récupérer des secrets. Découvrez comment choisir une passerelle, une méthode d'authentification et une méthode d'intégration adaptées à votre application.

Vue d'ensemble de l'intégration KMS

L'intégration avec KMS implique quatre décisions :

  • Type de passerelle : passerelle partagée (Internet/VPC) ou passerelle dédiée (réseau privé)

  • Méthode d'authentification : authentification RAM ou authentification par point d'accès applicatif (AAP) (non recommandée)

  • Méthode d'intégration : SDK (Alibaba Cloud SDK, SDK de secret ou SDK d'instance) ou agent KMS

  • Type d'API : opérations de gestion, opérations cryptographiques et récupération de secrets

Architecture d'intégration KMS :

image

Guide de décision

Suivez ces étapes pour déterminer la passerelle, la méthode d'authentification et la méthode d'intégration appropriées :

Étape 1 : Déterminez vos exigences en matière d'isolation réseau

  • Charges de travail déployées dans des VPC Alibaba Cloud nécessitant des performances élevées ou une sécurité renforcée → Passerelle dédiée (réseau privé, chiffrement des données de bout en bout)

  • Charges de travail déployées hors Alibaba Cloud ou nécessitant des opérations de gestion → Passerelle partagée (Internet/VPC)

Étape 2 : Déterminez vos exigences en matière de capacités API

  • Opérations de gestion requises (création de clés, de secrets, etc.) → Passerelle partagée + Alibaba Cloud SDK (obligatoire, car seules cette combinaison prend en charge les opérations de gestion)

  • Uniquement des opérations cryptographiques ou la récupération de secrets requise → SDK de secret ou Alibaba Cloud SDK (selon le type de passerelle)

  • Applications multi-langages nécessitant une intégration simplifiée → Agent KMS (prend en charge uniquement la récupération de secrets)

Types de passerelles

KMS propose des passerelles partagées et des passerelles dédiées.

  • Les passerelles partagées utilisent le réseau global de KMS pour un accès via Internet ou VPC. Elles prennent en charge les opérations API de gestion et métier.

  • Les passerelles dédiées utilisent le réseau privé d'une instance KMS spécifique pour un accès via réseau privé uniquement. Elles ne prennent en charge que les opérations API métier et offrent une sécurité API de bout en bout avec un niveau de sécurité des données supérieur.

Fonctionnalité

Passerelle partagée

Passerelle dédiée

Scénario recommandé

  • Vous devez gérer des instances KMS, des clés ou des secrets (création, modification ou suppression).

  • Les charges de travail sont déployées en dehors des VPC Alibaba Cloud.

  • Vous accédez à KMS depuis un environnement de non-production, tel qu'un environnement de test interne.

  • Les charges de travail sont déployées sur des VPC Alibaba Cloud.

  • Les opérations métier (chiffrement, déchiffrement, récupération de secrets) exigent des performances élevées.

  • Les exigences en matière de sécurité des données sont élevées.

Endpoint

Internet ou VPC

Endpoint privé KMS

Performances

Soumis à des limites QPS. Par exemple, le chiffrement/déchiffrement via la passerelle partagée prend en charge 1 000 QPS.

Déterminé par l'instance KMS achetée (par exemple, 1 000 ou 2 000 QPS). Consultez la description du paramètre Content.

Méthode d'intégration prise en charge

Alibaba Cloud SDK, SDK de secret et agent KMS

Alibaba Cloud SDK, SDK de secret, agent KMS et SDK d'instance KMS

Opération API prise en charge

Toutes les opérations OpenAPI

OpenAPI : opérations cryptographiques et récupération de secrets. API d'instance (non recommandée)

Authentification

Authentification RAM et authentification AAP (non recommandée)

Authentification RAM et authentification AAP (non recommandée)

Certificat CA

Non requis

Requis

Méthodes d'intégration

KMS prend en charge l'intégration basée sur les SDK et l'agent KMS. Ils diffèrent par les opérations API prises en charge et les scénarios d'utilisation.

Comparaison entre SDK et agent KMS

Critère

SDK (Alibaba Cloud/secret/instance)

Agent KMS

Choix recommandé

Opérations API prises en charge

Gestion, opérations cryptographiques et récupération de secrets

Récupération de secrets uniquement

  • Opérations de gestion requises : SDK

  • Récupération de secrets uniquement : L'un ou l'autre

Prise en charge des langages

Java, Python, Go, C++, PHP, .NET, TypeScript, Swift

Tout langage de programmation (interface HTTP)

Multi-langage ou langage peu courant : Agent

Déploiement réseau

Connexion directe à la passerelle. Prend en charge Internet, VPC et réseau privé

Accès par l'application locale. Communication HTTP locale

  • Microservices multi-langages : Agent

  • Connexion directe critique pour les performances : SDK

Complexité d'intégration

SDK spécifique au langage avec logique de signature intégrée

Authentification simplifiée, interface HTTP standard, secrets gérés par proxy

  • Intégration rapide : Agent

  • Contrôle total : SDK

Processus d'intégration

Intégration SDK

Les SDK KMS gèrent le processus de signature en interne : fournissez simplement les paramètres et les informations d'authentification. Les SDK disponibles sont les suivants : Alibaba Cloud SDK, SDK de secret et SDK d'instance KMS (non recommandé).

Sélectionnez un SDK en fonction de votre passerelle, de votre méthode d'authentification et de votre type d'API, puis suivez ce processus d'intégration. La Référence SDK fournit une configuration détaillée.

Processus d'intégration SDK

Processus d'intégration standard :

image

Notes d'utilisation

  • Prend en charge toutes les opérations sur les clés et les secrets (gestion et métier). Les opérations de gestion nécessitent une intégration SDK.

  • Installez le SDK correspondant à votre langage de programmation.

Détail des types de SDK

Les trois types de SDK diffèrent par les opérations prises en charge, les passerelles, l'authentification et les langages :

Type de SDK

Opération API prise en charge

Passerelle et méthode d'authentification

Langage de programmation pris en charge

SDK de secret

Passerelle partagée :

  • Authentification RAM + OpenAPI

  • Authentification AAP + OpenAPI (non recommandée)

  • Authentification AAP + API d'instance (non recommandée)

Passerelle dédiée :

  • Authentification RAM + OpenAPI

  • Authentification AAP + API d'instance (non recommandée)

  • Java (Java 8 et versions ultérieures)

  • Python

  • Go

Alibaba Cloud SDK

OpenAPI :

Passerelle partagée : Authentification RAM + OpenAPI

Passerelle dédiée : Authentification RAM + OpenAPI

  • Java

  • Python

  • Go

  • C++

  • PHP

  • .NET (C#)

  • TypeScript

  • Swift

SDK d'instance KMS (non recommandé)

API d'instance : Opérations liées aux clés, Opérations liées aux secrets et GenerateRandom

Passerelle partagée : non prise en charge

Passerelle dédiée : Authentification AAP + API d'instance

  • Java (Java 8 et versions ultérieures)

  • Python

  • Go

  • PHP

  • .NET (C# uniquement)

Intégration de l'agent KMS

L'agent KMS simplifie l'authentification et la gestion du cache pour les applications accédant à KMS via des interfaces HTTP standard. Pour plus d'informations, consultez Agent KMS.

Notes d'utilisation

  • Prend en charge tout langage de programmation.

  • Prend en charge uniquement l'accès par l'application locale.

  • Prend en charge uniquement la récupération de secrets. Les opérations de gestion (création, modification, suppression) ne sont pas prises en charge.

Processus d'intégration de l'agent KMS

Notes de développement

Opération API prise en charge

Type de passerelle

Méthode d'authentification

Langage de programmation pris en charge

OpenAPI :

Récupération de secrets : GetSecretValue

Passerelle partagée et passerelle dédiée

Authentification RAM

Tout langage de programmation (via des interfaces HTTP standard)

Types d'API KMS

KMS propose deux types d'API : OpenAPI et API d'instance KMS (non recommandée). Selon leur fonction, elles couvrent les opérations de gestion, les opérations cryptographiques et la récupération de secrets. Vue d'ensemble d'OpenAPI. API d'instance KMS.

Comparaison des types d'API

Types d'API et méthodes d'intégration prises en charge :

Type d'API

Alibaba Cloud SDK

SDK de secret

SDK d'instance KMS

Agent KMS

Opérations de gestion Création, modification ou suppression de clés et de secrets

Prise en charge

Non pris en charge

Non pris en charge

Non pris en charge

Opérations cryptographiques Chiffrement, déchiffrement, signatures numériques, etc.

Prise en charge

Non pris en charge

Prise en charge

Non pris en charge

Récupération de valeur de secret Récupération de valeurs de secret

Prise en charge

Prise en charge

Prise en charge

Prise en charge

Opérations d'API de gestion

Les opérations de gestion concernent les instances KMS, les clés et les secrets, notamment leur création, leur suppression et la modification de leurs tags.

Seul l'Alibaba Cloud SDK peut appeler les opérations de gestion, via un endpoint de passerelle partagée.

image

Opérations cryptographiques

Les opérations cryptographiques incluent le chiffrement/déchiffrement symétrique et asymétrique, le chiffrement sous enveloppe, la génération de clés de données, la signature et la vérification de signature.

Utilisez l'Alibaba Cloud SDK ou le SDK d'instance KMS pour les opérations cryptographiques.

Important

Pour appeler des opérations cryptographiques via une passerelle partagée, vous devez activer l'accès Internet. Pour plus d'informations, consultez Accéder aux clés d'une instance KMS via le réseau public.

image

Opérations de récupération de secrets

Vous pouvez utiliser le SDK de secret, l'Alibaba Cloud SDK, le SDK d'instance KMS ou l'agent KMS pour appeler GetSecretValue d'OpenAPI ou GetSecretValue de l'API d'instance KMS (non recommandé) via une passerelle partagée ou dédiée afin de récupérer les valeurs de secret KMS.

image

Authentification

KMS prend en charge l'authentification RAM et l'authentification AAP (non recommandée). Pour plus d'informations, consultez Gérer les identifiants d'accès RAM et Gestion AAP.

Fonctionnalité

Authentification RAM

Authentification AAP (non recommandée)

Description

  • Prend en charge des politiques d'autorisation flexibles personnalisées.

  • Prend en charge les rôles RAM, les jetons STS, les rôles ECS RAM et les paires AccessKey.

  • Aucun certificat CA requis.

  • Prend en charge des politiques d'autorisation flexibles personnalisées.

  • Nécessite le téléchargement d'un fichier de clé client contenant l'identifiant d'identité (ClientKeyContent) et le mot de passe (ClientKeyPassword).

  • Les certificats CA peuvent être configurés pour l'authentification TLS mutuelle.

Méthode d'intégration prise en charge

Alibaba Cloud SDK, SDK de secret et agent KMS

SDK de secret et SDK d'instance KMS

Opération API prise en charge

Toutes les opérations OpenAPI

OpenAPI : récupération de secrets. Opérations d'API d'instance

Passerelle prise en charge

Passerelle dédiée et passerelle partagée

Passerelle dédiée et passerelle partagée

Remarque

L'authentification AAP prend en charge les configurations de passerelle dédiée et partagée, comme décrit dans Authentification AAP.