KMS propose des SDK et un agent KMS pour appeler les API afin de gérer les clés, réaliser des opérations cryptographiques et récupérer des secrets. Découvrez comment choisir une passerelle, une méthode d'authentification et une méthode d'intégration adaptées à votre application.
Vue d'ensemble de l'intégration KMS
L'intégration avec KMS implique quatre décisions :
Type de passerelle : passerelle partagée (Internet/VPC) ou passerelle dédiée (réseau privé)
Méthode d'authentification : authentification RAM ou authentification par point d'accès applicatif (AAP) (non recommandée)
Méthode d'intégration : SDK (Alibaba Cloud SDK, SDK de secret ou SDK d'instance) ou agent KMS
Type d'API : opérations de gestion, opérations cryptographiques et récupération de secrets
Architecture d'intégration KMS :
Guide de décision
Suivez ces étapes pour déterminer la passerelle, la méthode d'authentification et la méthode d'intégration appropriées :
Étape 1 : Déterminez vos exigences en matière d'isolation réseau
Charges de travail déployées dans des VPC Alibaba Cloud nécessitant des performances élevées ou une sécurité renforcée → Passerelle dédiée (réseau privé, chiffrement des données de bout en bout)
Charges de travail déployées hors Alibaba Cloud ou nécessitant des opérations de gestion → Passerelle partagée (Internet/VPC)
Étape 2 : Déterminez vos exigences en matière de capacités API
Opérations de gestion requises (création de clés, de secrets, etc.) → Passerelle partagée + Alibaba Cloud SDK (obligatoire, car seules cette combinaison prend en charge les opérations de gestion)
Uniquement des opérations cryptographiques ou la récupération de secrets requise → SDK de secret ou Alibaba Cloud SDK (selon le type de passerelle)
Applications multi-langages nécessitant une intégration simplifiée → Agent KMS (prend en charge uniquement la récupération de secrets)
Types de passerelles
KMS propose des passerelles partagées et des passerelles dédiées.
Les passerelles partagées utilisent le réseau global de KMS pour un accès via Internet ou VPC. Elles prennent en charge les opérations API de gestion et métier.
Les passerelles dédiées utilisent le réseau privé d'une instance KMS spécifique pour un accès via réseau privé uniquement. Elles ne prennent en charge que les opérations API métier et offrent une sécurité API de bout en bout avec un niveau de sécurité des données supérieur.
|
Fonctionnalité |
Passerelle partagée |
Passerelle dédiée |
|
Scénario recommandé |
|
|
|
Endpoint |
Internet ou VPC |
Endpoint privé KMS |
|
Performances |
Soumis à des limites QPS. Par exemple, le chiffrement/déchiffrement via la passerelle partagée prend en charge 1 000 QPS. |
Déterminé par l'instance KMS achetée (par exemple, 1 000 ou 2 000 QPS). Consultez la description du paramètre Content. |
|
Méthode d'intégration prise en charge |
Alibaba Cloud SDK, SDK de secret et agent KMS |
Alibaba Cloud SDK, SDK de secret, agent KMS et SDK d'instance KMS |
|
Opération API prise en charge |
Toutes les opérations OpenAPI |
OpenAPI : opérations cryptographiques et récupération de secrets. API d'instance (non recommandée) |
|
Authentification |
Authentification RAM et authentification AAP (non recommandée) |
Authentification RAM et authentification AAP (non recommandée) |
|
Certificat CA |
Non requis |
Requis |
Méthodes d'intégration
KMS prend en charge l'intégration basée sur les SDK et l'agent KMS. Ils diffèrent par les opérations API prises en charge et les scénarios d'utilisation.
Comparaison entre SDK et agent KMS
|
Critère |
SDK (Alibaba Cloud/secret/instance) |
Agent KMS |
Choix recommandé |
|
Opérations API prises en charge |
Gestion, opérations cryptographiques et récupération de secrets |
Récupération de secrets uniquement |
|
|
Prise en charge des langages |
Java, Python, Go, C++, PHP, .NET, TypeScript, Swift |
Tout langage de programmation (interface HTTP) |
Multi-langage ou langage peu courant : Agent |
|
Déploiement réseau |
Connexion directe à la passerelle. Prend en charge Internet, VPC et réseau privé |
Accès par l'application locale. Communication HTTP locale |
|
|
Complexité d'intégration |
SDK spécifique au langage avec logique de signature intégrée |
Authentification simplifiée, interface HTTP standard, secrets gérés par proxy |
|
Processus d'intégration
Intégration SDK
Les SDK KMS gèrent le processus de signature en interne : fournissez simplement les paramètres et les informations d'authentification. Les SDK disponibles sont les suivants : Alibaba Cloud SDK, SDK de secret et SDK d'instance KMS (non recommandé).
Sélectionnez un SDK en fonction de votre passerelle, de votre méthode d'authentification et de votre type d'API, puis suivez ce processus d'intégration. La Référence SDK fournit une configuration détaillée.
Processus d'intégration SDK
Processus d'intégration standard :
Notes d'utilisation
Prend en charge toutes les opérations sur les clés et les secrets (gestion et métier). Les opérations de gestion nécessitent une intégration SDK.
Installez le SDK correspondant à votre langage de programmation.
Détail des types de SDK
Les trois types de SDK diffèrent par les opérations prises en charge, les passerelles, l'authentification et les langages :
|
Type de SDK |
Opération API prise en charge |
Passerelle et méthode d'authentification |
Langage de programmation pris en charge |
|
SDK de secret |
|
Passerelle partagée :
Passerelle dédiée :
|
|
|
Alibaba Cloud SDK |
OpenAPI : |
Passerelle partagée : Authentification RAM + OpenAPI Passerelle dédiée : Authentification RAM + OpenAPI |
|
|
SDK d'instance KMS (non recommandé) |
API d'instance : Opérations liées aux clés, Opérations liées aux secrets et GenerateRandom |
Passerelle partagée : non prise en charge Passerelle dédiée : Authentification AAP + API d'instance |
|
Intégration de l'agent KMS
L'agent KMS simplifie l'authentification et la gestion du cache pour les applications accédant à KMS via des interfaces HTTP standard. Pour plus d'informations, consultez Agent KMS.
Notes d'utilisation
Prend en charge tout langage de programmation.
Prend en charge uniquement l'accès par l'application locale.
Prend en charge uniquement la récupération de secrets. Les opérations de gestion (création, modification, suppression) ne sont pas prises en charge.
Processus d'intégration de l'agent KMS
Notes de développement
|
Opération API prise en charge |
Type de passerelle |
Méthode d'authentification |
Langage de programmation pris en charge |
|
OpenAPI : Récupération de secrets : GetSecretValue |
Passerelle partagée et passerelle dédiée |
Authentification RAM |
Tout langage de programmation (via des interfaces HTTP standard) |
Types d'API KMS
KMS propose deux types d'API : OpenAPI et API d'instance KMS (non recommandée). Selon leur fonction, elles couvrent les opérations de gestion, les opérations cryptographiques et la récupération de secrets. Vue d'ensemble d'OpenAPI. API d'instance KMS.
Comparaison des types d'API
Types d'API et méthodes d'intégration prises en charge :
|
Type d'API |
Alibaba Cloud SDK |
SDK de secret |
SDK d'instance KMS |
Agent KMS |
|
Opérations de gestion Création, modification ou suppression de clés et de secrets |
|
|
|
|
|
Opérations cryptographiques Chiffrement, déchiffrement, signatures numériques, etc. |
|
|
|
|
|
Récupération de valeur de secret Récupération de valeurs de secret |
|
|
|
|
Opérations d'API de gestion
Les opérations de gestion concernent les instances KMS, les clés et les secrets, notamment leur création, leur suppression et la modification de leurs tags.
Seul l'Alibaba Cloud SDK peut appeler les opérations de gestion, via un endpoint de passerelle partagée.
Opérations cryptographiques
Les opérations cryptographiques incluent le chiffrement/déchiffrement symétrique et asymétrique, le chiffrement sous enveloppe, la génération de clés de données, la signature et la vérification de signature.
Utilisez l'Alibaba Cloud SDK ou le SDK d'instance KMS pour les opérations cryptographiques.
Pour appeler des opérations cryptographiques via une passerelle partagée, vous devez activer l'accès Internet. Pour plus d'informations, consultez Accéder aux clés d'une instance KMS via le réseau public.
Opérations de récupération de secrets
Vous pouvez utiliser le SDK de secret, l'Alibaba Cloud SDK, le SDK d'instance KMS ou l'agent KMS pour appeler GetSecretValue d'OpenAPI ou GetSecretValue de l'API d'instance KMS (non recommandé) via une passerelle partagée ou dédiée afin de récupérer les valeurs de secret KMS.
Authentification
KMS prend en charge l'authentification RAM et l'authentification AAP (non recommandée). Pour plus d'informations, consultez Gérer les identifiants d'accès RAM et Gestion AAP.
|
Fonctionnalité |
Authentification RAM |
Authentification AAP (non recommandée) |
|
Description |
|
|
|
Méthode d'intégration prise en charge |
Alibaba Cloud SDK, SDK de secret et agent KMS |
SDK de secret et SDK d'instance KMS |
|
Opération API prise en charge |
Toutes les opérations OpenAPI |
OpenAPI : récupération de secrets. Opérations d'API d'instance |
|
Passerelle prise en charge |
Passerelle dédiée et passerelle partagée |
Passerelle dédiée et passerelle partagée Remarque
L'authentification AAP prend en charge les configurations de passerelle dédiée et partagée, comme décrit dans Authentification AAP. |