Tous les produits
Search
Centre de documentation

Key Management Service:Intégrer les secrets ApsaraDB RDS dans DMS

Dernière mise à jour :Aug 09, 2026

Data Management (DMS) récupère les identifiants de base de données ApsaraDB RDS depuis Key Management Service (KMS) au moment de la connexion. Ainsi, DMS ne stocke jamais les comptes de base de données en texte clair. Cette rubrique explique comment créer un secret ApsaraDB RDS dans KMS et configurer DMS pour l'utiliser lors de la connexion à la base de données.

Fonctionnement

image

  1. L'administrateur des secrets crée un secret ApsaraDB RDS dans KMS pour la base de données cible.

  2. L'administrateur DMS enregistre la base de données ApsaraDB RDS dans DMS en sélectionnant Logon with KMS Secret comme mode d'accès.

  3. L'administrateur DMS initie une connexion à la base de données.

  4. DMS appelle les opérations ListSecrets et GetSecretValue pour récupérer en temps réel la valeur actuelle du secret depuis KMS.

  5. DMS utilise les identifiants récupérés pour se connecter à la base de données.

DMS récupère toujours la version du secret dont l'étiquette d'étape est ACSCurrent. Par conséquent, la rotation automatique des secrets n'interrompt pas les connexions à la base de données.

Avantages

  • Stockage chiffré : Les comptes de base de données sont chiffrés et stockés dans KMS, ce qui élimine l'exposition des identifiants en texte clair.

  • Automatic rotation : Configurez une planification de rotation dans KMS pour mettre à jour automatiquement les mots de passe de la base de données. Utilisez les secrets gérés par KMS pour la connexion DMS plutôt que de saisir manuellement les identifiants afin d'éviter les échecs de connexion lors des rotations de mots de passe.

  • Piste d'audit : KMS s'intègre à ActionTrail pour enregistrer toutes les demandes d'accès aux secrets ApsaraDB RDS, facilitant ainsi l'audit et l'investigation des comportements inhabituels.

Types de bases de données pris en charge

KMS prend en charge les secrets pour les types d'instance ApsaraDB RDS suivants :

  • ApsaraDB RDS for MySQL

  • ApsaraDB RDS for MariaDB

  • ApsaraDB RDS for SQL Server (à l'exception des instances exécutant SQL Server 2017 EE)

  • ApsaraDB RDS for PostgreSQL

Facturation

Cette intégration nécessite une instance KMS. Pour obtenir des informations sur la facturation et des conseils de sélection, consultez la page Billing et la section Overview.

Prérequis

Avant de commencer, assurez-vous de disposer des éléments suivants :

Étape 1 : Créer un secret ApsaraDB RDS dans KMS

  1. Connectez-vous à la console KMS. Dans la barre de navigation supérieure, sélectionnez une région. Dans le volet de navigation de gauche, choisissez Resource > Secrets.

  2. Sur la page Secrets, cliquez sur Database Secrets. Sélectionnez l'instance KMS cible dans la liste déroulante Instance ID, puis choisissez Create Secret > Create Single Secret.

  3. Configurez les paramètres suivants, puis cliquez sur OK.

Parameter Description
Database Type Sélectionnez ApsaraDB RDS Secrets.
Secret Name Saisissez un nom pour le secret.
ApsaraDB RDS Instance Sélectionnez l'instance ApsaraDB RDS que vous souhaitez gérer.
Account Management Sélectionnez un mode de gestion des comptes. Consultez la section Choisir un mode de gestion des comptes pour obtenir des conseils. La valeur ne doit pas dépasser 30 720 octets (30 Ko).
CMK Sélectionnez la clé symétrique permettant de chiffrer le secret. La clé doit appartenir à la même instance KMS que le secret. Si vous êtes un utilisateur RAM ou un rôle RAM, vous devez disposer de l'autorisation d'appeler GenerateDataKey avec cette clé. Pour connaître les types de clés pris en charge, consultez la page Key types and specifications.
Tag (Facultatif) Ajoutez des tags pour classer et gérer le secret. Chaque tag est une paire clé-valeur. Les clés et les valeurs de tag peuvent contenir jusqu'à 128 caractères chacune et peuvent inclure des lettres, des chiffres et les caractères suivants : /, \, _, -, ., +, =, : et @. Les clés de tag ne doivent pas commencer par aliyun ni par acs:. Vous pouvez ajouter jusqu'à 20 tags par secret.
Automatic Rotation (Facultatif) Activez la rotation automatique.
Rotation Period (Obligatoire si la rotation automatique est activée) Définissez l'intervalle de rotation. Valeurs valides : de 6 heures à 365 jours.
Description (Facultatif) Saisissez une description pour le secret.
Policy Settings (Facultatif) Configurez une politique de secret. Pour plus de détails, consultez la section Overview. La politique par défaut est appliquée automatiquement ; vous pouvez la modifier après avoir créé le secret.

Choisir un mode de gestion des comptes

Sélectionnez le mode en fonction de votre modèle d'accès.

Mode Best for Rotation behavior
Manage Dual Accounts (recommandé) Applications nécessitant un accès continu à la base de données. KMS gère deux comptes disposant des mêmes autorisations et les fait alterner lors de la rotation, afin que les connexions ne soient pas interrompues pendant cette opération. Aucune interruption de service pendant la rotation
Manage Single Account Comptes privilégiés ou accès manuel pour les opérations de maintenance. La version actuelle du secret peut être temporairement indisponible pendant la rotation. Brève indisponibilité pendant la rotation

Manage Dual Accounts

  • Onglet Create Account : Spécifiez un préfixe de nom d'utilisateur, sélectionnez une base de données et définissez les autorisations.

    Remarque

    KMS ne crée pas immédiatement les comptes. Les comptes sont créés après que vous avez examiné et confirmé les informations du secret.

  • Onglet Import Existing Accounts : Sélectionnez les noms d'utilisateur et spécifiez les mots de passe.

    Remarque

    Spécifiez les mêmes mots de passe que ceux définis lors de la création de l'instance ApsaraDB RDS. Si un nom d'utilisateur et un mot de passe ne correspondent pas, les identifiants valides seront récupérés lors de la première rotation du secret.

Manage Single Account

  • Onglet Create Account : Spécifiez un préfixe de nom d'utilisateur et sélectionnez un type de compte (Standard Account ou Privileged Account). Pour le type Standard Account, sélectionnez également une base de données et spécifiez les autorisations.

  • Onglet Import Existing Accounts : Sélectionnez un nom d'utilisateur et spécifiez un mot de passe.

Étape 2 : Enregistrer la base de données ApsaraDB RDS dans DMS

  1. Connectez-vous à la console DMS V5.0.

  2. Cliquez sur l'icône add située à côté de Database Instances dans le volet de navigation de gauche.

    Remarque

    Vous pouvez également choisir Data Assets > Instances dans la barre de navigation supérieure. Sur l'onglet Instance List, cliquez sur New.

  3. Sur la page Add Instance, saisissez les détails de l'instance ApsaraDB RDS.

  4. Pour le paramètre Access mode, sélectionnez Logon with KMS Secret. Configurez les autres paramètres comme décrit dans la page Register an Alibaba Cloud database instance.

    image

Notes d'utilisation

Étapes suivantes

  • Change the access mode : Passez d'une connexion par mot de passe à une connexion basée sur un secret KMS pour une base de données ApsaraDB RDS existante dans DMS. Consultez la page Modify database instances.

  • Gérer les bases de données : Créez des bases de données, créez des tables et interrogez ou modifiez des données à l'aide de la console SQL. Consultez la page Manage a database on the SQLConsole tab.

  • Exécuter des opérations DML sans verrouillage : Modifiez de grands volumes de données sans verrouiller les tables. Consultez la page Perform lock-free DML operations.

  • Exporter des données : Exportez les données de table depuis la base de données. Consultez la page Export data.

  • Gérer la rotation des secrets : Configurez ou examinez les paramètres de rotation de votre secret ApsaraDB RDS. Consultez les pages Manage and use ApsaraDB RDS secrets et Secret management overview.