Data Management (DMS) récupère les identifiants de base de données ApsaraDB RDS depuis Key Management Service (KMS) au moment de la connexion. Ainsi, DMS ne stocke jamais les comptes de base de données en texte clair. Cette rubrique explique comment créer un secret ApsaraDB RDS dans KMS et configurer DMS pour l'utiliser lors de la connexion à la base de données.
Fonctionnement
L'administrateur des secrets crée un secret ApsaraDB RDS dans KMS pour la base de données cible.
L'administrateur DMS enregistre la base de données ApsaraDB RDS dans DMS en sélectionnant Logon with KMS Secret comme mode d'accès.
L'administrateur DMS initie une connexion à la base de données.
DMS appelle les opérations ListSecrets et GetSecretValue pour récupérer en temps réel la valeur actuelle du secret depuis KMS.
DMS utilise les identifiants récupérés pour se connecter à la base de données.
DMS récupère toujours la version du secret dont l'étiquette d'étape est ACSCurrent. Par conséquent, la rotation automatique des secrets n'interrompt pas les connexions à la base de données.
Avantages
Stockage chiffré : Les comptes de base de données sont chiffrés et stockés dans KMS, ce qui élimine l'exposition des identifiants en texte clair.
Automatic rotation : Configurez une planification de rotation dans KMS pour mettre à jour automatiquement les mots de passe de la base de données. Utilisez les secrets gérés par KMS pour la connexion DMS plutôt que de saisir manuellement les identifiants afin d'éviter les échecs de connexion lors des rotations de mots de passe.
Piste d'audit : KMS s'intègre à ActionTrail pour enregistrer toutes les demandes d'accès aux secrets ApsaraDB RDS, facilitant ainsi l'audit et l'investigation des comportements inhabituels.
Types de bases de données pris en charge
KMS prend en charge les secrets pour les types d'instance ApsaraDB RDS suivants :
ApsaraDB RDS for MySQL
ApsaraDB RDS for MariaDB
ApsaraDB RDS for SQL Server (à l'exception des instances exécutant SQL Server 2017 EE)
ApsaraDB RDS for PostgreSQL
Facturation
Cette intégration nécessite une instance KMS. Pour obtenir des informations sur la facturation et des conseils de sélection, consultez la page Billing et la section Overview.
Prérequis
Avant de commencer, assurez-vous de disposer des éléments suivants :
Une instance KMS achetée et activée. Consultez la page Purchase and enable a KMS instance.
Une clé symétrique créée dans l'instance KMS, utilisée pour chiffrer le secret ApsaraDB RDS. Consultez la section Manage a key.
Étape 1 : Créer un secret ApsaraDB RDS dans KMS
Connectez-vous à la console KMS. Dans la barre de navigation supérieure, sélectionnez une région. Dans le volet de navigation de gauche, choisissez Resource > Secrets.
Sur la page Secrets, cliquez sur Database Secrets. Sélectionnez l'instance KMS cible dans la liste déroulante Instance ID, puis choisissez Create Secret > Create Single Secret.
Configurez les paramètres suivants, puis cliquez sur OK.
| Parameter | Description |
|---|---|
| Database Type | Sélectionnez ApsaraDB RDS Secrets. |
| Secret Name | Saisissez un nom pour le secret. |
| ApsaraDB RDS Instance | Sélectionnez l'instance ApsaraDB RDS que vous souhaitez gérer. |
| Account Management | Sélectionnez un mode de gestion des comptes. Consultez la section Choisir un mode de gestion des comptes pour obtenir des conseils. La valeur ne doit pas dépasser 30 720 octets (30 Ko). |
| CMK | Sélectionnez la clé symétrique permettant de chiffrer le secret. La clé doit appartenir à la même instance KMS que le secret. Si vous êtes un utilisateur RAM ou un rôle RAM, vous devez disposer de l'autorisation d'appeler GenerateDataKey avec cette clé. Pour connaître les types de clés pris en charge, consultez la page Key types and specifications. |
| Tag | (Facultatif) Ajoutez des tags pour classer et gérer le secret. Chaque tag est une paire clé-valeur. Les clés et les valeurs de tag peuvent contenir jusqu'à 128 caractères chacune et peuvent inclure des lettres, des chiffres et les caractères suivants : /, \, _, -, ., +, =, : et @. Les clés de tag ne doivent pas commencer par aliyun ni par acs:. Vous pouvez ajouter jusqu'à 20 tags par secret. |
| Automatic Rotation | (Facultatif) Activez la rotation automatique. |
| Rotation Period | (Obligatoire si la rotation automatique est activée) Définissez l'intervalle de rotation. Valeurs valides : de 6 heures à 365 jours. |
| Description | (Facultatif) Saisissez une description pour le secret. |
| Policy Settings | (Facultatif) Configurez une politique de secret. Pour plus de détails, consultez la section Overview. La politique par défaut est appliquée automatiquement ; vous pouvez la modifier après avoir créé le secret. |
Choisir un mode de gestion des comptes
Sélectionnez le mode en fonction de votre modèle d'accès.
| Mode | Best for | Rotation behavior |
|---|---|---|
| Manage Dual Accounts (recommandé) | Applications nécessitant un accès continu à la base de données. KMS gère deux comptes disposant des mêmes autorisations et les fait alterner lors de la rotation, afin que les connexions ne soient pas interrompues pendant cette opération. | Aucune interruption de service pendant la rotation |
| Manage Single Account | Comptes privilégiés ou accès manuel pour les opérations de maintenance. La version actuelle du secret peut être temporairement indisponible pendant la rotation. | Brève indisponibilité pendant la rotation |
Manage Dual Accounts
-
Onglet Create Account : Spécifiez un préfixe de nom d'utilisateur, sélectionnez une base de données et définissez les autorisations.
Remarque
KMS ne crée pas immédiatement les comptes. Les comptes sont créés après que vous avez examiné et confirmé les informations du secret.
-
Onglet Import Existing Accounts : Sélectionnez les noms d'utilisateur et spécifiez les mots de passe.
Remarque
Spécifiez les mêmes mots de passe que ceux définis lors de la création de l'instance ApsaraDB RDS. Si un nom d'utilisateur et un mot de passe ne correspondent pas, les identifiants valides seront récupérés lors de la première rotation du secret.
Manage Single Account
Onglet Create Account : Spécifiez un préfixe de nom d'utilisateur et sélectionnez un type de compte (Standard Account ou Privileged Account). Pour le type Standard Account, sélectionnez également une base de données et spécifiez les autorisations.
Onglet Import Existing Accounts : Sélectionnez un nom d'utilisateur et spécifiez un mot de passe.
Étape 2 : Enregistrer la base de données ApsaraDB RDS dans DMS
Connectez-vous à la console DMS V5.0.
-
Cliquez sur l'icône
située à côté de Database Instances dans le volet de navigation de gauche.Remarque
Vous pouvez également choisir dans la barre de navigation supérieure. Sur l'onglet Instance List, cliquez sur New.
Sur la page Add Instance, saisissez les détails de l'instance ApsaraDB RDS.
-
Pour le paramètre Access mode, sélectionnez Logon with KMS Secret. Configurez les autres paramètres comme décrit dans la page Register an Alibaba Cloud database instance.

Notes d'utilisation
Avant de supprimer un secret ApsaraDB RDS de KMS, vérifiez que DMS ne l'utilise plus. Pour plus de détails, consultez la page Query the usage records of keys and secrets.
Étapes suivantes
Change the access mode : Passez d'une connexion par mot de passe à une connexion basée sur un secret KMS pour une base de données ApsaraDB RDS existante dans DMS. Consultez la page Modify database instances.
Gérer les bases de données : Créez des bases de données, créez des tables et interrogez ou modifiez des données à l'aide de la console SQL. Consultez la page Manage a database on the SQLConsole tab.
Exécuter des opérations DML sans verrouillage : Modifiez de grands volumes de données sans verrouiller les tables. Consultez la page Perform lock-free DML operations.
Exporter des données : Exportez les données de table depuis la base de données. Consultez la page Export data.
Gérer la rotation des secrets : Configurez ou examinez les paramètres de rotation de votre secret ApsaraDB RDS. Consultez les pages Manage and use ApsaraDB RDS secrets et Secret management overview.