Les secrets génériques stockent des données sensibles telles que les mots de passe, les paires AccessKey, les clés OAuth et les jetons dans KMS. La gestion de plusieurs versions vous permet de faire tourner les valeurs sans coder en dur les identifiants.
Rotation des secrets génériques
KMS ne prend pas en charge la rotation périodique pour les secrets génériques. Pour configurer une rotation périodique, utilisez Utiliser Function Compute pour faire tourner un secret générique. Pour effectuer une rotation immédiate, stockez une nouvelle version dans la console ou appelez l'opération OpenAPI PutSecretValue.
Chaque secret générique prend en charge jusqu'à 10 versions. KMS supprime automatiquement la version la plus ancienne lorsque cette limite est dépassée.
Prérequis
Une instance KMS a été créée et activée. Pour plus d'informations, consultez Acheter et activer une instance KMS.
Une clé symétrique a été créée dans l'instance KMS pour chiffrer les secrets. Pour obtenir des instructions détaillées, consultez Créer une clé.
Étape 1 : Créer un secret
Lorsque vous créez un secret générique, KMS attribue l'étiquette de stage intégrée ACSCurrent à la version initiale.
Connectez-vous à la console Key Management Service. Dans la barre de navigation supérieure, sélectionnez une région. Dans le volet de navigation de gauche, choisissez .
-
Cliquez sur l'onglet Generic Secrets, sélectionnez un Instance ID, puis cliquez sur Create Secret. Configurez les paramètres et cliquez sur OK.
Paramètre
Description
Secret Name
Un nom d'identifiant personnalisé. Il doit être unique au sein de la région actuelle.
Secret Value
Sélectionnez Secret Key/Value ou Plain Text et saisissez les données sensibles à stocker. La valeur ne doit pas dépasser 30 720 octets (30 Ko).
Initial Version
Le numéro de version initial. Valeur par défaut : v1. Les valeurs personnalisées sont prises en charge.
CMK
Sélectionnez la clé symétrique utilisée pour chiffrer la valeur de l'identifiant. La clé et l'identifiant doivent appartenir à la même instance KMS.
ImportantLa clé et l'identifiant doivent appartenir à la même instance KMS, et la clé doit être une clé symétrique. Pour plus d'informations sur les clés symétriques prises en charge par KMS, consultez Types et spécifications de clés.
Si un utilisateur RAM ou un rôle RAM est utilisé, il doit disposer des autorisations nécessaires pour exécuter l'opération GenerateDataKey à l'aide de la clé maître de chiffrement.
Description
Une description facultative de l'identifiant pour l'identification et la gestion.
Définissez la politique d'accès pour l'identifiant afin de contrôler quels utilisateurs ou rôles RAM peuvent le lire ou le modifier.
Vous pouvez sélectionner la politique par défaut en premier lieu et la modifier ultérieurement selon vos besoins.
Étape 2 : Intégrer le secret dans votre application
Récupérez les valeurs des secrets génériques via l'OpenAPI GetSecretValue ou l'API d'instance KMS GetSecretValue (non recommandé). Sélectionnez une méthode par ordre de priorité :
Nous vous recommandons de mettre en œuvre un mécanisme de nouvelle tentative en cas d'erreur afin d'améliorer la stabilité du service.
KMS prend en charge plusieurs méthodes d'authentification. Pour une sécurité accrue, nous vous recommandons d'utiliser un rôle RAM d'instance ECS ou un rôle RAM.
-
Endpoints :
Pour une passerelle partagée, consultez Endpoints.
Pour une passerelle dédiée, utilisez le format suivant :
{Instance-ID}.cryptoservice.kms.aliyuncs.com.
Priorité | Scénarios | Types de passerelles pris en charge |
Priorité 1 : Secrets Client | Applications en Java 8+, Go ou Python. |
|
Priorité 2 : Alibaba Cloud SDK | Applications en Java 6+, PHP, Go, Python, .NET (C#), C++ ou Node.js. |
|
Priorité 3 : KMS agent |
|
|
Priorité 4 : KMS Instance SDK (non recommandé) | Applications en Java 8+, PHP, Go, Python ou .NET (C#). | Passerelle dédiée |
Opérations supplémentaires
Faire tourner un secret générique
La rotation ne peut pas être configurée lors de la création du secret. Pour effectuer une rotation immédiate, stockez une nouvelle version dans la console ou appelez l'opération OpenAPI PutSecretValue.
Connectez-vous à la console Key Management Service. Dans la barre de navigation supérieure, sélectionnez une région. Dans le volet de navigation de gauche, choisissez .
Cliquez sur l'onglet Generic Secrets, sélectionnez un Instance ID, recherchez le secret cible, puis cliquez sur Details dans la colonne Actions.
Sur la page des détails du secret, dans la section Versions, cliquez sur Store Secret Value.
-
Dans la boîte de dialogue Store Secret Value, saisissez les valeurs pour Version et Secret Value, puis cliquez sur OK.
ImportantLe stockage d'une nouvelle version fait immédiatement tourner le secret. L'API GetSecretValue renvoie la dernière version par défaut.
Supprimer un secret générique
Supprimez un secret générique en planifiant sa suppression ou en le supprimant immédiatement.
Vérifiez que le secret n'est plus utilisé avant de le supprimer. Des références actives à un secret supprimé peuvent entraîner des défaillances de service.
Connectez-vous à la console KMS. Dans la barre de navigation supérieure, sélectionnez la région requise. Dans le volet de navigation de gauche, cliquez sur Secrets.
Cliquez sur l'onglet Generic Secrets, sélectionnez un Instance ID, recherchez le secret cible, puis cliquez sur Schedule Deletion dans la colonne Actions.
-
Dans la boîte de dialogue Schedule Deletion, sélectionnez une méthode de suppression pour le secret et cliquez sur OK.
Schedule Deletion : Spécifiez une période de récupération de 7 à 30 jours. Le système supprime le secret à la fin de la période de récupération.
Delete Immediately : Le système supprime immédiatement le secret.
Pendant la période de récupération, vous pouvez rechercher le secret et cliquer sur Restore Secret dans la colonne Actions pour annuler la suppression.
Configurer des tags pour les secrets
Les tags permettent de classer les secrets sous forme de paires clé-valeur.
Format d'une clé de tag et d'une valeur de tag : Une clé de tag ou une valeur de tag peut comporter jusqu'à 128 caractères et contenir des lettres, des chiffres, des barres obliques (/), des barres obliques inverses (\), des traits de soulignement (_), des traits d'union (-), des points (.), des signes plus (+), des signes égal (=), des deux-points (:), des signes at (@) et des espaces.
Une clé de tag ne peut pas commencer par
aliyunouacs:.Chaque identifiant prend en charge jusqu'à 20 paires clé-valeur de tag.
Configurer des tags pour un seul secret
Méthode | Opération |
Méthode 1 : Configurer des tags sur la page Secret Management |
|
Méthode 2 : Configurer des tags sur la page Secret Details |
|
Configurer des tags pour plusieurs secrets par lot
Connectez-vous à la console Key Management Service. Dans la barre de navigation supérieure, sélectionnez une région. Dans le volet de navigation de gauche, choisissez .
-
Cliquez sur l'onglet correspondant au type de secret, sélectionnez un Instance ID, puis sélectionnez les secrets que vous souhaitez gérer.
Ajouter des tags : En bas de la liste des secrets, cliquez sur Add Tag. Saisissez une ou plusieurs paires Tag Key et Tag Value, cliquez sur OK, puis sur Close.
Supprimer des tags : En bas de la liste des secrets, cliquez sur Remove Tag. Dans la boîte de dialogue Batch Remove, sélectionnez les tags que vous souhaitez détacher, cliquez sur Cancel, puis sur Close.