All Products
Search
Document Center

Container Service for Kubernetes:Mengenkripsi secrets saat disimpan di kluster ACK Edge dengan Alibaba Cloud KMS

Last Updated:Jun 21, 2026

Di kluster ACK Edge Pro, Anda dapat menggunakan kunci dari Alibaba Cloud Key Management Service (KMS) untuk mengenkripsi Kubernetes Secrets, yang meningkatkan perlindungan terhadap data sensitif Anda. Topik ini menjelaskan cara menggunakan kunci yang dikelola di KMS untuk mengenkripsi data dalam Kubernetes Secrets saat disimpan di kluster ACK Edge Pro.

Enkripsi Secret

Di kluster ACK Edge Pro, Anda dapat menggunakan kunci yang dibuat di KMS untuk mengenkripsi kunci Kubernetes Secret. Proses enkripsi KMS didasarkan pada mekanisme KMS Encryption Provider yang disediakan oleh Kubernetes dan menggunakan enkripsi amplop untuk secara otomatis mengenkripsi dan mendekripsi kunci Kubernetes Secret yang disimpan di etcd. Proses enkripsi dan dekripsi kunci Kubernetes Secret adalah sebagai berikut.

  1. Saat Anda menyimpan secret menggunakan Kubernetes Secret API, server API mengenkripsi secret tersebut dengan kunci enkripsi data (DEK) baru. Server API kemudian menggunakan kunci KMS yang ditentukan untuk mengenkripsi DEK tersebut. Terakhir, secret yang telah dienkripsi dan DEK yang telah dienkripsi disimpan bersama di etcd.

  2. Saat Anda mengambil secret Kubernetes, server API memanggil KMS Decrypt API untuk mendekripsi DEK. Server API kemudian menggunakan DEK dalam bentuk teks biasa untuk mendekripsi data secret dan mengembalikan secret dalam bentuk teks biasa.

Aktifkan enkripsi Secret saat disimpan di kluster ACK Edge Pro

Kluster baru

  1. Login ke Konsol ACK. Di panel navigasi kiri, klik Clusters.

  2. Di halaman Clusters, klik Create Kubernetes Cluster di pojok kanan atas.

  3. Klik tab ACK Edge. Di bagian bawah halaman, perluas Advanced Options (Optional), temukan Secret Encryption, pilih Select Key, lalu pilih ID kunci KMS dari daftar drop-down.

    Jika Anda belum memiliki kunci KMS, klik Create Key untuk membuka Konsol KMS dan membuatnya. Untuk informasi selengkapnya, lihat Create a key.

    Untuk informasi tentang parameter lainnya saat membuat kluster ACK Edge Pro, lihat Create a cluster.

    Untuk memverifikasi bahwa enkripsi secret telah diaktifkan, login ke Konsol ActionTrail. Di panel navigasi kiri, klik Cluster Events Query. Di halaman Cluster Events Query, periksa adanya event enkripsi dan dekripsi yang menggunakan role sistem aliyuncsmanagedsecurityrole. Keberadaan event tersebut mengonfirmasi bahwa fitur ini aktif.

Kluster yang sudah ada

FAQ

Cara mencegah RAM user atau RAM role mengaktifkan atau menonaktifkan enkripsi Secret saat disimpan di kluster ACK Edge yang sudah ada

Anda dapat menyambungkan Kebijakan RAM berikut dengan efek Deny ke RAM user atau RAM role. Hal ini mencegah pengguna atau role tersebut mengaktifkan atau menonaktifkan enkripsi saat disimpan untuk kluster ACK Edge Pro yang sudah ada. Untuk informasi selengkapnya, lihat Use RAM to grant permissions to access clusters and cloud resources.

{
    "Action": [
        "cs:UpdateKMSEncryption"
    ],
    "Effect": "Deny",
    "Resource": [
        "*"
    ]
}