IDaaS memusatkan kredensial yang sebelumnya tersebar di kode, konfigurasi, atau diteruskan secara manual antar tim. Kredensial tersebut dienkripsi saat disimpan (at rest), dilindungi dengan akses berbasis prinsip least-privilege, dan dapat diambil oleh aplikasi pada waktu proses (runtime) melalui API atau SDK—sehingga menghilangkan kebutuhan menyimpan kredensial dalam teks biasa (plaintext) di disk atau sebagai rahasia (secret) yang dikodekan secara statis (hard-coded).
Jenis kredensial
Dalam IDaaS, kredensial adalah data atau kunci yang digunakan untuk membuktikan identitas suatu entitas—yaitu pengguna, perangkat, atau layanan aplikasi. IDaaS mengelola dua kategori:
Long-term credential | Short-term credential | |
Contoh | API key, AK/SK | JSON Web Token (JWT), OAuth token |
Validitas | Jangka panjang; memerlukan rotasi manual | Jangka pendek; kedaluwarsa secara otomatis |
Manajemen | Manage kunci itu sendiri (buat, lihat, cabut) | Manage aturan penerbitan (algoritma, periode validitas, penerbit) |
Cara client mendapatkannya | Diperoleh secara manual dari penerbit dan disimpan di client | Client mengambilnya secara otomatis dari penyedia kredensial menggunakan JWT atau OAuth |
Model keamanan | Mengandalkan kerahasiaan; risiko lebih tinggi jika bocor | Mengandalkan tanda tangan (signature) dan batas waktu; risiko kebocoran terbatas |
IDaaS memetakan kedua kategori ini ke dua area konfigurasi:
Credential providers — konfigurasikan penerbitan kredensial jangka pendek (OAuth, JWT). Lihat Manage credential providers.
Credentials — simpan dan kelola kredensial jangka panjang (API keys). Lihat Manage credentials.
Pilih jenis kredensial
Kredensial jangka pendek (credential providers) menawarkan keamanan yang lebih kuat. Token berumur pendek membatasi dampak kebocoran (blast radius), mendukung kontrol cakupan detail halus (fine-grained scope control), dan kedaluwarsa secara otomatis. Gunakan kredensial jangka panjang hanya jika layanan eksternal tidak mendukung token berumur pendek.
Gunakan short-term credentials (credential providers) ketika:
Aplikasi Anda dapat meminta token baru pada waktu proses (runtime).
Anda memerlukan kontrol cakupan detail halus (fine-grained scope control).
Postur keamanan menjadi prioritas utama.
Gunakan long-term credentials ketika:
Layanan eksternal menerbitkan Kunci API tetap yang tidak dapat diganti dengan token berumur pendek.
Anda mengelola kredensial untuk Large Language Model (LLM) atau layanan eksternal dalam alur kerja agen (agent workflow).
Akses antarmuka manajemen kredensial
Login ke Application Identity Management console.Application Identity Management Console
Klik EIAM.
Temukan instans EIAM target dan klik Console pada kolom Actions.
Pada bilah navigasi, klik Asset Management > Credential.
Manage credential providers
Credential providers mengontrol cara IDaaS menerbitkan kredensial jangka pendek kepada aplikasi. IDaaS mendukung penyedia OAuth dan JWT.
Create a credential provider
Pilih tab Credential Provider.
Arahkan kursor ke Create Credential Provider dan pilih OAuth atau JWT.
Isi bidang konfigurasi sesuai jenis yang dipilih.
OAuth configuration
Field | Description |
Credential Provider Name | Nama tampilan di Konsol. Tidak digunakan selama otentikasi. |
Description | Deskripsi opsional. Tidak digunakan selama otentikasi. |
Credential Provider Identifier | Identifier unik untuk penyedia ini. |
Client ID | Identifier client yang diberikan oleh penyedia OAuth Anda. IDaaS mengirimkan ini saat meminta token. |
Client Secret | Kunci client yang dipasangkan dengan Client ID. Dihasilkan oleh penyedia OAuth Anda. |
Token Endpoint | Titik akhir yang dipanggil IDaaS untuk menukar authorization code dengan token. |
Scope | Izin default yang diberikan kepada client. Tekan Enter setelah setiap scope untuk menambahkannya. Anda dapat menambahkan beberapa scope. Jika permintaan client mencantumkan scope tertentu, scope tersebut akan didahulukan; jika tidak, scope default ini yang berlaku. |
JWT configuration
Field | Description |
Credential Provider Name | Nama tampilan di Konsol. Tidak digunakan selama otentikasi. |
Description | Deskripsi opsional. Tidak digunakan selama otentikasi. |
Credential Provider Identifier | Identifier unik untuk penyedia ini. |
Generate Short Token | Jika diaktifkan, IDaaS menghasilkan short token bersamaan dengan JWT standar saat penyedia ini dipanggil. |
Jwt Token Expiration | Periode validitas token. Atur dalam satuan menit, jam, atau hari. |
Issuer Whitelist | Membatasi penerbit mana saja yang dapat membuat permintaan JWT ke penyedia ini. Permintaan dari penerbit yang tidak ada dalam daftar akan ditolak. |
View a credential provider
Pilih tab Credential Provider.
Klik Details pada kolom Actions untuk penyedia target.
Edit a credential provider
Pilih tab Credential Provider.
Klik Edit pada kolom Actions untuk penyedia target.
Delete a credential provider
Credential provider harus dinonaktifkan sebelum dihapus.
Pilih tab Credential Provider.
Pada kolom Status, nonaktifkan penyedia target.
Klik Delete pada kolom Actions.
Manage credentials
Credentials menyimpan Kunci API pihak ketiga dan rahasia jangka panjang serupa lainnya di IDaaS. Semua kredensial dienkripsi secara default menggunakan Alibaba Cloud KMS Secrets Manager.
Create a credential
Klik tab Credential.
Arahkan kursor ke Create Credential dan pilih API Key.
Isi bidang-bidang berikut:
Field | Description |
Credential Name | Nama tampilan di Konsol. |
Description | Deskripsi opsional. |
Business Type | Pilih Large Language Model (LLM) atau External Service. Pilihan ini dipetakan ke jenis node yang sesuai dalam Agent identity security configuration guide. |
API key ID | Identifier unik untuk Kunci API yang dihosting ini. |
API Key | Nilai Kunci API yang akan disimpan. |
Secure Storage | Tetap pada Default Encrypted Credential. Kunci disimpan di Alibaba Cloud KMS Secrets Manager. Pengaturan ini tidak dapat diubah. |
View a credential
Klik tab Credential.
Klik Details pada kolom Actions untuk kredensial target.
Edit a credential
Klik tab Credential.
Klik Edit pada kolom Actions untuk kredensial target.
Nilai API Key asli tidak ditampilkan selama pengeditan. Biarkan bidang kosong untuk mempertahankan kunci yang ada, atau masukkan nilai baru untuk menggantinya.
Delete a credential
Kredensial harus dinonaktifkan sebelum dihapus.
Klik tab Credential.
Pada kolom Status, nonaktifkan kredensial target.
Klik Delete pada kolom Actions.
FAQ
Mengapa saya melihat pesan "You cannot host credentials in KMS Secrets Manager because the required IDaaS EIAM service-linked role is missing"?
Klik Create pada prompt untuk membuat peran terkait layanan yang diperlukan. Setelah peran tersebut tersedia, Anda dapat membuat kredensial secara normal. Melewatkan langkah ini akan menyebabkan error saat Anda mencoba membuat kredensial.