All Products
Search
Document Center

Identity as a Service:Kredensial

Last Updated:Sep 23, 2026

IDaaS memusatkan kredensial yang sebelumnya tersebar di kode, konfigurasi, atau diteruskan secara manual antar tim. Kredensial tersebut dienkripsi saat disimpan (at rest), dilindungi dengan akses berbasis prinsip least-privilege, dan dapat diambil oleh aplikasi pada waktu proses (runtime) melalui API atau SDK—sehingga menghilangkan kebutuhan menyimpan kredensial dalam teks biasa (plaintext) di disk atau sebagai rahasia (secret) yang dikodekan secara statis (hard-coded).

Jenis kredensial

Dalam IDaaS, kredensial adalah data atau kunci yang digunakan untuk membuktikan identitas suatu entitas—yaitu pengguna, perangkat, atau layanan aplikasi. IDaaS mengelola dua kategori:

Long-term credential

Short-term credential

Contoh

API key, AK/SK

JSON Web Token (JWT), OAuth token

Validitas

Jangka panjang; memerlukan rotasi manual

Jangka pendek; kedaluwarsa secara otomatis

Manajemen

Manage kunci itu sendiri (buat, lihat, cabut)

Manage aturan penerbitan (algoritma, periode validitas, penerbit)

Cara client mendapatkannya

Diperoleh secara manual dari penerbit dan disimpan di client

Client mengambilnya secara otomatis dari penyedia kredensial menggunakan JWT atau OAuth

Model keamanan

Mengandalkan kerahasiaan; risiko lebih tinggi jika bocor

Mengandalkan tanda tangan (signature) dan batas waktu; risiko kebocoran terbatas

IDaaS memetakan kedua kategori ini ke dua area konfigurasi:

Pilih jenis kredensial

Peringatan

Kredensial jangka pendek (credential providers) menawarkan keamanan yang lebih kuat. Token berumur pendek membatasi dampak kebocoran (blast radius), mendukung kontrol cakupan detail halus (fine-grained scope control), dan kedaluwarsa secara otomatis. Gunakan kredensial jangka panjang hanya jika layanan eksternal tidak mendukung token berumur pendek.

Gunakan short-term credentials (credential providers) ketika:

  • Aplikasi Anda dapat meminta token baru pada waktu proses (runtime).

  • Anda memerlukan kontrol cakupan detail halus (fine-grained scope control).

  • Postur keamanan menjadi prioritas utama.

Gunakan long-term credentials ketika:

  • Layanan eksternal menerbitkan Kunci API tetap yang tidak dapat diganti dengan token berumur pendek.

  • Anda mengelola kredensial untuk Large Language Model (LLM) atau layanan eksternal dalam alur kerja agen (agent workflow).

Akses antarmuka manajemen kredensial

  1. Login ke Application Identity Management console.Application Identity Management Console

  2. Klik EIAM.

  3. Temukan instans EIAM target dan klik Console pada kolom Actions.

  4. Pada bilah navigasi, klik Asset Management > Credential.

Manage credential providers

Credential providers mengontrol cara IDaaS menerbitkan kredensial jangka pendek kepada aplikasi. IDaaS mendukung penyedia OAuth dan JWT.

Create a credential provider

  1. Akses antarmuka manajemen kredensial.

  2. Pilih tab Credential Provider.

  3. Arahkan kursor ke Create Credential Provider dan pilih OAuth atau JWT.

  4. Isi bidang konfigurasi sesuai jenis yang dipilih.

OAuth configuration

Field

Description

Credential Provider Name

Nama tampilan di Konsol. Tidak digunakan selama otentikasi.

Description

Deskripsi opsional. Tidak digunakan selama otentikasi.

Credential Provider Identifier

Identifier unik untuk penyedia ini.

Client ID

Identifier client yang diberikan oleh penyedia OAuth Anda. IDaaS mengirimkan ini saat meminta token.

Client Secret

Kunci client yang dipasangkan dengan Client ID. Dihasilkan oleh penyedia OAuth Anda.

Token Endpoint

Titik akhir yang dipanggil IDaaS untuk menukar authorization code dengan token.

Scope

Izin default yang diberikan kepada client. Tekan Enter setelah setiap scope untuk menambahkannya. Anda dapat menambahkan beberapa scope. Jika permintaan client mencantumkan scope tertentu, scope tersebut akan didahulukan; jika tidak, scope default ini yang berlaku.

JWT configuration

Field

Description

Credential Provider Name

Nama tampilan di Konsol. Tidak digunakan selama otentikasi.

Description

Deskripsi opsional. Tidak digunakan selama otentikasi.

Credential Provider Identifier

Identifier unik untuk penyedia ini.

Generate Short Token

Jika diaktifkan, IDaaS menghasilkan short token bersamaan dengan JWT standar saat penyedia ini dipanggil.

Jwt Token Expiration

Periode validitas token. Atur dalam satuan menit, jam, atau hari.

Issuer Whitelist

Membatasi penerbit mana saja yang dapat membuat permintaan JWT ke penyedia ini. Permintaan dari penerbit yang tidak ada dalam daftar akan ditolak.

View a credential provider

  1. Akses antarmuka manajemen kredensial.

  2. Pilih tab Credential Provider.

  3. Klik Details pada kolom Actions untuk penyedia target.

Edit a credential provider

  1. Akses antarmuka manajemen kredensial.

  2. Pilih tab Credential Provider.

  3. Klik Edit pada kolom Actions untuk penyedia target.

Delete a credential provider

Credential provider harus dinonaktifkan sebelum dihapus.

  1. Akses antarmuka manajemen kredensial.

  2. Pilih tab Credential Provider.

  3. Pada kolom Status, nonaktifkan penyedia target.

  4. Klik Delete pada kolom Actions.

Manage credentials

Credentials menyimpan Kunci API pihak ketiga dan rahasia jangka panjang serupa lainnya di IDaaS. Semua kredensial dienkripsi secara default menggunakan Alibaba Cloud KMS Secrets Manager.

Create a credential

  1. Akses antarmuka manajemen kredensial.

  2. Klik tab Credential.

  3. Arahkan kursor ke Create Credential dan pilih API Key.

  4. Isi bidang-bidang berikut:

Field

Description

Credential Name

Nama tampilan di Konsol.

Description

Deskripsi opsional.

Business Type

Pilih Large Language Model (LLM) atau External Service. Pilihan ini dipetakan ke jenis node yang sesuai dalam Agent identity security configuration guide.

API key ID

Identifier unik untuk Kunci API yang dihosting ini.

API Key

Nilai Kunci API yang akan disimpan.

Secure Storage

Tetap pada Default Encrypted Credential. Kunci disimpan di Alibaba Cloud KMS Secrets Manager. Pengaturan ini tidak dapat diubah.

View a credential

  1. Akses antarmuka manajemen kredensial.

  2. Klik tab Credential.

  3. Klik Details pada kolom Actions untuk kredensial target.

Edit a credential

  1. Akses antarmuka manajemen kredensial.

  2. Klik tab Credential.

  3. Klik Edit pada kolom Actions untuk kredensial target.

Penting

Nilai API Key asli tidak ditampilkan selama pengeditan. Biarkan bidang kosong untuk mempertahankan kunci yang ada, atau masukkan nilai baru untuk menggantinya.

Delete a credential

Kredensial harus dinonaktifkan sebelum dihapus.

  1. Akses antarmuka manajemen kredensial.

  2. Klik tab Credential.

  3. Pada kolom Status, nonaktifkan kredensial target.

  4. Klik Delete pada kolom Actions.

FAQ

Mengapa saya melihat pesan "You cannot host credentials in KMS Secrets Manager because the required IDaaS EIAM service-linked role is missing"?

Klik Create pada prompt untuk membuat peran terkait layanan yang diperlukan. Setelah peran tersebut tersedia, Anda dapat membuat kredensial secara normal. Melewatkan langkah ini akan menyebabkan error saat Anda mencoba membuat kredensial.