Kunci client memiliki periode validitas antara 1 hingga 5 tahun. Sebagai praktik keamanan terbaik, kami merekomendasikan untuk merotasi kunci client setiap tahun. Jika kunci client akan segera kedaluwarsa, Anda harus segera menggantinya agar aplikasi Anda tidak kehilangan akses ke Key Management Service (KMS). Topik ini menjelaskan cara merotasi kunci client.
Langkah 1: Buat kunci client baru
Masuk ke Konsol Key Management Service. Pada bilah navigasi atas, pilih Wilayah. Di panel navigasi kiri, pilih .
-
Klik tab Application Access. Temukan titik akses aplikasi (AAP) yang dituju dengan memfilter berdasarkan Instance ID atau namanya.
-
Klik nama AAP tersebut. Pada halaman detail, klik tab Client Key, lalu klik Create Client Key.
-
Pada kotak dialog Create Client Key, atur Encryption Password dan Validity Period.
-
Encryption Password: Harus terdiri dari 8 hingga 64 karakter dan mengandung angka, huruf besar dan kecil, serta karakter khusus berikut:
~!@#$%^&*?_-. -
Validity Period: Nilai default adalah 5 tahun. Kami menyarankan mengaturnya menjadi 1 tahun untuk mengurangi risiko kompromi.
-
-
Klik OK. Browser akan secara otomatis mengunduh ClientKey. ClientKey mencakup file-file berikut:
-
Credential (ClientKeyContent): Nama file default adalah
clientKey_****.json. -
Credential password (ClientKeyPassword): Nama file default adalah
clientKey_****_Password.txt.
-
Langkah 2: Perbarui aplikasi Anda
Sebagai contoh, jika Anda menggunakan SDK instans KMS untuk Java, perbarui inisialisasi client dengan mengganti nilai clientKeyPass dengan password baru dan nilai clientKeyFilePath atau clientKey dengan Application Access Secret yang baru.
Langkah 3: Verifikasi penggunaan kunci lama
Anda dapat menentukan apakah rotasi telah selesai dengan memeriksa apakah kunci client lama masih digunakan. Setelah memastikan kunci lama tidak lagi digunakan, segera hapus kunci tersebut.
-
Dapatkan Key ID dari kunci client lama. Pada tab Client Key, temukan kunci client lama dalam daftar dan catat Key ID-nya. Anda akan menggunakan Key ID ini untuk mengkueri catatan panggilan di Layanan Log.
-
Di panel navigasi kiri, pilih , lalu pilih Instance ID Anda.
-
Pada kotak pencarian penyimpanan log kms_audit_log, masukkan Key ID lama, misalnya
KAAP.8834xxx, lalu klik Query/Analysis. Jika hasil pencarian menunjukkan 0 entri log, berarti kunci client lama tidak lagi digunakan.Jika hasil pencarian menampilkan entri log, artinya kunci tersebut masih digunakan oleh satu atau beberapa aplikasi. Gunakan informasi pada bidang seperti
client_ipdanuseragentuntuk mengidentifikasi aplikasi mana yang belum diperbarui.
Langkah 4: Hapus kunci client lama
Penghapusan berlaku segera. Sebelum menghapus kunci client, pastikan kunci tersebut tidak lagi digunakan. Jika tidak, aplikasi yang bergantung padanya akan gagal mengakses KMS.
-
Temukan kunci client lama dan klik Delete pada kolom Actions.
-
Pada kotak dialog Delete Client Key, konfirmasi informasi tersebut dan klik OK.
-
Setelah verifikasi keamanan selesai, KMS akan menghapus kunci client tersebut.