Dengan mengintegrasikan SDK Alibaba Cloud, Anda dapat memanggil OpenAPI untuk operasi manajemen—seperti membuat instans dan kunci—serta melakukan operasi bisnis, seperti enkripsi, dekripsi, dan pengambilan nilai rahasia. Topik ini membantu Anda menggunakan Key Management Service (KMS) melalui integrasi SDK Alibaba Cloud.
Ikhtisar akses
Saat mengintegrasikan SDK Alibaba Cloud untuk KMS, perhatikan bahwa operasi manajemen hanya dapat diakses melalui gateway bersama, sedangkan operasi bisnis dapat diakses baik melalui gateway bersama maupun gateway khusus. Gambar berikut mengilustrasikan metode akses tersebut.
Perbedaan antara gateway bersama dan gateway khusus untuk mengakses KMS
Tabel berikut mencantumkan perbedaan utama antara akses melalui gateway bersama dan gateway khusus saat menggunakan SDK Alibaba Cloud untuk mengakses KMS dalam operasi bisnis.
|
Item |
Gateway bersama |
Gateway khusus |
|
|
Jaringan |
Jaringan publik atau jaringan VPC. |
Jaringan pribadi KMS. |
|
|
Kinerja |
KMS memiliki kuota yang membatasi jumlah permintaan API per detik. Misalnya, QPS untuk enkripsi dan dekripsi tetap pada 1000. |
Alih-alih membatasi jumlah permintaan API, KMS memprosesnya dalam mode upaya terbaik. Sumber daya komputasi dan penyimpanan maksimum yang tersedia digunakan selama pemrosesan. Saat Anda membeli instans KMS, Anda dapat memilih QPS yang sesuai berdasarkan kebutuhan bisnis Anda. |
|
|
API yang didukung |
Semua OpenAPI untuk operasi kriptografi dan pengambilan nilai rahasia. |
Semua OpenAPI untuk operasi kriptografi dan pengambilan nilai rahasia, kecuali ReEncrypt. |
|
|
Kontrol akses jaringan |
ID VPC (kunci kondisi: acs:SourceVpc) dan alamat IP dalam VPC (kunci kondisi: acs:VpcSourceIp) didukung untuk kontrol akses jaringan. |
ID VPC (kunci kondisi: acs:SourceVpc) dan alamat IP sumber dalam VPC (kunci kondisi: acs:VpcSourceIp) tidak didukung untuk kontrol akses jaringan. Jika Anda memerlukan kontrol akses jaringan, hubungi manajer akun Anda. |
|
|
Otorisasi |
Saat menggunakan autentikasi STS untuk mengambil rahasia, otorisasi hanya diterapkan pada operasi GetSecretValue, bukan pada operasi Decrypt. Metode autentikasi lain menerapkan otorisasi pada kedua operasi tersebut. |
Selama proses pengambilan rahasia, baik operasi GetSecretValue maupun Decrypt diotorisasi. |
|
|
Log Auditing |
ActionTrail |
Simple Log Service (SLS) |
|
|
Konfigurasi SDK |
Titik akhir |
Selama inisialisasi klien, titik akhir gateway bersama harus dikonfigurasi dalam salah satu format berikut:
|
Selama inisialisasi klien, titik akhir gateway khusus harus dikonfigurasi dalam format berikut: |
|
Sertifikat CA |
Tidak diperlukan. |
|
|
OpenAPI yang didukung
Operasi manajemen hanya dapat diakses melalui gateway bersama, sedangkan operasi bisnis dapat diakses melalui gateway bersama maupun gateway khusus.
Operasi manajemen
Manajemen layanan
API | Judul | Deskripsi |
DescribeAccountKmsStatus | Mencari status Key Management Service (KMS) dalam Akun Alibaba Cloud Anda. | |
OpenKmsService | Mengaktifkan Key Management Service (KMS) untuk Akun Alibaba Cloud Anda. |
Manajemen instans
API | Judul | Deskripsi |
ListKmsInstances | Mencari semua instans KMS di wilayah saat ini. | |
ConnectKmsInstance | Mengaktifkan instans Key Management Service (KMS). | |
GetKmsInstance | Mengambil detail instans KMS. | |
UpdateKmsInstanceBindVpc | Mengupdate ikatan VPC dari instans KMS. | |
ReleaseKmsInstance | Melepaskan instans KMS berbasis bayar sesuai penggunaan. | |
GetDefaultKmsInstance | Mencari instans KMS bawaan di wilayah tertentu. |
Manajemen kunci
|
API |
Judul |
Deskripsi |
|
CreateKey |
Membuat kunci master pelanggan (CMK) untuk enkripsi amplop, tanda tangan digital, atau operasi kriptografi lainnya. |
|
|
ListKeys |
Mencari ID dan ARN semua CMK di wilayah saat ini. |
|
|
DescribeKey |
Mencari metadata CMK, seperti status kunci, penggunaan, dan konfigurasi rotasi. |
|
|
UpdateKeyDescription |
Mengupdate deskripsi CMK. |
|
|
EnableKey |
Mengaktifkan kunci untuk mengenkripsi dan mendekripsi data. |
|
|
DisableKey |
Menonaktifkan kunci. |
|
|
CreateAlias |
Membuat alias untuk kunci. |
|
|
ListAliases |
Mencari semua alias di wilayah saat ini untuk akun saat ini. |
|
|
ListAliasesByKeyId |
Mencari semua alias yang terikat pada kunci. |
|
|
DeleteAlias |
Menghapus alias. |
|
|
UpdateAlias |
Mengikat alias yang sudah ada ke ID CMK (kunci master pelanggan) yang berbeda. |
|
|
GetParametersForImport |
Mencari parameter yang digunakan untuk mengimpor bahan kunci ke CMK. |
|
|
ImportKeyMaterial |
Mengimpor bahan kunci yang dihasilkan secara eksternal ke CMK dengan asal EXTERNAL. |
|
|
DeleteKeyMaterial |
Menghapus bahan kunci yang diimpor dari CMK. Setelah penghapusan, CMK memasuki status PendingImport hingga Anda mengimpor ulang bahan kunci. |
|
|
ScheduleKeyDeletion |
Menghapus CMK (kunci master pelanggan) tertentu. |
|
|
CancelKeyDeletion |
Membatalkan tugas penghapusan CMK. |
|
|
SetDeletionProtection |
Mengaktifkan atau menonaktifkan perlindungan penghapusan untuk CMK (kunci master pelanggan). |
|
|
UpdateRotationPolicy |
Mengupdate kebijakan rotasi otomatis CMK. |
|
|
DescribeKeyVersion |
Mencari metadata versi CMK tertentu. |
|
|
CreateKeyVersion |
Membuat versi untuk CMK (kunci master pelanggan). |
|
|
ListKeyVersions |
Mencari semua versi CMK tertentu. |
|
|
SetKeyPolicy |
Mengatur kebijakan kunci untuk CMK dalam instans KMS. |
|
|
GetKeyPolicy |
Mencari kebijakan kunci CMK dalam instans KMS. |
Manajemen rahasia
|
API |
Judul |
Deskripsi |
|
ListSecrets |
Mencari semua rahasia di wilayah saat ini. |
|
|
DeleteSecret |
Menghapus rahasia. |
|
|
CreateSecret |
Membuat rahasia dan menyimpan versi awalnya. |
|
|
UpdateSecret |
Mengupdate metadata rahasia. |
|
|
UpdateSecretVersionStage |
Memindahkan label tahap versi ke versi rahasia yang berbeda. |
|
|
UpdateSecretRotationPolicy |
Mengupdate kebijakan rotasi rahasia. |
|
|
DescribeSecret |
Mencari metadata rahasia. |
|
|
ListSecretVersionIds |
Mencari semua ID versi dan label tahap rahasia tertentu. |
|
|
GetRandomPassword |
Menghasilkan string sandi acak. |
|
|
PutSecretValue |
Menyimpan versi baru nilai rahasia untuk rahasia umum. |
|
|
RestoreSecret |
Mengembalikan rahasia yang telah dihapus. |
|
|
RotateSecret |
Langsung memutar rahasia. |
|
|
SetSecretPolicy |
Mengatur kebijakan akses untuk rahasia dalam instans KMS. |
|
|
GetSecretPolicy |
Mencari kebijakan akses rahasia tertentu dalam instans KMS. |
Manajemen tag
API | Judul | Deskripsi |
GetKmsInstanceQuotaInfos | Mencari penggunaan dan batas kuota instans KMS. | |
ListResourceTags | Mencari tag CMK (kunci master pelanggan). | |
TagResource | Menambahkan tag ke CMK, rahasia, atau sertifikat. | |
UntagResource | Menghapus tag dari CMK, rahasia, atau sertifikat. |
Manajemen aplikasi
API | Judul | Deskripsi |
CreateNetworkRule | Membuat aturan akses jaringan untuk mengonfigurasi alamat IP pribadi atau blok CIDR pribadi yang diizinkan mengakses instans Key Management Service (KMS). | |
ListNetworkRules | Mencari semua aturan akses jaringan di wilayah saat ini. | |
DescribeNetworkRule | Mengambil detail aturan akses jaringan. | |
UpdateNetworkRule | Mengupdate aturan akses jaringan. | |
DeleteNetworkRule | Menghapus aturan akses jaringan. | |
CreatePolicy | Membuat kebijakan izin untuk mengonfigurasi kunci dan rahasia yang diizinkan mengakses. | |
ListPolicies | Mencari semua kebijakan izin di wilayah saat ini. | |
DescribePolicy | Mengambil detail kebijakan izin. | |
UpdatePolicy | Mengupdate kebijakan izin. | |
DeletePolicy | Menghapus kebijakan izin. | |
CreateApplicationAccessPoint | Membuat titik akses aplikasi (AAP) | |
ListApplicationAccessPoints | Mencari semua titik akses aplikasi (AAP) di wilayah saat ini. | |
DescribeApplicationAccessPoint | Mengambil detail titik akses aplikasi (AAP). | |
UpdateApplicationAccessPoint | Mengupdate informasi titik akses aplikasi (AAP). | |
DeleteApplicationAccessPoint | Menghapus titik akses aplikasi (AAP). | |
CreateClientKey | Membuat kunci klien. | |
ListClientKeys | Mencari semua kunci klien dalam AAP. | |
GetClientKey | Mengambil informasi kunci klien. | |
DeleteClientKey | Menghapus kunci klien. |
Operasi bisnis–Operasi kriptografi
Untuk melakukan operasi kriptografi melalui gateway bersama, Anda harus terlebih dahulu mengaktifkan akses publik.
|
API |
Deskripsi |
Gateway bersama |
Gateway khusus |
|
Menghasilkan kunci data acak untuk enkripsi amplop. Kunci data dikembalikan dalam bentuk teks biasa dan ciphertext. |
|
|
|
|
Menghasilkan kunci data acak, mengenkripsinya menggunakan CMK dan kunci publik yang Anda tentukan, lalu mengembalikan kedua ciphertext. |
|
|
|
|
Mengenkripsi teks biasa menggunakan CMK simetris. |
|
|
|
|
Mendekripsi ciphertext yang dienkripsi menggunakan CMK. |
|
|
|
|
Mengenkripsi ulang ciphertext di bawah CMK berbeda tanpa mengungkapkan teks biasa. |
|
|
|
|
Mengekspor kunci data yang dienkripsi oleh CMK. Kunci data dienkripsi ulang oleh kunci publik yang Anda tentukan untuk transmisi aman. |
|
|
|
|
Menghasilkan kunci data acak hanya dalam bentuk ciphertext, tanpa salinan teks biasa. |
|
|
|
|
Menghasilkan tanda tangan digital menggunakan CMK asimetris. |
|
|
|
|
Memverifikasi tanda tangan digital menggunakan kunci publik CMK asimetris. |
|
|
|
|
Mengenkripsi data menggunakan kunci publik CMK asimetris. |
|
|
|
|
Mendekripsi data menggunakan kunci privat CMK asimetris. |
|
|
|
|
Mengambil kunci publik kunci asimetris. Anda dapat menggunakan kunci publik ini untuk mengenkripsi data atau memverifikasi tanda tangan di perangkat Anda. |
|
|
Operasi bisnis–Mengambil nilai rahasia
|
API |
Deskripsi |
Gateway bersama |
Gateway khusus |
|
Mengambil nilai rahasia. |
|
|
Bahasa pemrograman yang didukung
Tabel berikut mencantumkan bahasa pemrograman yang didukung beserta tautan unduh SDK dan dokumentasi referensinya.