All Products
Search
Document Center

Key Management Service:Ikhtisar integrasi

Last Updated:Aug 25, 2026

Selain konsol web, Key Management Service (KMS) menyediakan berbagai metode integrasi programatik, termasuk debugging OpenAPI online, Alibaba Cloud SDK, dan Terraform, untuk membantu Anda mengembangkan dan menerapkan aplikasi secara lebih efisien.

Proses integrasi

Deskripsi versi

Anda dapat melakukan debugging daftar API untuk versi 2016-01-20 secara online. String 2016-01-20 merepresentasikan nomor versi API, bukan tanggal. Data yang ditampilkan merupakan data API publik terbaru yang tersedia, dan API tersebut terus diperbarui sejak 2016-01-20. Untuk informasi tentang cara melihat versi API, lihat Lihat versi API.

Versi

Deskripsi

2016-01-20

Disarankan

Debugging online

Untuk membantu pengembang mempelajari dan menggunakan Alibaba Cloud OpenAPI secara cepat dan efisien, Alibaba Cloud menyediakan portal OpenAPI. Portal ini mengintegrasikan pencarian OpenAPI cerdas, dokumentasi, debugging online, unduhan SDK, contoh kode, diagnostik error, dan statistik pemanggilan. Anda dapat menggunakan portal OpenAPI untuk memanggil OpenAPI layanan Alibaba Cloud serta melihat hasil permintaan dan respons. Portal ini juga secara otomatis menghasilkan contoh kode SDK untuk membantu Anda menggunakan layanan Alibaba Cloud dengan cepat. Untuk informasi selengkapnya, lihat Apa itu OpenAPI?.

KMS mendukung debugging API pada portal Alibaba Cloud OpenAPI. Sebelum memulai, pahami terlebih dahulu versi API, titik akhir (endpoints), dan parameter API. Setelah Anda login ke portal OpenAPI menggunakan Akun Alibaba Cloud, portal tersebut secara default menggunakan akun Anda untuk debugging OpenAPI online.

Entri debugging API adalah: https://next.api.alibabacloud.com/api/Kms/2016-01-20

Setelah login ke portal OpenAPI, panel kiri menampilkan daftar API KMS (misalnya DescribeRegions). Area tengah digunakan untuk mengatur parameter input API dan klik Send Request. Panel kanan menampilkan informasi seperti Documentation, Debugging Result, SDK Sample Code, dan CLI Sample Code, serta definisi parameter respons.

Titik Akhir

KMS mendukung dua jenis gateway: gateway bersama (shared gateway) dan gateway khusus (dedicated gateway). Anda dapat menggunakan gateway bersama untuk operasi control-plane maupun data-plane, sedangkan gateway khusus hanya untuk operasi data-plane. Gateway bersama dapat diakses melalui internet atau VPC, sementara gateway khusus diakses melalui jaringan pribadi KMS. Kedua jenis gateway ini menggunakan titik akhir yang berbeda. Untuk informasi lebih lanjut mengenai perbedaan antara kedua jenis gateway tersebut, lihat Alibaba Cloud SDK.

Titik akhir gateway bersama (juga dikenal sebagai titik akhir layanan KMS)

Penting

Untuk memanggil operasi data-plane kriptografi melalui gateway bersama, Anda harus terlebih dahulu mengaktifkan akses jaringan publik. Untuk informasi selengkapnya, lihat Akses kunci dalam instans KMS melalui jaringan publik.

Pilih titik akhir layanan berdasarkan wilayah tempat sumber daya Anda berada untuk meminimalkan latensi. Misalnya, di wilayah China (Hangzhou), titik akhir publik untuk KMS adalah kms.cn-hangzhou.aliyuncs.com, dan titik akhir VPC adalah kms-vpc.cn-hangzhou.aliyuncs.com. Untuk daftar lengkap titik akhir, lihat Titik akhir.

  • Titik akhir publik dapat diakses secara global.

  • Titik akhir VPC hanya dapat diakses dari dalam wilayah Alibaba Cloud yang sesuai dan hanya melalui jaringan VPC. Keunggulan titik akhir VPC:

    • Keamanan yang lebih baik: Titik akhir layanan VPC hanya dapat diakses dari dalam VPC, sehingga meningkatkan keamanan dan privasi.

    • Respons lebih cepat: Karena titik akhir layanan VPC beroperasi melalui jaringan internal VPC, biasanya memberikan waktu respons yang lebih cepat dan menghindari masalah jaringan publik seperti latensi dan batasan bandwidth.

    • Biaya lebih rendah: Titik akhir layanan VPC menggunakan komunikasi jaringan internal.

Titik akhir gateway khusus (juga dikenal sebagai titik akhir instans KMS)

Gateway khusus diakses melalui jaringan pribadi KMS. Format titik akhir gateway khusus adalah <YOUR_KMS_INSTANCE_ID>.cryptoservice.kms.aliyuncs.com, misalnya, kst-hzz65f176a0ogplgq****.cryptoservice.kms.aliyuncs.com.

Catatan
  • Ganti <YOUR_KMS_INSTANCE_ID> dengan ID instans KMS yang benar-benar Anda gunakan.

  • Saat Anda memanggil operasi data-plane melalui gateway khusus, Anda harus menambahkan konfigurasi sertifikat CA instans selama inisialisasi klien. Untuk informasi selengkapnya, lihat Inisialisasi klien.

Metode autentikasi

Saat Anda menggunakan Alibaba Cloud SDK untuk mengakses OpenAPI melalui gateway bersama atau gateway khusus, metode autentikasinya sama. KMS mendukung metode autentikasi identitas berbasis RAM seperti AccessKey, token STS, RamRoleArn, dan instance RAM role ECS. Untuk informasi selengkapnya, lihat Kelola kredensial dan Identitas, kredensial, dan otorisasi. Untuk informasi tentang cara mengonfigurasi kebijakan akses, lihat Gunakan RAM untuk menerapkan kontrol akses.

AccessKey

Peringatan

Secara default, Akun Alibaba Cloud memiliki izin administrator untuk semua sumber daya, yang tidak dapat diubah. Untuk memastikan keamanan sumber daya, kami menyarankan agar Anda menggunakan pengguna RAM untuk membuat pasangan AccessKey dan memberikan hanya izin yang diperlukan.

  1. Login ke Konsol RAM. Pada halaman Users, klik nama pengguna RAM yang dituju.

  2. Pada tab Credentials, di bagian AccessKey, klik Create AccessKey.

  3. Berikan izin kepada pengguna RAM untuk mengakses KMS.

    • Metode 1: Konfigurasikan kebijakan berbasis identitas

      Pada kolom Actions pengguna RAM, klik Grant Permission untuk menyambungkan kebijakan izin sistem bawaan KMS ke pengguna RAM. Untuk informasi selengkapnya tentang kebijakan izin sistem KMS, lihat Kebijakan sistem untuk KMS.

      Catatan

      Anda juga dapat membuat kebijakan izin kustom. Untuk informasi selengkapnya, lihat Buat kebijakan kustom.

    • Metode 2: Konfigurasikan kebijakan berbasis sumber daya

      KMS mendukung kebijakan berbasis sumber daya yang memberikan izin akses untuk kunci dan rahasia tertentu. Anda dapat menggunakan kebijakan ini untuk mengontrol akun Alibaba Cloud, pengguna RAM, dan peran RAM mana yang dapat mengelola atau menggunakan kunci dan rahasia KMS. Untuk informasi selengkapnya, lihat Kebijakan kunci dan Kebijakan rahasia.

ECS RAM role

Instance RAM role ECS memungkinkan Anda memperoleh kredensial akses sementara (token STS) dari dalam instance ECS untuk memanggil operasi API KMS, tanpa perlu mengonfigurasi pasangan AccessKey.

Untuk informasi selengkapnya, lihat Peran RAM instans.

  1. Login ke Konsol RAM dan buat peran RAM untuk layanan Alibaba Cloud tepercaya.

    • Jenis Entitas Tepercaya: Pilih Elastic Compute Service.

    • Entitas tepercaya: Pilih Elastic Compute Service (ECS).

  2. Berikan izin kepada peran RAM untuk mengakses KMS.

    • Metode 1: Konfigurasikan kebijakan berbasis identitas

      Pada kolom Actions peran RAM, klik Grant Permission untuk menyambungkan kebijakan izin sistem bawaan KMS ke peran RAM. Untuk informasi selengkapnya tentang kebijakan izin sistem KMS, lihat Kebijakan sistem untuk KMS.

      Catatan

      Anda juga dapat membuat kebijakan izin kustom. Untuk informasi selengkapnya, lihat Buat kebijakan kustom.

    • Metode 2: Konfigurasikan kebijakan berbasis sumber daya

      KMS mendukung kebijakan berbasis sumber daya yang memberikan izin akses untuk kunci dan rahasia tertentu. Anda dapat menggunakan kebijakan ini untuk mengontrol akun Alibaba Cloud, pengguna RAM, dan peran RAM mana yang dapat mengelola atau menggunakan kunci dan rahasia KMS. Untuk informasi selengkapnya, lihat Kebijakan kunci dan Kebijakan rahasia.

  3. Login ke Konsol ECS dan sambungkan peran RAM ke instance ECS.image

STS Token

Security Token Service (STS) menerbitkan kredensial akses sementara, yaitu STS token, kepada pengguna RAM atau peran RAM. Token ini memungkinkan akses ke KMS dengan izin tertentu selama periode validitas terbatas. Setelah masa berlaku token habis, token tersebut secara otomatis menjadi tidak valid.

  1. Login ke Konsol RAM untuk membuat pengguna RAM atau peran RAM. Untuk informasi selengkapnya, lihat Buat pengguna RAM dan Buat peran RAM.

  2. Berikan izin AliyunSTSAssumeRoleAccess kepada pengguna RAM atau peran RAM. Untuk informasi selengkapnya, lihat Kelola izin pengguna RAM dan Berikan izin kepada peran RAM.

  3. Berikan izin kepada pengguna RAM atau peran RAM untuk mengakses KMS.

    • Metode 1: Konfigurasikan kebijakan berbasis identitas

      Pada kolom Actions peran atau pengguna RAM, klik Grant Permission untuk menyambungkan kebijakan izin sistem bawaan KMS. Untuk informasi selengkapnya tentang kebijakan izin sistem KMS, lihat Kebijakan sistem untuk KMS.

      Catatan

      Anda juga dapat membuat kebijakan izin kustom. Untuk informasi selengkapnya, lihat Buat kebijakan kustom.

    • Metode 2: Konfigurasikan kebijakan berbasis sumber daya

      KMS mendukung kebijakan berbasis sumber daya yang memberikan izin akses untuk kunci dan rahasia tertentu. Anda dapat menggunakan kebijakan ini untuk mengontrol akun Alibaba Cloud, pengguna RAM, dan peran RAM mana yang dapat mengelola atau menggunakan kunci dan rahasia KMS. Untuk informasi selengkapnya, lihat Kebijakan kunci dan Kebijakan rahasia.

  4. Gunakan pengguna RAM atau peran RAM untuk memanggil operasi STS AssumeRole guna memperoleh kredensial akses STS sementara. Untuk informasi selengkapnya, lihat AssumeRole.

RamRoleArn

Pengguna RAM atau layanan cloud dapat mengasumsikan suatu peran untuk memperoleh izin sementara (token STS) alih-alih menggunakan kunci jangka panjang, yang mengurangi risiko kebocoran kunci. Misalnya, dalam tugas pemrosesan data sementara, pengguna RAM atau layanan cloud sementara mengasumsikan peran dengan RamRoleArn tertentu. Setelah tugas selesai, izin peran tersebut dicabut, sehingga meminimalkan risiko paparan.

  1. Buat pasangan AccessKey pengguna

    1. Login ke Konsol RAM. Di panel navigasi kiri, pilih Identities > Users. Pada halaman Users, klik nama pengguna RAM yang dituju.

    2. Sambungkan kebijakan sistem AliyunSTSAssumeRoleAccess atau kebijakan kustom yang mencakup aksi sts:AssumeRole ke pengguna RAM.

    3. Pada tab Credentials, di bagian AccessKey, klik Create AccessKey.

  2. Buat dan otorisasi peran RAM:

    1. Di panel navigasi kiri, pilih Identities > Roles. Pada halaman Roles, klik Create Role. Untuk informasi selengkapnya, lihat Buat peran RAM.

    2. Berikan izin kepada peran RAM untuk mengakses KMS.

      • Metode 1: Konfigurasikan kebijakan berbasis identitas

        Pada kolom Actions peran RAM, klik Grant Permission untuk menyambungkan kebijakan izin sistem bawaan KMS ke peran RAM. Untuk informasi selengkapnya tentang kebijakan izin sistem KMS, lihat Kebijakan sistem untuk KMS.

        Catatan

        Anda juga dapat membuat kebijakan izin kustom. Untuk informasi selengkapnya, lihat Buat kebijakan kustom.

      • Metode 2: Konfigurasikan kebijakan berbasis sumber daya

        KMS mendukung kebijakan berbasis sumber daya yang memberikan izin akses untuk kunci dan rahasia tertentu. Anda dapat menggunakan kebijakan ini untuk mengontrol akun Alibaba Cloud, pengguna RAM, dan peran RAM mana yang dapat mengelola atau menggunakan kunci dan rahasia KMS. Untuk informasi selengkapnya, lihat Kebijakan kunci dan Kebijakan rahasia.

  3. Dapatkan RamRoleArn dari peran RAM yang dituju. Untuk informasi selengkapnya, lihat Lihat informasi tentang peran RAM.

    1. Di panel navigasi kiri, pilih Identities > Roles. Pada halaman Roles, klik nama peran yang dituju.

    2. Pada halaman detail peran, temukan RamRoleArn di bagian ARN.

      Catatan

      RamRoleArn adalah Nama Sumber Daya Alibaba Cloud (ARN) dari peran RAM yang akan diasumsikan. Formatnya adalah acs:ram::$accountID:role/$roleName, di mana $accountID adalah ID akun Alibaba Cloud dan $roleName adalah nama peran RAM.

Metode integrasi

Catatan

SDK merupakan cara termudah dan paling didukung untuk memanggil OpenAPI. Kami menyarankan agar Anda menggunakan SDK.

Alibaba Cloud SDK

Alibaba Cloud menyediakan SDK untuk berbagai bahasa pemrograman (Java, C#, Go, Python, Node.js/TypeScript, PHP, C++, dan lainnya). SDK ini mengenkapsulasi logika signature, mekanisme timeout, dan mekanisme retry, serta menyediakan objek permintaan dan respons untuk pemanggilan API, yang menyederhanakan pengembangan. Untuk informasi selengkapnya tentang Alibaba Cloud SDK, lihat Alibaba Cloud SDK.

Alibaba Cloud CLI

Alibaba Cloud CLI (Alibaba Cloud Command Line Interface) adalah tool baris perintah terpadu yang dibangun di atas Alibaba Cloud OpenAPI. Anda dapat menggunakan Alibaba Cloud CLI untuk berinteraksi dengan layanan Alibaba Cloud dan mengelola sumber daya Alibaba Cloud Anda dari shell. Anda dapat memasukkan perintah untuk melakukan operasi tanpa bergantung pada antarmuka pengguna grafis (GUI). Untuk informasi selengkapnya, lihat Apa itu Alibaba Cloud CLI. Untuk informasi tentang cara memperoleh dan menggunakan perintah Alibaba Cloud CLI, lihat Memulai dengan Alibaba Cloud CLI.

Terraform

Terraform adalah tool open source yang memungkinkan Anda mempratinjau, menyediakan, dan mengelola infrastruktur serta sumber daya cloud secara aman dan efisien. Terraform memanggil OpenAPI setelah mengonversi templat menjadi struktur data internal, dan mendukung berbagai penyedia cloud utama. Terraform secara otomatis menghitung perbedaan sumber daya dan menghasilkan rencana eksekusi. Anda dapat mempratinjau dampak perubahan sebelum menerapkannya, yang membantu mencegah kerusakan sumber daya atau gangguan layanan yang tidak disengaja. Untuk informasi selengkapnya, lihat Apa itu Alibaba Cloud Terraform?. Untuk segera menggunakan Terraform dalam mengelola Key Management Service, lihat Ikhtisar.

Hanya beberapa operasi API KMS yang didukung saat Anda menggunakan Terraform untuk mengelola dan menggunakan Key Management Service.

Enkapsulasi pemanggilan API kustom

Pemanggilan HTTP native mengharuskan Anda mengimplementasikan algoritma signature sendiri, membuat permintaan kustom berdasarkan parameter API, dan menginisiasi pemanggilan HTTP. Untuk informasi tentang algoritma signature, lihat Mekanisme signature. Selain parameter bisnis yang diperlukan, Anda juga harus menggabungkan parameter permintaan umum. Untuk informasi selengkapnya, lihat Parameter umum. Untuk contoh pemanggilan API kustom, lihat Sintaksis permintaan dan metode signature V3.

Catatan penggunaan

  • KMS hanya menerima permintaan melalui HTTPS. TLS 1.0, 1.1, dan 1.2 didukung. SSL v2 dan SSL v3 tidak didukung.

  • Maksimum permintaan per detik (QPS) untuk satu Akun Alibaba Cloud bervariasi tergantung API. Untuk detailnya, lihat batas QPS dalam dokumentasi masing-masing API. Untuk informasi selengkapnya, lihat Pengelolaan throttling dan kuota.

    Catatan

    Semua pengguna RAM dalam satu Akun Alibaba Cloud berbagi kuota QPS dari akun tersebut.

  • Jika pemanggilan API mengembalikan error, periksa apakah parameter permintaan dan nilainya sudah benar berdasarkan kode kesalahan yang dikembalikan. Untuk informasi selengkapnya, lihat Kode kesalahan umum.

  • Anda dapat mencatat RequestID yang dikembalikan oleh pemanggilan API atau pesan error SDK, lalu menggunakan Alibaba Cloud OpenAPI Diagnostics untuk melakukan diagnostik mandiri.