All Products
Search
Document Center

Key Management Service:Beli dan aktifkan instans KMS

Last Updated:Aug 29, 2026

Instans KMS mengelola kunci dan secrets. Gunakan kunci untuk mengenkripsi dan mendekripsi data sensitif, serta secrets untuk menghilangkan kredensial yang di-hardcode dalam kode Anda.

Langkah 1: Beli instans KMS

  1. Login ke Konsol Key Management Service. Di bilah navigasi atas, pilih wilayah. Di panel navigasi kiri, pilih Resources > Instances.

  2. Pada halaman Instances, klik Create Instance, pilih metode penagihan dan spesifikasi instans, lalu klik Buy Now.

    Langganan

    Parameter

    Deskripsi

    Site

    Situs tempat wilayah instans berada. Opsi: International regions dan Chinese mainland regions.

    Key management type

    KMS menyediakan kunci default gratis (service keys dan customer master keys) untuk enkripsi produk cloud di setiap wilayah. Kunci default memiliki fitur terbatas dan tidak memerlukan pembelian instans. Anda hanya membayar layanan bernilai tambah seperti key rotation.

    Sebelum membeli, tinjau Pilih tipe instans KMS.

    • Purchase a KMS instance

      Instans manajemen kunci perangkat lunak cocok untuk sebagian besar kasus penggunaan. Pilih instans manajemen kunci perangkat keras jika Anda memerlukan keamanan tingkat fisik atau kepatuhan ketat seperti regulasi keuangan.

      • Software Key Management: Kunci disimpan dalam database khusus untuk instans Anda.

      • Hardware Key Management: Pembuatan, penyimpanan, enkripsi, dan dekripsi kunci bergantung pada Modul Keamanan Perangkat Keras (HSM) khusus yang sesuai dengan standar kriptografi nasional Tiongkok atau FIPS 140-3 Level 3. Jika Anda memilih tipe ini, Anda juga harus membeli HSM. Konfigurasikan kluster HSM untuk instans manajemen kunci perangkat keras.

    • Purchase value-added services for keys

      • Instance Backup: Hanya untuk instans manajemen kunci perangkat lunak. KMS menyediakan backup data gratis selama 90 hari secara default. Jika ini tidak memenuhi kebutuhan Anda, beli layanan Instance Backup. Manajemen backup.

      • Default key rotation: Hanya kunci default gratis yang memerlukan layanan bernilai tambah ini. Rotasi kunci default. Jika Anda telah membeli instans KMS, kunci dalam instans tersebut mendukung rotasi secara default dan tidak memerlukan layanan bernilai tambah ini.

    Region

    Pilih wilayah yang sama dengan layanan yang telah Anda deploy. Wilayah dan zona ketersediaan.

    Deployment mode

    Instans KMS mendukung konfigurasi dua zona atau multi-zona untuk ketersediaan tinggi, pemulihan bencana, dan load balancing.

    Catatan
    • Di wilayah Filipina (Manila) dan Thailand (Bangkok), hanya tersedia satu zona, sehingga instans KMS dideploy di satu zona secara default.

    • Penyebaran multi-zona dapat dikonfigurasi hingga tiga zona.

    Untuk informasi jumlah zona di setiap wilayah, lihat Wilayah dan zona.

    Compute performance

    Spesifikasi performa instans. Misalnya, 2000 berarti hingga 2.000 QPS untuk operasi simetris dan 300 QPS untuk operasi asimetris secara independen.

    Catatan

    Jika Anda memerlukan instans manajemen kunci perangkat lunak dengan performa komputasi 10.000 atau 20.000, hubungi kami.

    Key quota

    Kuota untuk kunci. Default-nya adalah 1.000.

    Dihitung berdasarkan versi kunci, bukan jumlah kunci. Misalnya, satu kunci dengan lima versi menggunakan lima unit kuota.

    Secret quota

    Kuota untuk secrets. Default-nya adalah 0.

    Dihitung berdasarkan jumlah secrets, terlepas dari jumlah versinya.

    Catatan

    Lewati langkah ini jika Anda tidak menggunakan secrets. Anda dapat menambahkan kuota secrets nanti dengan melakukan upgrade.

    Data key quota

    Kuota untuk data keys (DK). Default-nya adalah 0.

    Dihitung berdasarkan versi data key, bukan jumlah data key. Misalnya, satu data key (DK) dengan lima versi menggunakan lima unit kuota.

    Access management count

    Kuota ini berlaku untuk dua fitur:

    • Akses instans KMS dari beberapa VPC dalam wilayah yang sama: Memungkinkan beberapa VPC dalam wilayah yang sama mengakses resource KMS. Diperlukan satu unit kuota untuk setiap VPC.

    • Berbagi instans KMS lintas beberapa akun: Jumlah unit kuota yang Anda perlukan sama dengan jumlah Akun Alibaba Cloud yang digunakan untuk berbagi instans tersebut.

    Contoh: mengaitkan dengan tiga VPC dan berbagi dengan dua akun memerlukan kuota minimal 5.

    Default: 1 (VPC yang dikaitkan).

    Log analysis

    Apakah akan mengaktifkan analisis log. Ikhtisar Log Service.

    Peringatan

    Analisis log tidak dapat dinonaktifkan setelah diaktifkan. Periksa biayanya.

    Log storage capacity

    Minimal 1.000 GB, dapat diperluas dalam penambahan 1.000 GB. Untuk evaluasi kapasitas, lihat Perkirakan kapasitas penyimpanan Anda.

    Quantity

    Jumlah instans KMS yang akan dibeli.

    Penting

    Satu instans sudah cukup untuk sebagian besar kasus penggunaan. Untuk membeli beberapa instans, hubungi kami.

    Duration

    Durasi langganan.

    Catatan

    Anda dapat memilih Auto-renewal on expiration untuk perpanjangan otomatis.

    Pay-as-you-go

    Parameter

    Deskripsi

    Site

    Situs tempat wilayah instans berada. Opsi: International regions dan Chinese mainland regions.

    Key management type

    Instans manajemen kunci perangkat lunak cocok untuk sebagian besar kasus penggunaan. Pilih instans manajemen kunci perangkat keras jika Anda memerlukan keamanan tingkat fisik atau kepatuhan ketat seperti regulasi keuangan.

    • Software Key Management: Kunci disimpan dalam database khusus untuk instans Anda.

    • Hardware Key Management: Pembuatan, penyimpanan, enkripsi, dan dekripsi kunci bergantung pada Modul Keamanan Perangkat Keras (HSM) khusus yang sesuai dengan standar kriptografi nasional Tiongkok atau FIPS 140-3 Level 3. Jika Anda memilih tipe ini, Anda juga harus membeli HSM. Untuk informasi lebih lanjut, lihat Konfigurasikan kluster HSM untuk instans manajemen kunci perangkat keras.

    Region

    Pilih wilayah yang sama dengan layanan yang telah Anda deploy. Wilayah dan zona ketersediaan.

    Compute performance

    Spesifikasi performa instans.

    Key quota

    Kuota untuk kunci. Default-nya adalah 1.000.

    Dihitung berdasarkan versi kunci, bukan jumlah kunci.

    Secret quota

    Kuota untuk secrets. Default-nya adalah 0.

    Catatan

    Lewati langkah ini jika Anda tidak menggunakan secrets. Anda dapat menambahkan kuota secrets nanti dengan melakukan upgrade.

    Setelah pembelian, buka halaman Instances untuk mengaktifkan instans.

    1. Login ke Konsol Key Management Service. Di bilah navigasi atas, pilih wilayah. Di panel navigasi kiri, pilih Resources > Instances.

    2. Pada halaman Instances, klik Create Instance, temukan instans KMS target, lalu klik Enable di kolom Actions.

    3. Di panel Connect to HSM, konfigurasikan pengaturan lalu klik Connect to HSM untuk menentukan kluster HSM.

      1. Instance Name: Nama kustom untuk instans KMS. Nama dapat berisi huruf, angka, dan karakter khusus berikut: _/+=.@-.

      2. Select Cluster: Pilih kluster HSM yang telah Anda konfigurasikan di CloudHSM.

        Catatan

        Instans manajemen kunci perangkat keras hanya dapat dikaitkan dengan satu kluster HSM.

    4. Pengaktifan memerlukan waktu sekitar 30 menit. Refresh halaman untuk memastikan status instans berubah menjadi Enabled.

Langkah 2: Aktifkan instans KMS

Setelah membeli instans KMS, Anda harus mengaktifkannya sebelum dapat menggunakan fitur manajemen kunci dan manajemen secrets.

Aktifkan instans manajemen kunci perangkat lunak

Prasyarat

  • Konfigurasi jaringan: Pastikan Anda memiliki satu VPC dan satu vSwitch. Untuk membuat VPC dan vSwitch, lihat Buat VPC dan vSwitch atau Buat vSwitch.

    Catatan

    Anda dapat login ke Konsol VPC untuk melihat VPC, vSwitch, dan zona ketersediaan vSwitch yang ada.

  • Konfigurasi PrivateZone: Jika Anda menggunakan Akun Alibaba Cloud untuk situs Tiongkok daratan (aliyun.com) untuk membeli instans KMS di wilayah luar Tiongkok daratan, atau jika Anda menggunakan Akun Alibaba Cloud untuk situs internasional (alibabacloud.com) untuk membeli instans KMS di wilayah dalam Tiongkok daratan, Anda harus mengaktifkan PrivateZone secara manual. Aktifkan PrivateZone.

    Catatan
    • Jika Anda menggunakan Akun Alibaba Cloud untuk situs Tiongkok daratan (aliyun.com) untuk membeli instans KMS di wilayah dalam Tiongkok daratan, atau jika Anda menggunakan Akun Alibaba Cloud untuk situs internasional (alibabacloud.com) untuk membeli instans KMS di wilayah luar Tiongkok daratan, PrivateZone diaktifkan secara otomatis.

    • KMS menanggung biaya resolusi DNS. Anda tidak dikenai biaya oleh PrivateZone.

Prosedur

  1. Login ke Konsol Key Management Service. Di bilah navigasi atas, pilih wilayah. Di panel navigasi kiri, pilih Resources > Instances.

  2. Di tab Software Key Management, temukan instans manajemen kunci perangkat lunak target lalu klik Enable di kolom Actions.

  3. Di panel Connect to HSM, konfigurasikan parameter lalu klik Connect to HSM.

    Parameter

    Deskripsi

    Instance Name

    Nama kustom untuk instans KMS. Karakter yang didukung: huruf, angka, dan karakter khusus berikut: _/+=.@-.

    VPC ID

    Pilih VPC yang akan di-bind ke instans KMS.

    Configure Zone and vSwitch

    Bergantung pada mode penyebaran yang dipilih saat pembelian. Hingga tiga zona ketersediaan dapat dikonfigurasi untuk mode multi-zona.

    • Zone and vSwitch: Konfigurasikan satu zona ketersediaan dan satu vSwitch. Pastikan vSwitch memiliki setidaknya satu alamat IP yang tersedia.

    • Other Zones: Mendukung penugasan acak atau spesifikasi manual.

    Catatan
    • Beberapa wilayah hanya menyediakan satu zona ketersediaan, sehingga instans KMS hanya dapat diterapkan di zona tunggal.

    • Penyebaran dual-zona dan multi-zona mendukung Ketersediaan tinggi, disaster recovery, dan load balancing. Perbedaan kinerja dan latensi antara kelompok bisnis dan zona non-bisnis dapat diabaikan.

  4. Tunggu sekitar 30 menit, lalu refresh halaman. Saat status berubah menjadi Enabled, instans manajemen kunci perangkat lunak telah diaktifkan.

Aktifkan instans manajemen kunci perangkat keras

Lingkup

  • Persyaratan konfigurasi jaringan: Pastikan vSwitch tersedia di setiap zona ketersediaan instans KMS. Berikut ini mengasumsikan penyebaran dua zona.

    Catatan

    Anda dapat login ke Konsol VPC, klik vSwitch target di halaman vSwitch, lalu lihat jumlah alamat IP yang tersedia di halaman detail.

    • Gunakan dua vSwitch yang dikaitkan dengan instans HSM: Tidak perlu vSwitch baru. Pastikan setiap vSwitch memiliki setidaknya empat alamat IP yang tersedia.

    • Jangan gunakan dua vSwitch yang dikaitkan dengan instans HSM: Buat dua vSwitch di zona ketersediaan berbeda, masing-masing dengan setidaknya empat alamat IP yang tersedia.

  • Persyaratan konfigurasi PrivateZone: Jika Anda menggunakan Akun Alibaba Cloud untuk situs Tiongkok daratan (aliyun.com) untuk membeli instans KMS di wilayah luar Tiongkok daratan, atau jika Anda menggunakan Akun Alibaba Cloud untuk situs internasional (alibabacloud.com) untuk membeli instans KMS di wilayah dalam Tiongkok daratan, Anda harus mengaktifkan PrivateZone secara manual. Aktifkan PrivateZone.

    Catatan
    • Jika Anda menggunakan Akun Alibaba Cloud untuk situs Tiongkok daratan (aliyun.com) untuk membeli instans KMS di wilayah dalam Tiongkok daratan, atau jika Anda menggunakan Akun Alibaba Cloud untuk situs internasional (alibabacloud.com) untuk membeli instans KMS di wilayah luar Tiongkok daratan, PrivateZone diaktifkan secara otomatis.

    • KMS menanggung biaya resolusi DNS, sehingga PrivateZone tidak membebankan biaya kepada Anda.

Prosedur

Dibeli tanpa HSM yang dikonfigurasi

  1. Buka Konsol CloudHSM untuk mengonfigurasi kluster HSM untuk instans KMS. Konfigurasikan kluster HSM.

    Peringatan

    Untuk menambahkan HSM ke kluster nanti, hubungi dukungan teknis Alibaba Cloud untuk mengganti metode sinkronisasi ke otomatis guna mencegah kegagalan.

  2. Login ke Konsol Key Management Service. Di bilah navigasi atas, pilih wilayah. Di panel navigasi kiri, pilih Resources > Instances.

  3. Klik tab Hardware Key Management, temukan instans manajemen kunci perangkat keras target, lalu klik Enable di kolom Actions.

  4. Di panel Connect to HSM, konfigurasikan pengaturan lalu klik Connect to HSM untuk menentukan kluster HSM.

    • Instance Name: Nama kustom untuk instans KMS. Nama dapat berisi huruf, angka, dan karakter khusus berikut: _/+=.@-.

    • Select Cluster: Pilih kluster HSM yang telah Anda konfigurasikan di CloudHSM.

      Catatan

      Instans manajemen kunci perangkat keras hanya dapat dikaitkan dengan satu kluster HSM.

    • Configure HSM Access Secret.:

      HSM Tiongkok daratan

      • Automatically generate certificates: Jika Anda memilih Automatically generate certificates saat membeli HSM di Tiongkok daratan, HSM akan menghasilkan sertifikat yang diperlukan secara otomatis.

      • Manually generate certificates: Jika pembuatan sertifikat otomatis tidak dikonfigurasi, Anda harus mengonfigurasi sertifikat klien (PKCS#12 dengan kata sandi proteksi) dan sertifikat domain keamanan (sertifikat CA berformat PEM untuk sertifikat server TLS kluster HSM). Hasilkan sertifikat dan konfigurasikan autentikasi TLS mutual.

        • Client Protection Password: Kata sandi proteksi yang Anda atur saat menghasilkan sertifikat klien client.p12. Jika Anda menggunakan tool pembuatan sertifikat (hsm_certificate_generate), kata sandi default-nya adalah 12345678.

        • Client Certificate: Sertifikat PKCS#12. Klik Select File lalu pilih file client.p12 yang dihasilkan untuk diupload.

        • Security Domain Certificate: Sertifikat CA berformat PEM. Klik Select File lalu pilih file rootca.pem yang dihasilkan untuk diupload.

      HSM Internasional

      • Automatically generate certificates: Jika Anda memilih Automatically generate certificates saat membeli HSM luar Tiongkok daratan, HSM akan menghasilkan dan men-deploy sertifikat ke sisi server HSM. Anda hanya perlu mengonfigurasi sertifikat yang sesuai di SDK klien.

      • Manually generate certificates: Jika pembuatan sertifikat otomatis tidak dikonfigurasi, konfigurasikan secara manual sertifikat klien. Impor sertifikat kluster GVSM (NIST FIPS).

        • Username: Username operator HSM. Nilainya tetap kmsuser.

        • Password: Kata sandi untuk operator HSM. Ini adalah kata sandi yang Anda atur saat membuat operator HSM (pengguna CU).

        • Security Domain Certificate: Sertifikat berformat PEM. Login ke Konsol CloudHSM, klik ID salah satu instans HSM dalam kluster, buka tab Instance Details, lalu temukan bagian HSM Certificate. Klik ClusterOwnerCertificate lalu salin isinya, atau simpan sebagai file PEM lalu upload file tersebut.

    • VPC: Secara default menggunakan ID VPC yang dikaitkan dengan HSM dan tidak dapat diubah.

    • Configure Zone and vSwitch: Tergantung pada mode penyebaran. Penyebaran dua zona dan multi-zona didukung. Setiap vSwitch harus memiliki setidaknya empat alamat IP yang tersedia.

      Penyebaran multi-zona mendukung hingga tiga zona ketersediaan.

      Catatan

      Penyebaran multi-zona menyediakan ketersediaan tinggi, pemulihan bencana, dan load balancing. Perbedaan latensi dan performa antar zona dapat diabaikan.

  5. Setelah konfigurasi, tunggu sistem memproses. Instans diaktifkan saat statusnya berubah menjadi Enabled.

    Catatan

    Pengaktifan memerlukan waktu sekitar 30 menit dengan kuota secrets, atau sekitar 10 menit tanpa kuota secrets. Refresh halaman untuk melihat status terbaru.

Aktifkan instans manajemen kunci eksternal

Prasyarat

  • Persyaratan konfigurasi HSM:

    • Anda telah membeli HSM off-cloud.

    • Anda telah mengonfigurasi proxy eksternal XKI Proxy. Metode koneksi berikut didukung. Untuk instruksi spesifik, hubungi penyedia HSM Anda.

      • Public network connection: Koneksi langsung dibuat melalui internet publik.

      • VPC endpoint connection: Buat layanan titik akhir terlebih dahulu dengan mengikuti Buat dan kelola layanan titik akhir.

        • Service Resource TypeCLB atau NLB

        • Service Resource: Zona ketersediaan yang dikonfigurasi untuk layanan titik akhir harus sesuai dengan zona ketersediaan yang dipilih saat meluncurkan instans KMS.

        • Whitelist Configuration: Tambahkan ID Akun Alibaba Cloud Anda saat ini ke daftar putih layanan titik akhir.

        • Automatically Accept Endpoint Connections: Atur ke Yes.

  • Persyaratan konfigurasi PrivateZone: Jika Anda menggunakan Akun Alibaba Cloud untuk situs Tiongkok daratan (aliyun.com) untuk membeli instans KMS di wilayah luar Tiongkok daratan, atau jika Anda menggunakan Akun Alibaba Cloud untuk situs internasional (alibabacloud.com) untuk membeli instans KMS di wilayah dalam Tiongkok daratan, Anda harus mengaktifkan PrivateZone secara manual. Aktifkan PrivateZone.

    Catatan
    • Jika Anda menggunakan Akun Alibaba Cloud untuk situs Tiongkok daratan (aliyun.com) untuk membeli instans KMS di wilayah dalam Tiongkok daratan, atau jika Anda menggunakan Akun Alibaba Cloud untuk situs internasional (alibabacloud.com) untuk membeli instans KMS di wilayah luar Tiongkok daratan, PrivateZone diaktifkan secara otomatis.

    • KMS menanggung biaya resolusi DNS, sehingga PrivateZone tidak membebankan biaya kepada Anda.

Prosedur

  1. Login ke Konsol Key Management Service. Di bilah navigasi atas, pilih wilayah. Di panel navigasi kiri, pilih Resources > Instances.

  2. Klik tab External Key Management, temukan instans target, lalu klik Enable di kolom Actions.

  3. Di panel Connect to HSM, konfigurasikan pengaturan lalu klik Connect to HSM untuk menentukan kluster HSM.

    Parameter

    Deskripsi

    Instance Name

    Nama kustom untuk instans KMS. Nama dapat berisi huruf, angka, dan karakter khusus berikut: _/+=.@-.

    VPC

    Pilih VPC yang akan dikaitkan dengan instans KMS.

    Zone Configuration

    Tergantung pada mode penyebaran Anda. Penyebaran dua zona dan multi-zona (hingga tiga) didukung.

    • Zone and vSwitch: Konfigurasikan zona ketersediaan dan vSwitch. Pastikan vSwitch memiliki setidaknya satu alamat IP yang tersedia.

    • Other Zones: Tetapkan zona ketersediaan secara acak atau tentukan secara manual.

    Catatan
    • Beberapa wilayah hanya memiliki satu zona ketersediaan, sehingga penyebaran terbatas pada satu zona.

    • Penyebaran multi-zona menyediakan ketersediaan tinggi, pemulihan bencana, dan load balancing. Perbedaan latensi dan performa antar zona dapat diabaikan.

    External Proxy Connectivity

    • Public Endpoint Connectivity: Instans KMS terhubung ke proxy eksternal XKI Proxy melalui internet publik.

    • VPC Endpoint Service Connectivity : Instans KMS terhubung ke proxy eksternal XKI Proxy menggunakan layanan titik akhir VPC.

    Domain Name of External Proxy

    Parameter ini hanya diperlukan jika Anda mengatur External Proxy Connectivity ke Public Endpoint Connectivity. Masukkan nama domain proxy eksternal XKI Proxy.

    Endpoint Service

    Parameter ini hanya diperlukan jika Anda mengatur External Proxy Connectivity ke VPC Endpoint Service Connectivity . Pilih layanan titik akhir.

    Catatan

    Zona ketersediaan yang dipilih untuk instans KMS harus sama dengan zona ketersediaan layanan titik akhir. Untuk detail konfigurasi lebih lanjut, lihat Panduan Konfigurasi Koneksi Titik Akhir VPC.

    External Proxy Configuration

    • Manual Configuration: Konfigurasikan secara manual External Proxy Path, Certificate Fingerprint, ID AccessKey, dan Rahasia AccessKey dari proxy XKI.

    • Configuration File Upload: Konfigurasikan parameter dengan mengunggah file konfigurasi.

    Pengaktifan memerlukan waktu sekitar 30 menit dengan kuota secrets, atau sekitar 10 menit tanpa kuota secrets. Refresh halaman. Instans diaktifkan saat statusnya berubah menjadi Enabled.

Batalkan langganan instans KMS

KMS mendukung pembatalan langganan dengan pengembalian dana parsial untuk instans dalam status Pending Enable atau Enabled. Pengembalian dana penuh tidak tersedia.

  1. Buka halaman Refund di bawah Expenses > Refunds di konsol Alibaba Cloud.

  2. Di tab Resources, atur Product ke Key Management Service (KMS), temukan instans target, lalu klik Unsubscribe di kolom Actions.

  3. Tinjau informasi resource, syarat pengembalian dana, dan jumlah pengembalian dana di halaman konfirmasi.

  4. Pilih kotak centang konfirmasi (konfirmasi jumlah pengembalian dana dan konfirmasi bahwa data telah dicadangkan dan dimigrasikan) di kiri bawah, lalu klik Confirm Unsubscription.

Peringatan

Pembatalan langganan tidak dapat dibatalkan. Pastikan untuk mencadangkan kunci dan secrets Anda sebelum melanjutkan.

Pemecahan Masalah

Pemecahan masalah error pengaktifan kunci perangkat lunak

Pesan error

Kemungkinan penyebab

Solusi

Your VSwitches don't have enough ip address create dedicate kms instance.

Alamat IP yang tersedia di vSwitch tidak mencukupi.

Membuat tautan komunikasi jaringan pribadi untuk instans KMS mengonsumsi satu alamat IP dari vSwitch. vSwitch saat ini memiliki nol alamat IP yang tersedia.

Catatan

Login ke Konsol VPC, klik vSwitch target di halaman vSwitch, lalu lihat jumlah alamat IP yang tersedia di halaman detail.

Pilih vSwitch yang berbeda dan pastikan vSwitch tersebut memiliki setidaknya satu alamat IP yang tersedia.

500:Internal Failure

PrivateZone belum diaktifkan.

KMS biasanya mengaktifkan PrivateZone secara otomatis, tetapi aktivasi manual diperlukan dalam skenario berikut:

  • Gunakan Akun Alibaba Cloud untuk situs Tiongkok daratan (aliyun.com) untuk membeli instans manajemen kunci perangkat lunak KMS di luar Tiongkok daratan.

  • Gunakan Akun Alibaba Cloud untuk situs internasional (alibabacloud.com) untuk membeli instans manajemen kunci perangkat lunak KMS di dalam Tiongkok daratan.

Aktifkan PrivateZone secara manual. Untuk informasi lebih lanjut, lihat Aktifkan Alibaba Cloud DNS PrivateZone.

Catatan

KMS menanggung biaya resolusi DNS. Anda tidak dikenai biaya oleh PrivateZone.

Pemecahan masalah error pengaktifan kunci perangkat keras

Pesan error

Kemungkinan penyebab

Solusi

Your VSwitches don't have enough ip address create dedicate kms instance.

Alamat IP yang tersedia di vSwitch tidak mencukupi.

  • Membuat tautan komunikasi jaringan pribadi untuk instans KMS mengonsumsi satu alamat IP dari vSwitch.

  • KMS membuat 2 hingga 4 ENI untuk komunikasi antara instans KMS dan kluster HSM. Setiap ENI menempati satu alamat IP di vSwitch.

Catatan

Login ke Konsol VPC, klik vSwitch target di halaman vSwitch, lalu lihat jumlah alamat IP yang tersedia di halaman detail.

Pilih vSwitch yang berbeda dan pastikan vSwitch tersebut memiliki setidaknya lima alamat IP yang tersedia.

500:Internal Failure

PrivateZone belum diaktifkan.

KMS biasanya mengaktifkan PrivateZone secara otomatis, tetapi aktivasi manual diperlukan dalam skenario berikut:

  • Gunakan Akun Alibaba Cloud untuk situs Tiongkok daratan (aliyun.com) untuk membeli instans manajemen kunci perangkat keras KMS di luar Tiongkok daratan.

  • Gunakan Akun Alibaba Cloud untuk situs internasional (alibabacloud.com) untuk membeli instans manajemen kunci perangkat keras KMS di dalam Tiongkok daratan.

Aktifkan PrivateZone secara manual. Untuk informasi lebih lanjut, lihat Aktifkan Alibaba Cloud DNS PrivateZone.

Catatan

KMS menanggung biaya resolusi DNS. Anda tidak dikenai biaya oleh PrivateZone.

FAQ

  • Apa itu HSM yang dikelola KMS?

    HSM yang dikelola KMS adalah instans HSM yang secara otomatis dibuat oleh KMS saat Anda membeli instans manajemen kunci perangkat keras, berdasarkan konfigurasi HSM yang Anda berikan saat pembelian.

  • Apakah saya dapat melakukan scale out kluster HSM yang dikelola KMS?

    Tidak. Anda hanya dapat melakukan operasi backup. Operasi lainnya tidak didukung.

  • Mengapa instans terus menampilkan "Connecting" selama pengaktifan?

    Saat mengaktifkan instans KMS (termasuk instans manajemen kunci perangkat lunak dan instans manajemen kunci perangkat keras), tunggu sekitar 30 menit lalu refresh halaman. Saat status instans berubah menjadi Enabled, instans KMS telah diaktifkan.

  • Apa yang harus saya lakukan jika melihat "Connection failed" saat mengaktifkan instans manajemen kunci perangkat keras?

    Periksa apakah kredensial akses HSM benar. Untuk informasi lebih lanjut tentang kredensial akses HSM, lihat Buat dan aktifkan kluster.

  • Apa yang harus saya lakukan jika mendapatkan error "ZoneIds is not valid" atau "vswitch_ids invalid" saat mengaktifkan instans KMS menggunakan IAC atau API?

    Error ini biasanya terjadi ketika parameter zona atau vSwitch yang Anda berikan tidak sesuai dengan spesifikasi instans KMS. Berikut ini menjelaskan dua skenario umum dan solusinya:

    • Skenario 1: Ketidaksesuaian jumlah zona ketersediaan

      Error ini terpicu saat Anda membeli instans KMS dua zona tetapi memberikan tiga ID zona (ZoneIds) dalam Stack IAC atau panggilan API.

      Solusi: Verifikasi jumlah zona yang didukung oleh spesifikasi instans Anda. Jika Anda perlu mengonfigurasi tiga zona, beli spesifikasi instans yang mendukung penyebaran multi-zona.

    • Skenario 2: Parameter vSwitch salah

      Error ini terpicu saat Anda memberikan beberapa nilai vswitch_ids dalam panggilan API ConnectKmsInstance DKMS atau konfigurasi Terraform. API ConnectKmsInstance hanya menerima satu ID vSwitch.

      Solusi: Ubah konfigurasi Anda agar hanya memberikan satu ID vSwitch (vswitch_id), lalu coba lagi operasi tersebut.