All Products
Search
Document Center

Key Management Service:Integrasikan DMS dengan rahasia ApsaraDB RDS

Last Updated:Sep 09, 2026

Data Management (DMS) mendukung integrasi kredensial RDS. Saat DMS perlu mengakses database RDS secara remote, DMS mengambil nilai rahasia dari KMS secara real time untuk login. Topik ini menjelaskan cara mengonfigurasi DMS agar menggunakan kredensial RDS untuk login ke database RDS.

Cara kerja

Sebelum menggunakan Data Management (DMS) untuk melakukan operasi seperti manajemen aset data dan pengembangan database pada instans ApsaraDB RDS, Anda harus terlebih dahulu menambahkan instans RDS tersebut ke DMS. Proses ini mengharuskan Anda mengonfigurasi kredensial login untuk instans RDS di DMS agar dapat terhubung ke instans tersebut secara remote.

Alih-alih memasukkan akun dan kata sandi ApsaraDB RDS secara manual di DMS, Anda dapat menyimpan akun dan kata sandi tersebut sebagai rahasia di KMS, lalu mengonfigurasi DMS untuk menggunakannya saat login. Saat DMS terhubung ke database ApsaraDB RDS, nilai rahasia diambil dari KMS secara real time. Alur kerja berikut menjelaskan proses ini:

  1. Administrator rahasia membuat rahasia ApsaraDB RDS di KMS.

  2. Saat mendaftarkan database di DMS, administrator mengonfigurasi database agar menggunakan rahasia dari KMS.

  3. Administrator DMS menginisiasi permintaan untuk terhubung ke database ApsaraDB RDS.

  4. DMS memanggil operasi API ListSecrets dan GetSecretValue KMS untuk mengambil nilai rahasia RDS yang sesuai secara real time.

  5. DMS menggunakan nilai rahasia yang diambil untuk login ke database ApsaraDB RDS.

Manfaat

Integrasi DMS dengan rahasia ApsaraDB RDS meningkatkan keamanan database dan memastikan akses yang aman ke kredensial database.

  • Keamanan yang ditingkatkan: Rahasia ApsaraDB RDS dienkripsi dan disimpan di KMS. Penyimpanan rahasia di KMS mengurangi eksposur akun dan kata sandi database dalam bentuk teks biasa.

  • Manajemen kata sandi yang disederhanakan: KMS dapat secara otomatis melakukan rotasi rahasia ApsaraDB RDS untuk memperbarui kata sandi database secara berkala, sehingga mengurangi risiko keamanan akibat penggunaan kata sandi jangka panjang.

    Catatan

    DMS mengambil nilai rahasia yang memiliki label tahap ACSCurrent dari KMS secara real time. Oleh karena itu, pengaktifan rotasi otomatis tidak memengaruhi koneksi remote dari DMS ke database ApsaraDB RDS. Untuk informasi lebih lanjut tentang rotasi, lihat Rahasia ApsaraDB RDS dan Label tahap.

  • Audit yang komprehensif: KMS terintegrasi dengan ActionTrail untuk mencatat semua permintaan akses terhadap rahasia ApsaraDB RDS, sehingga memfasilitasi audit, pelacakan, dan deteksi aktivitas mencurigakan secara tepat waktu.

Catatan penggunaan

  • Anda harus membeli instans KMS untuk menggunakan fitur ini. Untuk informasi lebih lanjut tentang penagihan dan pemilihan instans KMS, lihat Penagihan dan Pilih tipe instans KMS.

  • KMS mendukung rahasia untuk tipe instans ApsaraDB RDS berikut:

    • ApsaraDB RDS for MySQL

    • ApsaraDB RDS for MariaDB

    • ApsaraDB RDS for SQL Server (kecuali instans yang menjalankan SQL Server 2017 EE)

    • ApsaraDB RDS for PostgreSQL

  • Jika Anda menggunakan KMS untuk mengelola rahasia ApsaraDB RDS, kami menyarankan agar Anda mengonfigurasi DMS agar menggunakan rahasia tersebut untuk login, bukan memasukkan kata sandi secara manual. Metode ini mencegah kegagalan login akibat pembaruan kata sandi secara manual, karena DMS selalu mengambil rahasia terkini.

  • Sebelum menghapus rahasia ApsaraDB RDS di KMS, pastikan rahasia tersebut tidak lagi diakses oleh DMS. Untuk memeriksa catatan akses, lihat Kueri catatan penggunaan kunci dan rahasia.

Prasyarat

  • Anda telah membeli dan mengaktifkan instans KMS. Untuk informasi lebih lanjut, lihat Beli dan aktifkan instans KMS.

  • Karena Anda harus menentukan kunci simetris untuk mengenkripsi rahasia RDS, Anda harus terlebih dahulu membuat kunci simetris di instans KMS. Untuk informasi lebih lanjut, lihat Buat kunci.

Langkah 1: Buat rahasia RDS di KMS

  1. Login ke Konsol Key Management Service. Di bilah navigasi atas, pilih wilayah. Di panel navigasi kiri, pilih Resources > Secrets.

  2. Di halaman Secrets, klik Database Secrets, pilih Instance ID, lalu klik Create Secret > Create Single Secret. Lengkapi konfigurasi dan klik OK.

    Parameter

    Deskripsi

    Database Type

    Pilih ApsaraDB RDS Secrets.

    Secret Name

    Nama kredensial kustom. Harus unik dalam wilayah saat ini.

    ApsaraDB RDS Instance

    Pilih instans RDS di bawah Akun Alibaba Cloud Anda.

    Account Management

    • Manage Dual Accounts (Direkomendasikan): Cocok untuk akses database berbasis program. KMS mengelola dua akun dengan hak istimewa identik untuk menghindari gangguan koneksi selama rotasi.

      • Klik Create Account untuk mengonfigurasi nama akun, memilih database, dan menentukan izin.

        Catatan
        • Pembuatan dan otorisasi satu klik tidak langsung membuat akun baru. Akun akan dibuat setelah Anda meninjau dan mengonfirmasi informasi kredensial.

        • Untuk RDS PostgreSQL, Anda tidak dapat memperoleh nama database saat pembuatan. Anda harus mengatur DBName secara manual.

      • Klik Import Existing Accounts untuk memilih username dan mengonfigurasi password.

        Catatan

        Kami menyarankan agar Anda mengatur password ke password yang digunakan saat membuat akun pengguna instans RDS. Jika username dan password yang diimpor tidak sesuai, Anda dapat memperoleh akun dan password yang benar setelah rotasi kredensial pertama.

    • Manage Single Account: Cocok untuk akun istimewa atau skenario hosting akun O&M manual. Versi kredensial saat ini mungkin sementara tidak tersedia segera setelah reset password.

      • Klik Create Account untuk mengonfigurasi nama akun dan memilih tipe akun.

        Mendukung Standard Account dan Privileged Account. Saat Anda memilih Standard Account, Anda juga harus memilih database dan menentukan izin.

      • Klik tab Import Existing Accounts untuk memilih username dan mengonfigurasi password.

    CMK

    Pilih kunci simetris yang digunakan untuk mengenkripsi nilai kredensial. Kunci dan kredensial harus berada dalam instans KMS yang sama.

    Penting
    • Kunci dan kredensial harus berada dalam instans KMS yang sama, dan kunci harus berupa kunci simetris. Untuk informasi lebih lanjut tentang kunci simetris yang didukung oleh KMS, lihat Tipe dan spesifikasi kunci.

    • Jika Pengguna RAM atau Peran RAM digunakan, pengguna atau peran tersebut harus memiliki izin untuk melakukan operasi GenerateDataKey menggunakan kunci master enkripsi.

    Tags

    Tambahkan tag ke kredensial untuk klasifikasi. Setiap tag terdiri dari pasangan kunci-nilai.

    Catatan
    • Format kunci tag dan nilai tag: Panjang kunci tag atau nilai tag maksimal 128 karakter dan dapat berisi huruf, angka, garis miring (/), garis miring terbalik (\), garis bawah (_), tanda hubung (-), titik (.), tanda tambah (+), tanda sama dengan (=), titik dua (:), tanda at (@), dan spasi.

    • Kunci tag tidak boleh diawali dengan aliyun atau acs:.

    • Setiap kredensial mendukung hingga 20 pasangan kunci-nilai tag.

    Automatic Rotation

    Pilih apakah akan mengaktifkan rotasi otomatis. Saat diaktifkan, KMS secara berkala memperbarui nilai kredensial untuk mengurangi risiko kebocoran kredensial.

    Rotation Period

    Atur parameter ini hanya jika rotasi otomatis diaktifkan. Nilai yang valid: 6 jam hingga 365 hari.

    Menentukan interval rotasi. KMS secara berkala memperbarui nilai kredensial berdasarkan pengaturan ini.

    Description

    Deskripsi opsional kredensial untuk identifikasi dan manajemen.

    Advanced Settings > Policy Settings

    Atur kebijakan akses untuk kredensial guna mengontrol Pengguna RAM atau role mana yang dapat membaca atau mengubahnya.

    Anda dapat memilih kebijakan default terlebih dahulu dan mengubahnya nanti sesuai kebutuhan.

Langkah 2: Daftarkan database RDS ke DMS

  1. Login ke DMS 5.0.

  2. Di sisi kiri halaman utama konsol, pada bagian Database Instances, klik ikon Add Instance add.

    Catatan

    Anda juga dapat memilih Data Assets > Instances dari bilah navigasi atas, lalu klik New.

  3. Di halaman Create Instance, masukkan informasi instans RDS.

    Untuk Access Mode, pilih KMS Credential Logon. Untuk informasi tentang cara mengonfigurasi parameter lainnya, lihat Tambahkan database cloud.

Dokumentasi terkait