Data Management (DMS) mendukung integrasi kredensial RDS. Saat DMS perlu mengakses database RDS secara remote, DMS mengambil nilai rahasia dari KMS secara real time untuk login. Topik ini menjelaskan cara mengonfigurasi DMS agar menggunakan kredensial RDS untuk login ke database RDS.
Cara kerja
Sebelum menggunakan Data Management (DMS) untuk melakukan operasi seperti manajemen aset data dan pengembangan database pada instans ApsaraDB RDS, Anda harus terlebih dahulu menambahkan instans RDS tersebut ke DMS. Proses ini mengharuskan Anda mengonfigurasi kredensial login untuk instans RDS di DMS agar dapat terhubung ke instans tersebut secara remote.
Alih-alih memasukkan akun dan kata sandi ApsaraDB RDS secara manual di DMS, Anda dapat menyimpan akun dan kata sandi tersebut sebagai rahasia di KMS, lalu mengonfigurasi DMS untuk menggunakannya saat login. Saat DMS terhubung ke database ApsaraDB RDS, nilai rahasia diambil dari KMS secara real time. Alur kerja berikut menjelaskan proses ini:
Administrator rahasia membuat rahasia ApsaraDB RDS di KMS.
Saat mendaftarkan database di DMS, administrator mengonfigurasi database agar menggunakan rahasia dari KMS.
Administrator DMS menginisiasi permintaan untuk terhubung ke database ApsaraDB RDS.
DMS memanggil operasi API ListSecrets dan GetSecretValue KMS untuk mengambil nilai rahasia RDS yang sesuai secara real time.
DMS menggunakan nilai rahasia yang diambil untuk login ke database ApsaraDB RDS.
Manfaat
Integrasi DMS dengan rahasia ApsaraDB RDS meningkatkan keamanan database dan memastikan akses yang aman ke kredensial database.
Keamanan yang ditingkatkan: Rahasia ApsaraDB RDS dienkripsi dan disimpan di KMS. Penyimpanan rahasia di KMS mengurangi eksposur akun dan kata sandi database dalam bentuk teks biasa.
Manajemen kata sandi yang disederhanakan: KMS dapat secara otomatis melakukan rotasi rahasia ApsaraDB RDS untuk memperbarui kata sandi database secara berkala, sehingga mengurangi risiko keamanan akibat penggunaan kata sandi jangka panjang.
CatatanDMS mengambil nilai rahasia yang memiliki label tahap ACSCurrent dari KMS secara real time. Oleh karena itu, pengaktifan rotasi otomatis tidak memengaruhi koneksi remote dari DMS ke database ApsaraDB RDS. Untuk informasi lebih lanjut tentang rotasi, lihat Rahasia ApsaraDB RDS dan Label tahap.
Audit yang komprehensif: KMS terintegrasi dengan ActionTrail untuk mencatat semua permintaan akses terhadap rahasia ApsaraDB RDS, sehingga memfasilitasi audit, pelacakan, dan deteksi aktivitas mencurigakan secara tepat waktu.
Catatan penggunaan
Anda harus membeli instans KMS untuk menggunakan fitur ini. Untuk informasi lebih lanjut tentang penagihan dan pemilihan instans KMS, lihat Penagihan dan Pilih tipe instans KMS.
KMS mendukung rahasia untuk tipe instans ApsaraDB RDS berikut:
ApsaraDB RDS for MySQL
ApsaraDB RDS for MariaDB
ApsaraDB RDS for SQL Server (kecuali instans yang menjalankan SQL Server 2017 EE)
ApsaraDB RDS for PostgreSQL
Jika Anda menggunakan KMS untuk mengelola rahasia ApsaraDB RDS, kami menyarankan agar Anda mengonfigurasi DMS agar menggunakan rahasia tersebut untuk login, bukan memasukkan kata sandi secara manual. Metode ini mencegah kegagalan login akibat pembaruan kata sandi secara manual, karena DMS selalu mengambil rahasia terkini.
Sebelum menghapus rahasia ApsaraDB RDS di KMS, pastikan rahasia tersebut tidak lagi diakses oleh DMS. Untuk memeriksa catatan akses, lihat Kueri catatan penggunaan kunci dan rahasia.
Prasyarat
Anda telah membeli dan mengaktifkan instans KMS. Untuk informasi lebih lanjut, lihat Beli dan aktifkan instans KMS.
Karena Anda harus menentukan kunci simetris untuk mengenkripsi rahasia RDS, Anda harus terlebih dahulu membuat kunci simetris di instans KMS. Untuk informasi lebih lanjut, lihat Buat kunci.
Langkah 1: Buat rahasia RDS di KMS
Login ke Konsol Key Management Service. Di bilah navigasi atas, pilih wilayah. Di panel navigasi kiri, pilih .
Di halaman Secrets, klik Database Secrets, pilih Instance ID, lalu klik . Lengkapi konfigurasi dan klik OK.
Parameter
Deskripsi
Database Type
Pilih ApsaraDB RDS Secrets.
Secret Name
Nama kredensial kustom. Harus unik dalam wilayah saat ini.
ApsaraDB RDS Instance
Pilih instans RDS di bawah Akun Alibaba Cloud Anda.
Account Management
Manage Dual Accounts (Direkomendasikan): Cocok untuk akses database berbasis program. KMS mengelola dua akun dengan hak istimewa identik untuk menghindari gangguan koneksi selama rotasi.
Klik Create Account untuk mengonfigurasi nama akun, memilih database, dan menentukan izin.
CatatanPembuatan dan otorisasi satu klik tidak langsung membuat akun baru. Akun akan dibuat setelah Anda meninjau dan mengonfirmasi informasi kredensial.
Untuk RDS PostgreSQL, Anda tidak dapat memperoleh nama database saat pembuatan. Anda harus mengatur DBName secara manual.
Klik Import Existing Accounts untuk memilih username dan mengonfigurasi password.
CatatanKami menyarankan agar Anda mengatur password ke password yang digunakan saat membuat akun pengguna instans RDS. Jika username dan password yang diimpor tidak sesuai, Anda dapat memperoleh akun dan password yang benar setelah rotasi kredensial pertama.
Manage Single Account: Cocok untuk akun istimewa atau skenario hosting akun O&M manual. Versi kredensial saat ini mungkin sementara tidak tersedia segera setelah reset password.
Klik Create Account untuk mengonfigurasi nama akun dan memilih tipe akun.
Mendukung Standard Account dan Privileged Account. Saat Anda memilih Standard Account, Anda juga harus memilih database dan menentukan izin.
Klik tab Import Existing Accounts untuk memilih username dan mengonfigurasi password.
CMK
Pilih kunci simetris yang digunakan untuk mengenkripsi nilai kredensial. Kunci dan kredensial harus berada dalam instans KMS yang sama.
PentingKunci dan kredensial harus berada dalam instans KMS yang sama, dan kunci harus berupa kunci simetris. Untuk informasi lebih lanjut tentang kunci simetris yang didukung oleh KMS, lihat Tipe dan spesifikasi kunci.
Jika Pengguna RAM atau Peran RAM digunakan, pengguna atau peran tersebut harus memiliki izin untuk melakukan operasi GenerateDataKey menggunakan kunci master enkripsi.
Automatic Rotation
Pilih apakah akan mengaktifkan rotasi otomatis. Saat diaktifkan, KMS secara berkala memperbarui nilai kredensial untuk mengurangi risiko kebocoran kredensial.
Rotation Period
Atur parameter ini hanya jika rotasi otomatis diaktifkan. Nilai yang valid: 6 jam hingga 365 hari.
Menentukan interval rotasi. KMS secara berkala memperbarui nilai kredensial berdasarkan pengaturan ini.
Description
Deskripsi opsional kredensial untuk identifikasi dan manajemen.
Atur kebijakan akses untuk kredensial guna mengontrol Pengguna RAM atau role mana yang dapat membaca atau mengubahnya.
Anda dapat memilih kebijakan default terlebih dahulu dan mengubahnya nanti sesuai kebutuhan.
Langkah 2: Daftarkan database RDS ke DMS
Login ke DMS 5.0.
Di sisi kiri halaman utama konsol, pada bagian Database Instances, klik ikon Add Instance
.CatatanAnda juga dapat memilih dari bilah navigasi atas, lalu klik New.
Di halaman Create Instance, masukkan informasi instans RDS.
Untuk Access Mode, pilih KMS Credential Logon. Untuk informasi tentang cara mengonfigurasi parameter lainnya, lihat Tambahkan database cloud.
Dokumentasi terkait
Ubah mode akses: Alihkan database ApsaraDB RDS yang sudah ada di DMS dari login berbasis password ke login berbasis rahasia KMS. Lihat Edit informasi instans.
Manage databases: Buat database, buat tabel, dan kueri atau modifikasi data menggunakan konsol SQL. Lihat Panduan cepat Konsol SQL.
Jalankan DML tanpa lock: Ubah volume data besar tanpa mengunci tabel. Lihat Operasi DML tanpa lock.
Ekspor data: Ekspor data tabel dari database. Lihat Ekspor data.
Manage secret rotation: Konfigurasi atau tinjau pengaturan rotasi untuk rahasia ApsaraDB RDS Anda. Lihat Kelola dan gunakan rahasia ApsaraDB RDS dan Versi rahasia.