All Products
Search
Document Center

Key Management Service:Skenario

Last Updated:Jul 31, 2026

Key Management Service (KMS) mencakup tiga kebutuhan keamanan inti: memenuhi persyaratan kepatuhan untuk sistem informasi, mengenkripsi data sensitif dalam aplikasi, dan mengelola rahasia untuk vendor perangkat lunak pihak ketiga.

Persyaratan kepatuhan keamanan sistem informasi

Organisasi menghadapi dua jenis situasi kepatuhan:

  • Regulasi mewajibkan penggunaan teknik kriptografi. Infrastruktur manajemen kunci harus mematuhi standar teknis dan regulasi keamanan tertentu.

  • Regulasi tidak mewajibkan kriptografi, tetapi penerapannya mempercepat proses kepatuhan—misalnya, mendapatkan skor lebih tinggi dalam kerangka berbasis penilaian.

KMS menyediakan fitur-fitur berikut untuk membantu organisasi memenuhi persyaratan kepatuhan.

Fitur

Deskripsi

Pelajari lebih lanjut

Cryptographic compliance

Sambungkan kluster hardware security module (HSM) di Data Encryption Service ke KMS untuk mengelola kunci dan menjalankan operasi kriptografi. Kunci yang dilindungi perangkat keras selama operasi kriptografi harus disimpan di kluster HSM dan mendukung algoritma umum untuk enkripsi data serta tanda tangan digital (penandatanganan dan verifikasi). HSM di Data Encryption Service memenuhi persyaratan kepatuhan yang ditetapkan oleh Federal Information Processing Standard (FIPS) Publication 140-3 Level 3.

Secrets management

Secrets Manager menangani siklus hidup penuh rahasia seperti Pasangan Kunci Akses untuk pengguna Resource Access Management (RAM), kata sandi untuk akun ApsaraDB RDS, dan kunci SSH untuk instans Elastic Compute Service (ECS). Layanan ini juga menyediakan alat untuk meminimalkan kebocoran data secara efisien.

Secrets Manager overview

Data confidentiality

Enkripsi data untuk mencegah kebocoran saat sistem disusupi, serta memenuhi persyaratan undang-undang dan regulasi perlindungan data.

Manage keys

Authentication and access control

KMS terintegrasi dengan RAM untuk autentikasi dan otorisasi terpusat. Instans KMS hanya mendukung akses dari alamat IP dalam virtual private cloud (VPC). Autentikasi dan otorisasi tingkat aplikasi dikelola melalui application access points (AAPs).

Use RAM to manage access to KMS resources

Key audit

Semua catatan panggilan API KMS disimpan di ActionTrail untuk audit kepatuhan. Aktifkan audit keamanan untuk instans KMS agar semua catatan panggilan API instans KMS dikirimkan ke bucket Object Storage Service (OSS) tertentu.

Query KMS event logs with ActionTrail

Enkripsi data sensitif

KMS menyediakan beberapa metode untuk melindungi data sensitif yang disimpan atau diproses di cloud. Pilih metode berdasarkan kebutuhan throughput dan ukuran data Anda. KMS secara signifikan mengurangi biaya dibandingkan dengan fasilitas manajemen kunci dan enkripsi/dekripsi yang dibangun sendiri.

Metode

Kapan digunakan

Cara kerja

Pelajari lebih lanjut

Direct encryption of data in application systems by using KMS

Permintaan per detik (QPS) rendah atau ukuran data ≤ 6 KB. Data khas: Pasangan Kunci Akses, kredensial database.

Panggil operasi API enkripsi KMS untuk mengenkripsi data secara langsung menggunakan kunci.

Encrypt and decrypt data with a CMK

Envelope encryption of data in application systems by using KMS

QPS tinggi atau data besar. Data khas: nomor telepon seluler, nomor kartu identitas.

Simpan CMK di KMS dan sebarkan enveloped data keys (EDKs) secara lokal. Dekripsi EDK dengan KMS untuk mendapatkan plaintext data keys (DKs), lalu gunakan DK tersebut untuk mengenkripsi atau mendekripsi data lokal. Alternatifnya, gunakan Encryption SDK yang telah mengenkapsulasi envelope encryption.

Server-side encryption of cloud services

Perlindungan dasar untuk data yang disimpan di layanan Alibaba Cloud. Kasus khas: bucket OSS berisi data sensitif, tabel database yang menggunakan transparent data encryption (TDE).

Aktifkan enkripsi sisi server pada layanan cloud.

Alibaba Cloud services that integrate with KMS

Secrets Manager

Cegah kebocoran data akibat rahasia yang di-hardcode dalam kode. Data khas: kata sandi, token, kunci SSH, Pasangan Kunci Akses.

Simpan kredensial di Secrets Manager dan akses melalui mekanisme keamanan tingkat aplikasi. Putar rahasia secara dinamis untuk mengurangi risiko kebocoran.

Secrets Manager overview

Solusi manajemen rahasia pihak ketiga

Vendor perangkat lunak independen (ISV) sering kali memerlukan akses ke rahasia pelanggan untuk memberikan layanan mereka—namun pelanggan tidak ingin mengekspos rahasia tersebut secara langsung kepada ISV. KMS bertindak sebagai sistem perlindungan keamanan pihak ketiga antara kedua belah pihak.

Pelanggan menyimpan rahasia di KMS dan memberikan izin kepada layanan ISV untuk mengakses rahasia tertentu, biasanya melalui otorisasi resource cross-account. Semua akses dapat diaudit melalui ActionTrail.

Peran

Tanggung jawab

Pelajari lebih lanjut

User administrator

Mengelola rahasia di KMS dan menggunakan RAM untuk mengontrol izin. Memberikan akses layanan ISV ke rahasia tertentu berdasarkan metode seperti otorisasi resource lintas akun Alibaba Cloud.

Grant permissions across Alibaba Cloud accounts with a RAM role

Service of ISVs

Mengintegrasikan API KMS untuk mengambil dan menggunakan rahasia tertentu.

Select an API version

User auditor

Menggunakan ActionTrail untuk mengaudit semua catatan penggunaan kunci di KMS.

Query KMS event logs with ActionTrail