All Products
Search
Document Center

Key Management Service:Buat dan kelola secrets

Last Updated:Sep 16, 2026

Menyematkan informasi sensitif seperti kata sandi database dan Kunci API langsung ke dalam aplikasi dapat menyebabkan kebocoran kredensial. Key Management Service (KMS) Credential Manager memungkinkan Anda menyimpan dan mengenkripsi data sensitif secara terpusat. Aplikasi dapat mengambil nilai kredensial secara dinamis melalui jaringan VPC menggunakan SDK, sehingga tidak perlu menyematkan data sensitif dalam kode. Topik ini menjelaskan cara membuat kredensial dan mengintegrasikannya ke dalam aplikasi Anda.

Jenis kredensial

KMS menyediakan manajemen siklus hidup penuh untuk kredensial, termasuk pembuatan, pembaruan, rotasi, dan penghapusan. Aplikasi mengambil nilai kredensial secara dinamis melalui SDK untuk menghindari hardcoding data sensitif dalam kode.

Credential type

Scenario

Description

Generic credential

Simpan data sensitif apa pun dalam format pasangan kunci-nilai atau teks biasa

Cocok untuk Kunci API, string koneksi, teks sertifikat, dan lainnya. Panjang data sensitif maksimal 30.720 byte (30 KB).

RAM credential

Kelola Pasangan Kunci Akses Pengguna RAM

Pilih Pengguna RAM yang sudah ada untuk mengelola Pasangan Kunci Akses-nya. Nama kredensial dibuat otomatis berdasarkan username Pengguna RAM. Mendukung rotasi otomatis.

Database credential (RDS)

Kelola akun dan kata sandi database RDS

Asosiasikan dengan instans RDS untuk mengelola akun database. Mendukung mode dua akun untuk rotasi tanpa gangguan koneksi.

Database credential (PolarDB)

Kelola akun dan kata sandi database PolarDB

Asosiasikan dengan instans PolarDB MySQL/PostgreSQL. Hanya mendukung mode dua akun dan pembuatan akun satu klik.

Database credential (Redis)

Kelola akun dan kata sandi instans Redis/Tair

Asosiasikan dengan instans Redis atau Tair. Hanya mendukung mode dua akun. KMS secara otomatis membuat dua akun dengan hak istimewa identik di dalam database.

ECS credential

Kelola kata sandi logon atau Pasangan kunci SSH untuk instans ECS

Asosiasikan dengan instans ECS dan pengguna sistem. Mendukung format kata sandi maupun Pasangan kunci SSH.

Prasyarat

Kunci simetris telah dibuat di instans KMS Anda untuk mengenkripsi kredensial. Kunci dan kredensial harus berada dalam instans KMS yang sama. Untuk informasi lebih lanjut, lihat Create a key.

Langkah 1: Buat kredensial

Anda dapat mengaktifkan rotasi otomatis saat membuat kredensial. KMS akan memperbarui nilai kredensial secara berkala untuk mengurangi risiko kebocoran kredensial. Berikut ini menjelaskan cara membuat setiap jenis kredensial.

Generic credential

Catatan

Generic credential tidak mendukung pengaturan rotasi saat pembuatan. Untuk merotasi generic credential, lihat Rotate a generic secret.

  1. Login ke Konsol Key Management Service. Di bilah navigasi atas, pilih wilayah. Di panel navigasi kiri, pilih Resources > Secrets.

  2. Di tab Customer-managed Secrets, klik tab Type, lalu klik Generic Secrets.

  3. Klik Create Generic Secret di bagian atas daftar sebelah kanan. Lengkapi konfigurasi berikut, lalu klik OK.

    Parameter

    Description

    Secret Name

    Nama kredensial kustom. Harus unik dalam wilayah saat ini.

    Secret Value

    Pilih Secret Key/Value atau Plain Text dan masukkan data sensitif yang akan disimpan. Nilainya harus memiliki panjang maksimal 30.720 byte (30 KB).

    Initial Version

    Nomor versi awal. Nilai default: v1. Nilai kustom didukung.

    CMK

    Pilih kunci simetris yang digunakan untuk mengenkripsi nilai kredensial. Kunci dan kredensial harus berada dalam instans KMS yang sama.

    Penting
    • Kunci dan kredensial harus berada dalam instans KMS yang sama, dan kunci tersebut harus merupakan kunci simetris. Untuk informasi lebih lanjut tentang kunci simetris yang didukung oleh KMS, lihat Key types and specifications.

    • Jika menggunakan Pengguna RAM atau Peran RAM, entitas tersebut harus memiliki izin untuk melakukan operasi GenerateDataKey menggunakan kunci master enkripsi.

    Tags

    Tambahkan tag ke kredensial untuk klasifikasi. Setiap tag terdiri dari pasangan kunci-nilai.

    Catatan
    • Format kunci tag dan nilai tag: Panjang kunci tag atau nilai tag maksimal 128 karakter dan dapat berisi huruf, angka, garis miring (/), garis miring terbalik (\), garis bawah (_), tanda hubung (-), titik (.), tanda plus (+), tanda sama dengan (=), titik dua (:), tanda at (@), dan spasi.

    • Kunci tag tidak boleh diawali dengan aliyun atau acs:.

    • Setiap kredensial mendukung hingga 20 pasangan kunci-nilai tag.

    Description

    Deskripsi opsional kredensial untuk identifikasi dan manajemen.

    Advanced Settings > Policy Settings

    Atur kebijakan akses untuk kredensial guna mengontrol Pengguna RAM atau peran mana yang dapat membaca atau mengubahnya.

    Anda dapat memilih kebijakan default terlebih dahulu dan mengubahnya nanti sesuai kebutuhan.

RAM credential

  1. Login ke Konsol Key Management Service. Di bilah navigasi atas, pilih wilayah. Di panel navigasi kiri, pilih Resources > Secrets.

  2. Di tab Customer-managed Secrets, klik tab Type, lalu klik RAM Secrets.

  3. Klik Create RAM Secret di bagian atas daftar sebelah kanan. Lengkapi konfigurasi berikut, lalu klik OK.

    Parameter

    Description

    Select RAM User

    Pilih Pengguna RAM yang kredensialnya ingin Anda kelola. Pengguna tersebut harus memiliki setidaknya satu Pasangan Kunci Akses. Nama kredensial dibuat otomatis berdasarkan username Pengguna RAM.

    Jika pengguna belum memiliki Pasangan Kunci Akses, buat terlebih dahulu.

    Secret Value

    Masukkan Rahasia AccessKey. Nilainya harus memiliki panjang maksimal 30.720 byte (30 KB).

    CMK

    Pilih kunci simetris yang digunakan untuk mengenkripsi nilai kredensial. Kunci dan kredensial harus berada dalam instans KMS yang sama.

    Penting
    • Kunci dan kredensial harus berada dalam instans KMS yang sama, dan kunci tersebut harus merupakan kunci simetris. Untuk informasi lebih lanjut tentang kunci simetris yang didukung oleh KMS, lihat Key types and specifications.

    • Jika menggunakan Pengguna RAM atau Peran RAM, entitas tersebut harus memiliki izin untuk melakukan operasi GenerateDataKey menggunakan kunci master enkripsi.

    Tags

    Tambahkan tag ke kredensial untuk klasifikasi. Setiap tag terdiri dari pasangan kunci-nilai.

    Catatan
    • Format kunci tag dan nilai tag: Panjang kunci tag atau nilai tag maksimal 128 karakter dan dapat berisi huruf, angka, garis miring (/), garis miring terbalik (\), garis bawah (_), tanda hubung (-), titik (.), tanda plus (+), tanda sama dengan (=), titik dua (:), tanda at (@), dan spasi.

    • Kunci tag tidak boleh diawali dengan aliyun atau acs:.

    • Setiap kredensial mendukung hingga 20 pasangan kunci-nilai tag.

    Automatic Rotation

    Pilih apakah akan mengaktifkan rotasi otomatis. Jika diaktifkan, KMS akan memperbarui nilai kredensial secara berkala untuk mengurangi risiko kebocoran kredensial.

    Days (7 Days to 365 Days)

    Atur parameter ini hanya jika rotasi otomatis diaktifkan. Menentukan interval rotasi.

    Description

    Deskripsi opsional kredensial untuk identifikasi dan manajemen.

    Advanced Settings > Policy Settings

    Atur kebijakan akses untuk kredensial guna mengontrol Pengguna RAM atau peran mana yang dapat membaca atau mengubahnya.

    Anda dapat memilih kebijakan default terlebih dahulu dan mengubahnya nanti sesuai kebutuhan.

Database credential (RDS)

Hanya Create Single Secret yang didukung.

  1. Login ke Konsol Key Management Service. Di bilah navigasi atas, pilih wilayah. Di panel navigasi kiri, pilih Resources > Secrets.

  2. Di tab Customer-managed Secrets, klik tab Type, lalu klik Database Secrets.

  3. Klik Create Database Secret > Create Single Secret di bagian atas daftar sebelah kanan. Lengkapi konfigurasi berikut, lalu klik OK.

    Parameter

    Description

    Database Type

    Pilih ApsaraDB RDS Secrets.

    Secret Name

    Nama kredensial kustom. Harus unik dalam wilayah saat ini.

    ApsaraDB RDS Instance

    Pilih instans RDS di bawah Akun Alibaba Cloud Anda.

    Account Management

    • Manage Dual Accounts (Direkomendasikan): Cocok untuk akses database terprogram. KMS mengelola dua akun dengan hak istimewa identik untuk menghindari gangguan koneksi selama rotasi.

      • Klik Create Account untuk mengonfigurasi nama akun, memilih database, dan menentukan hak istimewa.

        Catatan
        • Pembuatan dan otorisasi satu klik tidak langsung membuat akun baru. Akun tersebut dibuat setelah Anda meninjau dan mengonfirmasi informasi kredensial.

        • Untuk RDS PostgreSQL, Anda tidak dapat memperoleh nama database selama pembuatan. Anda harus mengatur DBName secara manual.

      • Klik Import Existing Accounts untuk memilih username dan mengonfigurasi kata sandi.

        Catatan

        Kami merekomendasikan agar Anda mengatur kata sandi sesuai dengan yang digunakan saat membuat akun pengguna instans RDS. Jika username dan kata sandi yang diimpor tidak cocok, Anda dapat memperoleh akun dan kata sandi yang benar setelah rotasi kredensial pertama.

    • Manage Single Account: Cocok untuk akun istimewa atau skenario hosting akun O&M manual. Versi kredensial saat ini mungkin sementara tidak tersedia segera setelah reset kata sandi.

      • Klik Create Account untuk mengonfigurasi nama akun dan memilih jenis akun.

        Mendukung Standard Account dan Privileged Account. Saat memilih Standard Account, Anda juga harus memilih database dan menentukan hak istimewa.

      • Klik tab Import Existing Accounts untuk memilih username dan mengonfigurasi kata sandi.

    CMK

    Pilih kunci simetris yang digunakan untuk mengenkripsi nilai kredensial. Kunci dan kredensial harus berada dalam instans KMS yang sama.

    Penting
    • Kunci dan kredensial harus berada dalam instans KMS yang sama, dan kunci tersebut harus merupakan kunci simetris. Untuk informasi lebih lanjut tentang kunci simetris yang didukung oleh KMS, lihat Key types and specifications.

    • Jika menggunakan Pengguna RAM atau Peran RAM, entitas tersebut harus memiliki izin untuk melakukan operasi GenerateDataKey menggunakan kunci master enkripsi.

    Tags

    Tambahkan tag ke kredensial untuk klasifikasi. Setiap tag terdiri dari pasangan kunci-nilai.

    Catatan
    • Format kunci tag dan nilai tag: Panjang kunci tag atau nilai tag maksimal 128 karakter dan dapat berisi huruf, angka, garis miring (/), garis miring terbalik (\), garis bawah (_), tanda hubung (-), titik (.), tanda plus (+), tanda sama dengan (=), titik dua (:), tanda at (@), dan spasi.

    • Kunci tag tidak boleh diawali dengan aliyun atau acs:.

    • Setiap kredensial mendukung hingga 20 pasangan kunci-nilai tag.

    Automatic Rotation

    Pilih apakah akan mengaktifkan rotasi otomatis. Jika diaktifkan, KMS akan memperbarui nilai kredensial secara berkala untuk mengurangi risiko kebocoran kredensial.

    Rotation Period

    Atur parameter ini hanya jika rotasi otomatis diaktifkan. Nilai valid: 6 jam hingga 365 hari.

    Menentukan interval rotasi. KMS memperbarui nilai kredensial secara berkala berdasarkan pengaturan ini.

    Description

    Deskripsi opsional kredensial untuk identifikasi dan manajemen.

    Advanced Settings > Policy Settings

    Atur kebijakan akses untuk kredensial guna mengontrol Pengguna RAM atau peran mana yang dapat membaca atau mengubahnya.

    Anda dapat memilih kebijakan default terlebih dahulu dan mengubahnya nanti sesuai kebutuhan.

Database credential (PolarDB)

Hanya Create Single Secret yang didukung, dan hanya untuk PolarDB MySQL/PostgreSQL dengan Create Account dan Manage Dual Accounts. Import Existing Accounts dan Manage Single Account tidak didukung.

  1. Login ke Konsol Key Management Service. Di bilah navigasi atas, pilih wilayah. Di panel navigasi kiri, pilih Resources > Secrets.

  2. Di tab Customer-managed Secrets, klik tab Type, lalu klik Database Secrets.

  3. Klik Create Database Secret > Create Single Secret di bagian atas daftar sebelah kanan. Lengkapi konfigurasi berikut, lalu klik OK.

    Parameter

    Description

    Database Type

    Pilih PolarDB Secret.

    Secret Name

    Nama kredensial kustom. Harus unik dalam wilayah saat ini.

    PolarDB Cluster

    Pilih instans PolarDB di bawah Akun Alibaba Cloud Anda.

    Account Management

    Manage Dual Accounts: Cocok untuk akses database terprogram. KMS membuat dua akun standar dengan hak istimewa identik untuk menghindari gangguan koneksi selama rotasi.

    Create Account: Konfigurasikan nama akun dan hak istimewa. Hanya Standard Account yang didukung. Untuk MySQL, Anda juga harus memilih database dan menentukan hak istimewa.

    Catatan
    • Pembuatan dan otorisasi satu klik tidak langsung membuat akun baru. Akun tersebut dibuat setelah Anda meninjau dan mengonfirmasi informasi kredensial.

    • Nama akun harus unik. Jika nama akun sudah ada, akun tersebut tidak dapat di-host sebagai kredensial.

    CMK

    Pilih kunci simetris yang digunakan untuk mengenkripsi nilai kredensial. Kunci dan kredensial harus berada dalam instans KMS yang sama.

    Penting
    • Kunci dan kredensial harus berada dalam instans KMS yang sama, dan kunci tersebut harus merupakan kunci simetris. Untuk informasi lebih lanjut tentang kunci simetris yang didukung oleh KMS, lihat Key types and specifications.

    • Jika menggunakan Pengguna RAM atau Peran RAM, entitas tersebut harus memiliki izin untuk melakukan operasi GenerateDataKey menggunakan kunci master enkripsi.

    Tags

    Tambahkan tag ke kredensial untuk klasifikasi. Setiap tag terdiri dari pasangan kunci-nilai.

    Catatan
    • Format kunci tag dan nilai tag: Panjang kunci tag atau nilai tag maksimal 128 karakter dan dapat berisi huruf, angka, garis miring (/), garis miring terbalik (\), garis bawah (_), tanda hubung (-), titik (.), tanda plus (+), tanda sama dengan (=), titik dua (:), tanda at (@), dan spasi.

    • Kunci tag tidak boleh diawali dengan aliyun atau acs:.

    • Setiap kredensial mendukung hingga 20 pasangan kunci-nilai tag.

    Automatic Rotation

    Pilih apakah akan mengaktifkan rotasi otomatis. Jika diaktifkan, KMS akan memperbarui nilai kredensial secara berkala untuk mengurangi risiko kebocoran kredensial.

    Rotation Period

    Atur parameter ini hanya jika rotasi otomatis diaktifkan. Nilai valid: 6 jam hingga 365 hari.

    Menentukan interval rotasi. KMS memperbarui nilai kredensial secara berkala berdasarkan pengaturan ini.

    Description

    Deskripsi opsional kredensial untuk identifikasi dan manajemen.

    Advanced Settings > Policy Settings

    Atur kebijakan akses untuk kredensial guna mengontrol Pengguna RAM atau peran mana yang dapat membaca atau mengubahnya.

    Anda dapat memilih kebijakan default terlebih dahulu dan mengubahnya nanti sesuai kebutuhan.

Database credential (Redis)

Kedua opsi Create Single Secret dan Create Bulk Secrets didukung. Contoh berikut menggunakan Create single secret.

  1. Login ke Konsol Key Management Service. Di bilah navigasi atas, pilih wilayah. Di panel navigasi kiri, pilih Resources > Secrets.

  2. Di tab Customer-managed Secrets, klik tab Type, lalu klik Database Secrets.

  3. Klik Create Database Secret > Create Single Secret di bagian atas daftar sebelah kanan. Lengkapi konfigurasi berikut, lalu klik OK.

    Parameter

    Description

    Database Type

    Pilih ApsaraDB for Redis/Tair Instance.

    Secret Name

    Nama kredensial kustom. Harus unik dalam wilayah saat ini.

    ApsaraDB for Redis/Tair Instance

    Pilih instans Redis atau Tair di bawah Akun Alibaba Cloud Anda.

    Account Management

    Hanya Manage Dual Accounts yang didukung.

    Secret Value

    Hanya akun baru yang didukung. Akun Redis/Tair yang sudah ada tidak dapat di-host.

    • Account Name: Tentukan awalan username. KMS membuat dua akun database dengan hak istimewa identik dengan memanggil API. Misalnya, jika Anda menentukan user, KMS membuat user dan user_clone.

    • Permissions: Atur ke Read/Write atau Read-Only. Kedua akun baru memiliki hak istimewa yang sama.

    CMK

    Pilih kunci simetris yang digunakan untuk mengenkripsi nilai kredensial. Kunci dan kredensial harus berada dalam instans KMS yang sama.

    Penting
    • Kunci dan kredensial harus berada dalam instans KMS yang sama, dan kunci tersebut harus merupakan kunci simetris. Untuk informasi lebih lanjut tentang kunci simetris yang didukung oleh KMS, lihat Key types and specifications.

    • Jika menggunakan Pengguna RAM atau Peran RAM, entitas tersebut harus memiliki izin untuk melakukan operasi GenerateDataKey menggunakan kunci master enkripsi.

    Tag

    Tambahkan tag ke kredensial untuk klasifikasi. Setiap tag terdiri dari pasangan kunci-nilai.

    Catatan
    • Format kunci tag dan nilai tag: Panjang kunci tag atau nilai tag maksimal 128 karakter dan dapat berisi huruf, angka, garis miring (/), garis miring terbalik (\), garis bawah (_), tanda hubung (-), titik (.), tanda plus (+), tanda sama dengan (=), titik dua (:), tanda at (@), dan spasi.

    • Kunci tag tidak boleh diawali dengan aliyun atau acs:.

    • Setiap kredensial mendukung hingga 20 pasangan kunci-nilai tag.

    Automatic Rotation

    Pilih apakah akan mengaktifkan rotasi otomatis. Jika diaktifkan, KMS akan memperbarui nilai kredensial secara berkala untuk mengurangi risiko kebocoran kredensial.

    Rotation Period

    Atur parameter ini hanya jika rotasi otomatis diaktifkan. Nilai valid: 6 jam hingga 365 hari.

    Menentukan interval rotasi. KMS memperbarui nilai kredensial secara berkala berdasarkan pengaturan ini.

    Description

    Deskripsi opsional kredensial untuk identifikasi dan manajemen.

    Advanced Settings > Policy Settings

    Atur kebijakan akses untuk kredensial guna mengontrol Pengguna RAM atau peran mana yang dapat membaca atau mengubahnya.

    Anda dapat memilih kebijakan default terlebih dahulu dan mengubahnya nanti sesuai kebutuhan.

ECS credential

  1. Login ke Konsol Key Management Service. Di bilah navigasi atas, pilih wilayah. Di panel navigasi kiri, pilih Resources > Secrets.

  2. Di tab Customer-managed Secrets, klik tab Type, lalu klik ECS Secrets.

  3. Klik Create ECS Secret di bagian atas daftar sebelah kanan. Lengkapi konfigurasi berikut, lalu klik OK.

    Parameter

    Description

    Secret Name

    Nama kredensial kustom. Harus unik dalam wilayah saat ini.

    Managed Instance

    Pilih instans ECS di bawah Akun Alibaba Cloud Anda.

    Managed User

    Masukkan username pengguna yang sudah ada di instans ECS, seperti root (Linux) atau Administrator (Windows).

    Initial Secret Value

    Nilai kredensial harus memiliki panjang maksimal 30.720 byte (30 KB).

    • Password: Kata sandi logon pengguna di instans ECS.

    • Key pair: Pasangan kunci SSH yang digunakan untuk login ke instans ECS.

      Dapatkan Pasangan kunci SSH

      • Gunakan Pasangan kunci SSH yang dibuat di ECS

        • Kunci privat: Setelah membuat Pasangan kunci SSH di ECS, kunci privat secara otomatis diunduh ke komputer lokal Anda sebagai key-pair-name.pem.

        • Kunci publik: Untuk informasi lebih lanjut, lihat dokumentasi tentang cara melihat kunci publik SSH.

      • Buat Pasangan kunci SSH secara lokal

        Buat dan simpan kedua kunci privat dan publik. Misalnya, gunakan perintah ssh-keygen untuk membuat Pasangan kunci RSA 3072-bit:

        ssh-keygen -t RSA -b 3072 -m PEM -f ~/.ssh/sshKey_demo -N ""

        File berikut dihasilkan:

        • ~/.ssh/sshKey_demo: menyimpan kunci privat.

        • ~/.ssh/sshKey_demo.pub: menyimpan kunci publik.

    Catatan

    Nilai kredensial harus dikonfigurasi dengan benar. Jika nilai kredensial salah, kata sandi atau pasangan kunci yang diambil dari KMS tidak dapat digunakan untuk login ke instans ECS hingga kredensial tersebut diputar pertama kali.

    CMK

    Pilih kunci simetris yang digunakan untuk mengenkripsi nilai kredensial. Kunci dan kredensial harus berada dalam instans KMS yang sama.

    Penting
    • Kunci dan kredensial harus berada dalam instans KMS yang sama, dan kunci tersebut harus merupakan kunci simetris. Untuk informasi lebih lanjut tentang kunci simetris yang didukung oleh KMS, lihat Key types and specifications.

    • Jika menggunakan Pengguna RAM atau Peran RAM, entitas tersebut harus memiliki izin untuk melakukan operasi GenerateDataKey menggunakan kunci master enkripsi.

    Tags

    Tambahkan tag ke kredensial untuk klasifikasi. Setiap tag terdiri dari pasangan kunci-nilai.

    Catatan
    • Format kunci tag dan nilai tag: Panjang kunci tag atau nilai tag maksimal 128 karakter dan dapat berisi huruf, angka, garis miring (/), garis miring terbalik (\), garis bawah (_), tanda hubung (-), titik (.), tanda plus (+), tanda sama dengan (=), titik dua (:), tanda at (@), dan spasi.

    • Kunci tag tidak boleh diawali dengan aliyun atau acs:.

    • Setiap kredensial mendukung hingga 20 pasangan kunci-nilai tag.

    Automatic Rotation

    Pilih apakah akan mengaktifkan rotasi otomatis. Jika diaktifkan, KMS akan memperbarui nilai kredensial secara berkala untuk mengurangi risiko kebocoran kredensial.

    Rotation Period

    Atur parameter ini hanya jika rotasi otomatis diaktifkan. Nilai valid: 1 jam hingga 365 hari.

    Menentukan interval rotasi. KMS memperbarui nilai kredensial secara berkala berdasarkan pengaturan ini.

    Description

    Deskripsi opsional kredensial untuk identifikasi dan manajemen.

    Advanced Settings > Policy Settings

    Atur kebijakan akses untuk kredensial guna mengontrol Pengguna RAM atau peran mana yang dapat membaca atau mengubahnya.

    Anda dapat memilih kebijakan default terlebih dahulu dan mengubahnya nanti sesuai kebutuhan.

Catatan

Setelah kredensial dibuat, kredensial tersebut muncul dalam daftar kredensial. Verifikasi bahwa nama dan jenis kredensial sudah benar serta statusnya "Enabled".

Langkah 2: Ambil kredensial di aplikasi Anda

Contoh ini menggunakan Alibaba Cloud SDK untuk Java untuk mengambil kredensial secara dinamis.

Persiapan

  1. Siapkan lingkungan runtime SDK.

    Persyaratan: Java 8 atau versi lebih baru telah diinstal.

    Verifikasi: Jalankan java -version di terminal untuk memastikan versinya.

  2. Instal SDK. Tambahkan dependensi Maven berikut ke proyek Anda menggunakan Alibaba Cloud SDK V2.0.

    Penting

    Kami merekomendasikan agar Anda menggunakan versi terbaru. Kunjungi kms-20160120 untuk informasi versi terbaru dan kode sumber.

    <dependency>
      <groupId>com.aliyun</groupId>
      <artifactId>kms20160120</artifactId>
      <version>1.4.0</version>
    </dependency>
  3. Buat kredensial autentikasi. Alibaba Cloud SDK mendukung beberapa metode autentikasi. Contoh ini menggunakan Pasangan Kunci Akses Pengguna RAM.

    1. Buat Pasangan Kunci Akses untuk Pengguna RAM di Konsol RAM. Lewati langkah ini jika Anda sudah memiliki Pasangan Kunci Akses.

    2. Berikan izin kepada Pengguna RAM untuk mengakses KMS. Untuk mengambil nilai kredensial, lampirkan kebijakan sistem AliyunKMSSecretUserAccess dan AliyunKMSCryptoUserAccess. Untuk informasi lebih lanjut, lihat Configure policies.

      Catatan

      KMS menyediakan dua metode konfigurasi izin akses:

      • Kebijakan berbasis identitas: Mengontrol akses dengan mengaitkan identitas dengan izin yang sesuai. Untuk informasi lebih lanjut, lihat Identity-based policy configuration.

      • Kebijakan berbasis resource: Termasuk kebijakan kunci dan kebijakan kredensial yang secara langsung dikaitkan dengan resource untuk menentukan aturan akses untuk resource tertentu. Untuk informasi lebih lanjut, lihat Key policy configuration dan Credential policy configuration.

  4. Dapatkan sertifikat CA untuk instans KMS Anda.

    1. Di halaman Instances, klik tab Software Key Management atau Hardware Key Management, lalu pilih instans KMS target.

    2. Klik ID instans atau klik Details di kolom Actions. Di halaman Details, di bagian Instance CA Certificate, klik Download dan simpan sertifikat dengan aman.

      Catatan

      File sertifikat CA yang diunduh secara default diberi nama PrivateKmsCA_kst-******.pem.

  5. Dapatkan titik akhir VPC instans KMS Anda.

    1. Di halaman Instances, klik tab Software Key Management atau Hardware Key Management, lalu pilih instans KMS target.

    2. Klik ID instans untuk membuka halaman detail dan lihat Instance VPC Endpoint.

Ambil kredensial

  1. Inisialisasi klien SDK.

    Catatan

    Sebelum menjalankan kode contoh, ganti placeholder berikut dengan nilai aktual:

    • <VPC endpoint>: Ganti dengan titik akhir VPC instans KMS Anda.

    • <CA certificate>: Ganti dengan konten aktual sertifikat CA instans KMS Anda.

    • <SecretName>: Ganti dengan nama kredensial yang dibuat di Langkah 1.

        public static com.aliyun.kms20160120.Client createClient() throws Exception {
            // Kebocoran kode dapat menyebabkan kompromi AccessKey dan mengancam keamanan semua resource di bawah akun Anda. Kode contoh berikut hanya untuk referensi.
            // Kami merekomendasikan agar Anda menggunakan STS untuk autentikasi yang lebih aman. Untuk informasi lebih lanjut, lihat https://www.alibabacloud.com/help/document_detail/378657.html.
            com.aliyun.teaopenapi.models.Config config = new com.aliyun.teaopenapi.models.Config()
                    // Wajib. Pastikan variabel lingkungan ALIBABA_CLOUD_ACCESS_KEY_ID telah diatur.
                    .setAccessKeyId(System.getenv("ALIBABA_CLOUD_ACCESS_KEY_ID"))
                    // Wajib. Pastikan variabel lingkungan ALIBABA_CLOUD_ACCESS_KEY_SECRET telah diatur.
                    .setAccessKeySecret(System.getenv("ALIBABA_CLOUD_ACCESS_KEY_SECRET"));
            // Masukkan titik akhir VPC instans KMS Anda, misalnya, kst-hzz65f176a0ogplgq****.cryptoservice.kms.aliyuncs.com
            config.endpoint = "<VPC endpoint>";
            // Masukkan konten sertifikat CA instans KMS Anda
            config.ca = "<CA certificate>";
            return new com.aliyun.kms20160120.Client(config);
        }
  2. Panggil operasi GetSecretValue untuk mengambil nilai kredensial.

    // File ini dibuat otomatis, jangan diedit. Terima kasih.
    package com.aliyun.sample;
    
    import com.aliyun.tea.*;
    
    public class Sample {
    
      public static com.aliyun.kms20160120.Client createClient() throws Exception {
            // Kebocoran kode dapat menyebabkan kompromi AccessKey dan mengancam keamanan semua resource di bawah akun Anda. Kode contoh berikut hanya untuk referensi.
            // Kami merekomendasikan agar Anda menggunakan STS untuk autentikasi yang lebih aman. Untuk informasi lebih lanjut, lihat https://www.alibabacloud.com/help/document_detail/378657.html.
            com.aliyun.teaopenapi.models.Config config = new com.aliyun.teaopenapi.models.Config()
                    // Wajib. Pastikan variabel lingkungan ALIBABA_CLOUD_ACCESS_KEY_ID telah diatur.
                    .setAccessKeyId(System.getenv("ALIBABA_CLOUD_ACCESS_KEY_ID"))
                    // Wajib. Pastikan variabel lingkungan ALIBABA_CLOUD_ACCESS_KEY_SECRET telah diatur.
                    .setAccessKeySecret(System.getenv("ALIBABA_CLOUD_ACCESS_KEY_SECRET"));
            // Masukkan titik akhir VPC instans KMS Anda, misalnya, kst-hzz65f176a0ogplgq****.cryptoservice.kms.aliyuncs.com
            config.endpoint = "<VPC endpoint>";
            // Masukkan konten sertifikat CA instans KMS Anda
            config.ca = "<CA certificate>";
            return new com.aliyun.kms20160120.Client(config);
        }
    
        public static void main(String[] args_) throws Exception {
            java.util.List<String> args = java.util.Arrays.asList(args_);
            com.aliyun.kms20160120.Client client = Sample.createClient();
            com.aliyun.kms20160120.models.GetSecretValueRequest getSecretValueRequest = new com.aliyun.kms20160120.models.GetSecretValueRequest()
                    .setSecretName("<SecretName>");
            com.aliyun.teautil.models.RuntimeOptions runtime = new com.aliyun.teautil.models.RuntimeOptions();
            try {
                // Ganti dengan logika Anda sendiri untuk memproses respons API
                client.getSecretValueWithOptions(getSecretValueRequest, runtime);
            } catch (TeaException error) {
                // Hanya untuk demonstrasi. Tangani exception dengan hati-hati di lingkungan produksi.
                // Pesan error
                System.out.println(error.getMessage());
                // URL diagnosa
                System.out.println(error.getData().get("Recommend"));
                com.aliyun.teautil.Common.assertAsString(error.message);
            } catch (Exception _error) {
                TeaException error = new TeaException(_error.getMessage(), _error);
                // Hanya untuk demonstrasi. Tangani exception dengan hati-hati di lingkungan produksi.
                // Pesan error
                System.out.println(error.getMessage());
                // URL diagnosa
                System.out.println(error.getData().get("Recommend"));
                com.aliyun.teautil.Common.assertAsString(error.message);
            }
        }
    }
Catatan

Setelah pemanggilan berhasil, SDK mengembalikan objek respons yang berisi bidang seperti SecretName dan SecretData. Cetak response.body.secretData untuk melihat nilai kredensial, lalu gunakan dalam aplikasi Anda untuk mengakses layanan terkait guna memverifikasi konektivitas.