Secrets Manager secara otomatis merotasi kredensial Instance ECS—berupa password atau pasangan kunci—berdasarkan jadwal atau sesuai permintaan, sehingga kredensial yang bocor dapat segera dibatalkan dalam hitungan menit. Topik ini menjelaskan cara membuat, merotasi, menghapus, dan memulihkan rahasia ECS dinamis di Konsol Key Management Service (KMS).
Cara kerja
Saat Anda membuat rahasia ECS dinamis, KMS menggunakan peran terkait layanan untuk menyambungkan ke Instance ECS Anda. Pada setiap rotasi, KMS menghasilkan kredensial baru dan menerapkannya langsung ke instans tersebut, menggantikan password atau pasangan kunci sebelumnya. Aplikasi yang mengambil rahasia dari Secrets Manager selalu mendapatkan kredensial terkini yang valid.
Prasyarat
Sebelum memulai, pastikan Anda telah memenuhi persyaratan berikut:
Instance ECS. Lihat Create an ECS instance.
Akun Alibaba Cloud, atau Pengguna RAM atau Peran RAM dengan izin yang diperlukan. Jika Anda menggunakan Pengguna RAM atau Peran RAM, Anda harus menyambungkan kebijakan AliyunKMSSecretAdminAccess ke Pengguna RAM atau Peran RAM tersebut. Kebijakan ini memberikan izin untuk menggunakan Secrets Manager, melakukan kueri terhadap Instance ECS, dan membuat peran terkait layanan yang diperlukan untuk rahasia ECS dinamis. Lihat Grant permissions to a RAM user dan Grant permissions to a RAM role.
Create a dynamic ECS secret
Pilih Wilayah yang sama dengan Instance ECS yang ingin Anda kelola. Rahasia hanya dapat mengelola instans dalam Wilayah yang sama.
Masuk ke KMS console.
Pada bilah navigasi atas, pilih Wilayah tempat Instance ECS Anda berada.
Pada panel navigasi kiri, klik Secret.
Klik Create Secret.
Pada kotak dialog Create Secret, konfigurasikan parameter berikut lalu klik Next.
Parameter Description Select Type Pilih Managed ECS secret. Secret name Masukkan nama untuk rahasia tersebut. Managed instance Pilih Instance ECS yang akan dikelola. Managed User Masukkan nama pengguna OS yang sudah ada pada instans tersebut, seperti root(Linux) atauAdministrator(Windows).Initial secret value Pilih Password atau Key pair lalu masukkan nilai awalnya. Jika nilainya tidak valid, kredensial yang valid akan dihasilkan setelah rotasi pertama. Secret Description Masukkan deskripsi. Pada kotak dialog Configuration rotation, konfigurasikan pengaturan rotasi lalu klik Next.
Untuk mengaktifkan rotasi otomatis, pilih Turn on automatic rotation dan atur Rotation Period.
Untuk menonaktifkan rotasi otomatis sementara, pilih Turn off automatic rotation. Rotasi manual tetap tersedia kapan saja.
Pada kotak dialog Review and confirm, tinjau konfigurasi lalu klik OK.
Rahasia tersebut muncul dalam daftar rahasia dengan Secret Type diatur ke Managed ECS secret.
Rotate a dynamic ECS secret
Jika kredensial terpapar, segera lakukan rotasi untuk mengganti nilai yang telah dikompromikan.
Pada daftar rahasia, klik nama rahasia ECS tersebut. Di halaman detail rahasia, klik Rotate Immediately di pojok kanan atas.
Pada kotak dialog Prompt, pilih cara menghasilkan kredensial baru:
Use Custom Secret aktif: Masukkan nilai rahasia baru tertentu.
Use Custom Secret nonaktif: KMS secara otomatis menghasilkan password acak sepanjang 32 karakter atau pasangan kunci publik–privat RSA-2048.
Klik Confirm rotation.
Pada pesan Rotation triggered, klik Close.
Delete a dynamic ECS secret
Menghapus rahasia tidak mengubah password atau pasangan kunci yang telah dikonfigurasi pada Instance ECS. Pastikan rahasia tersebut tidak lagi digunakan sebelum melanjutkan.
Untuk melindungi dari penghapusan tidak sengaja, KMS menyediakan jendela pemulihan selama 7 hingga 30 hari sebelum penghapusan permanen.
Pada daftar rahasia, temukan rahasia tersebut lalu pilih More > Plan Deletion Secret pada kolom Actions.
Pada kotak dialog Delete Secret, pilih metode penghapusan lalu klik OK.
Method Description Plan Deletion Secret Atur parameter Delete In (7-30 days). Rahasia tersebut akan dihapus setelah jumlah hari yang ditentukan. Selama periode ini, Anda dapat memulihkan rahasia untuk membatalkan penghapusan. Delete Secret Immediately Menghapus rahasia secara permanen.
Restore a dynamic ECS secret
Jika Anda telah menjadwalkan penghapusan rahasia ECS dinamis, pulihkan sebelum jendela pemulihan berakhir untuk membatalkan penghapusan. Setelah dipulihkan, rahasia tersebut berfungsi seperti biasa.
Pada daftar rahasia, temukan rahasia tersebut lalu pilih More > Restore Secret pada kolom Actions.
Pada pesan Restore Secret, klik OK.