All Products
Search
Document Center

Key Management Service:Langkah 2: Lakukan migrasi

Last Updated:Sep 17, 2026

Topik ini menjelaskan cara memigrasikan resource dari instans KMS 1.0 ke instans KMS 3.0.

Catatan

Migrasi hanya didukung dalam wilayah yang sama. Jika Anda memiliki resource di beberapa wilayah, Anda harus membeli instans KMS 3.0 untuk setiap wilayah tersebut, lalu memigrasikan resource di masing-masing wilayah secara terpisah.

1. Periksa resource yang akan dimigrasikan

Catatan

Metode ini hanya menampilkan kunci yang dapat dimigrasikan. Untuk kunci yang tidak dapat dimigrasikan, Anda dapat melihat kunci yang tersisa di konsol lama setelah migrasi dan menghubungi dukungan teknis Alibaba Cloud untuk bantuan.

  1. Login ke KMS 1.0 console. Di panel navigasi sebelah kiri, klik Migration Tool.

  2. Jika tombol Migrate tersedia, artinya Anda memiliki kunci atau rahasia yang perlu dimigrasikan di wilayah saat ini.

    Penting

    Data ditampilkan berdasarkan wilayah. Pastikan Anda memeriksa data untuk semua wilayah agar tidak melewatkan resource apa pun.

    Pada halaman Migration Information, tinjau tabel untuk jumlah kunci dan rahasia di setiap wilayah, termasuk kolom Keys not migrated, Migrated keys, Secrets not migrated, dan Migrated secrets, serta status tugas. Di kolom Actions untuk wilayah target, klik Migrate.

  3. Klik angka pada kolom Keys Not Migrated, Migrated Keys, Secrets Not Migrated, dan Migrated Secrets untuk melihat ID kunci dan nama rahasia spesifik.

2. Prosedur migrasi

Penting

Anda dapat memigrasikan maksimal 50 kunci dan 50 rahasia sekaligus. Jika jumlah resource Anda melebihi batas ini, migrasikan secara bertahap (batch).

Migrasi akun tunggal

  1. Siapkan instans KMS tujuan.

    • Jika Anda belum membeli instans KMS, beli dan aktifkan terlebih dahulu. Untuk informasi lebih lanjut, lihat Purchase and enable a KMS instance.

      Kami menyarankan Anda mengaktifkan perpanjangan otomatis untuk instans KMS. Hal ini mencegah instans kedaluwarsa dan dilepas, yang dapat menyebabkan kegagalan dekripsi dan membuat data aplikasi Anda tidak dapat diakses.

    • Jika Anda sudah memiliki instans, pastikan versi gambarnya memenuhi persyaratan migrasi.

      • Untuk instans manajemen kunci perangkat lunak, jika versi gambarnya lebih lama dari 2.9.0, tingkatkan versi gambar ke versi terbaru. Untuk informasi lebih lanjut, lihat Upgrade the image version of a KMS instance.

      • Untuk instans manajemen kunci perangkat keras, hubungi dukungan teknis Alibaba Cloud untuk meningkatkan versi gambar.

  2. Login ke KMS 1.0 console dan nonaktifkan rotasi kunci dan rahasia.

    Catatan

    Anda tidak dapat menonaktifkan rotasi secara batch. Anda harus menonaktifkan rotasi untuk setiap kunci satu per satu.

    Di panel navigasi sebelah kiri, klik Customer master keys. Buka halaman detail kunci target. Di bagian versi kunci, klik Set rotation policy dan nonaktifkan rotasi otomatis.

    Di panel navigasi sebelah kiri, klik Secrets. Buka halaman detail rahasia dan klik Set rotation policy di pojok kanan atas untuk menonaktifkan rotasi.

  3. Di panel navigasi sebelah kiri, klik Migration Tool. Temukan wilayah yang berisi resource yang akan dimigrasikan dan klik Migrate di kolom Actions. Pada tab Resources, konfigurasikan parameter berikut.

    Parameter

    Deskripsi

    Type

    Tipe instans KMS tujuan.

    Instance

    Pilih instans KMS tujuan dan tetapkan sebagai instans default.

    Setelah migrasi, jika Anda membuat resource tanpa menentukan instans KMS (baik di KMS 1.0 console maupun dengan tidak menyediakan ID instans KMS dalam pemanggilan API), resource tersebut akan dibuat di KMS 1.0 dan ditandai untuk migrasi. Untuk menghindari hal ini, Anda harus menetapkan instans default selama migrasi. Setelah Anda menetapkan instans default, resource yang dibuat tanpa instans KMS yang ditentukan secara otomatis akan ditugaskan ke instans default tersebut.

    Catatan
    • Jika instans default belum pernah ditetapkan untuk wilayah saat ini, kotak centang Set as 3.0 Default Instance akan dipilih secara otomatis setelah Anda memilih instans KMS tujuan. Jika instans default sudah ditetapkan untuk wilayah tersebut, kotak centang tidak akan dipilih secara otomatis. Namun, jika Anda memilih instans KMS yang berbeda, pengaturan default sebelumnya akan ditimpa secara otomatis.

    • Hanya satu instans default yang dapat ditetapkan per wilayah.

    Migration Method

    • Automatic Migration: Pilih waktu migrasi. Migrasi akan dimulai secara otomatis pada waktu yang ditentukan.

    • Manual Migration (Start Now): Migrasi dimulai segera setelah konfigurasi selesai.

    Migration Time

    Parameter ini wajib diisi hanya jika Anda memilih Automatic Migration.

    Resources

    Penting

    Sebelum memigrasikan, pastikan kuota instans KMS Anda mencukupi untuk menghindari kegagalan migrasi.

    • Manually Select Resources: Pilih resource yang akan dimigrasikan. Anda dapat memilih maksimal 50 kunci dan 50 rahasia sekaligus. Anda dapat menyaring resource berdasarkan ID kunci, alias kunci, dan nama rahasia.

    • Keys and Secrets: Memigrasikan semua kunci dan rahasia yang sedang menunggu migrasi.

  4. Baca dengan cermat Migration Instructions, klik OK, tinjau daftar periksa migrasi, lalu klik Migrate.

    Catatan

    Anda dapat melihat progres migrasi di kolom Task Status. Saat migrasi selesai, pesan Migration Completed akan ditampilkan.

  5. Jika rotasi otomatis diaktifkan untuk kunci dan rahasia sebelum migrasi, Anda harus mengaktifkan kembali rotasi setelah migrasi. Untuk informasi lebih lanjut, lihat Key rotation dan Overview of secret management.

Migrasi multi-akun

Untuk memigrasikan resource dari beberapa akun Alibaba Cloud ke satu instans KMS, lakukan langkah-langkah berikut.

  1. Siapkan instans KMS tujuan di salah satu akun.

    • Jika Anda belum membeli instans KMS, beli dan aktifkan terlebih dahulu. Untuk informasi lebih lanjut, lihat Purchase and enable a KMS instance.

      Kami menyarankan Anda mengaktifkan perpanjangan otomatis untuk instans KMS. Hal ini mencegah instans kedaluwarsa dan dilepas, yang dapat menyebabkan kegagalan dekripsi dan membuat data aplikasi Anda tidak dapat diakses.

    • Jika Anda sudah memiliki instans, pastikan versi gambarnya memenuhi persyaratan migrasi.

      • Untuk instans manajemen kunci perangkat lunak, jika versi gambarnya lebih lama dari 2.9.0, tingkatkan versi gambar ke versi terbaru. Untuk informasi lebih lanjut, lihat Upgrade the image version of a KMS instance.

      • Untuk instans manajemen kunci perangkat keras, hubungi dukungan teknis Alibaba Cloud untuk meningkatkan versi gambar.

  2. Bagikan instans KMS tersebut ke akun Alibaba Cloud lainnya. Untuk informasi lebih lanjut, lihat Langkah 1 hingga 3 di Share a KMS instance across multiple accounts.

    Penting

    Pembagian hanya didukung dalam direktori sumber daya, dan pemilik resource serta pihak yang berwenang harus termasuk dalam perusahaan terverifikasi yang sama.

  3. Login ke setiap akun Alibaba Cloud dan migrasikan resource-nya ke instans KMS tersebut. Prosedurnya sama seperti migrasi akun tunggal.

HSM BYOK migration

Catatan penggunaan

Migrasi HSM BYOK hanya didukung di wilayah Tiongkok Daratan.

Prosedur

  1. Login ke KMS 1.0 console. Di panel navigasi sebelah kiri, klik Migration Tool untuk membuka halaman Migration Task Information. Temukan wilayah tempat kunci yang akan dimigrasikan berada dan klik angka pada kolom Unmigrated HSM BYOKs.

  2. Pada halaman Unmigrated HSM BYOKs, temukan kunci HSM BYOK yang ingin dimigrasikan dan klik Import Wrapped Key Material di kolom Actions.

  3. Konfigurasikan informasi kunci publik dan token: Pada halaman impor bahan kunci, konfigurasikan parameter berikut, lalu klik Next.

    Parameter

    Deskripsi

    Public Key Type

    Pilih tipe kunci publik yang digunakan untuk mengenkripsi bahan kunci. Opsi berikut didukung:

    • RSA_2048: Gunakan kunci publik RSA 2048-bit.

    Encryption Algorithm

    Pilih algoritma enkripsi. Opsi berikut didukung:

    • RSAES_OAEP_SHA_256 (Direkomendasikan): Menggunakan padding RSA OAEP dan algoritma hash SHA-256.

    • RSAES_PKCS1_V1_5: Menggunakan padding RSA PKCS#1 v1.5.

    Wrapping Key Format

    Pilih format kunci pembungkus yang akan diunduh. Format yang didukung adalah der (default) dan pem.

  4. Unduh kunci publik pembungkus dan token impor: Impor bahan kunci memerlukan kunci publik pembungkus dan token impor. Kunci publik pembungkus mengenkripsi bahan kunci untuk melindunginya selama proses impor, sedangkan token impor memberi otorisasi proses tersebut.

    • Public Key Format:

      • DER Format: File yang diunduh secara default diberi nama WrappingPublicKey**.bin.

      • PEM Format: File yang diunduh secara default diberi nama WrappingPublicKey**.pem.

    • Import Token: File yang diunduh secara default diberi nama ImportToken***.txt.

      Penting
      • Token impor berlaku selama 24 jam dan dapat digunakan kembali dalam periode tersebut. Setelah kedaluwarsa, Anda harus mendapatkan token impor dan kunci publik baru.

      • Kunci publik pembungkus dan token impor harus digunakan sebagai pasangan. Anda tidak dapat menggunakan kunci publik pembungkus dari satu unduhan dengan token impor dari unduhan lainnya.

  5. Enkripsi bahan kunci dengan kunci publik pembungkus: Bagian ini menggunakan OpenSSL untuk menghasilkan bahan kunci dengan algoritma RSA_2048 sebagai contoh.

    1. Buat kunci privat asimetris target untuk algoritma RSA_2048 dan konversi ke format PKCS#8.

      openssl genrsa -out TakPrivPkcs1.pem 2048
      openssl pkcs8 -topk8 -inform PEM -in TakPrivPkcs1.pem -outform der -nocrypt -out TakPrivPkcs8.bin
    2. Buat kunci simetris sementara (ESK) untuk algoritma AES_256.

      openssl rand -out EskAes256.bin 32
    3. Gunakan kunci publik pembungkus impor (IWKpub) untuk mengenkripsi kunci simetris sementara (ESK) guna mendapatkan ciphertext ESK (Cipher(ESK)). Enkripsi standar RSAES OAEP digunakan, dengan MGF1 dan algoritma hash SHA256.

      openssl pkeyutl -encrypt -pubin -inkey PublicKey.pem  -in EskAes256.bin  -pkeyopt \
      rsa_padding_mode:oaep -pkeyopt rsa_oaep_md:sha256 -pkeyopt rsa_mgf1_md:sha256 -out \
      CipherEsk.bin
      Catatan

      Ganti PublicKey.pem dengan nama file kunci publik yang diunduh dari konsol KMS.

    4. Gunakan kunci simetris sementara (ESK) untuk mengenkripsi kunci privat asimetris target (TAKpriv) guna menghasilkan ciphertext kunci privat (Cipher(TAKpriv)). Mode enkripsi adalah ECB dan mode padding adalah PKCS#7 Padding.

      xxd -l 32  -c 32 -ps EskAes256.bin | xargs -I {} openssl enc  -aes-256-ecb -e  -K {} -in \
      TakPrivPkcs8.bin -nosalt -out CipherTakPriv.bin
    5. Susun data hasil dalam format Cipher(ESK) || Cipher(TAKpriv), lalu lakukan encoding Base64.

      cat CipherEsk.bin CipherTakPriv.bin > EncryptedKeyMaterial.bin
      openssl enc -e -base64 -A -in EncryptedKeyMaterial.bin -out EncryptedKeyMaterial_base64.txt
      Catatan

      EncryptedKeyMaterial_base64.txt adalah file bahan kunci yang dapat diimpor ke KMS.

  6. Impor bahan kunci migrasi: Pada halaman impor bahan kunci, konfigurasikan parameter berikut, lalu klik OK.

    Penting

    Bahan kunci untuk migrasi berlaku selama 21 hari. Jika migrasi tidak dilakukan dalam periode ini, Anda harus mengimpor ulang bahan kunci tersebut.

    Parameter

    Deskripsi

    Key Material Format

    Pilih format bahan kunci yang akan diunggah. Format yang didukung adalah base64 (default) dan bin.

    Wrapped Key Material

    Unggah file bahan kunci yang telah dienkripsi dengan kunci publik pembungkus.

    Import Token

    Unggah file token impor yang Anda unduh pada Langkah 4.

    Set Expiration Time

    Tetapkan waktu kedaluwarsa untuk bahan kunci. Opsi berikut didukung:

    • Never expires (Default): Bahan kunci tidak pernah kedaluwarsa.

    • Custom: Tetapkan waktu kedaluwarsa khusus untuk bahan kunci. Bahan kunci akan dihapus pada pukul 00.00 (UTC+8) pada tanggal yang ditentukan.

  7. Lakukan migrasi: Kembali ke halaman Migration Task Information, temukan wilayah tempat HSM BYOK target berada, lalu klik Migrate di kolom Actions. Pada tab Resources, konfigurasikan parameter berikut.

    • Type: Hardware Management Instance.

    • Resources: Pilih Manually select resources, lalu pilih kunci HSM BYOK target.Resource Name

Pemecahan masalah

  • "current hardware BYOK key was not imported for migration": Ini menunjukkan bahwa bahan kunci migrasi belum diimpor untuk kunci HSM BYOK tersebut. Anda harus menyelesaikan prosedur impor bahan kunci yang dijelaskan dalam topik ini terlebih dahulu.

  • "current hardware BYOK key material is expired, please reimport": Ini menunjukkan bahwa bahan kunci migrasi telah kedaluwarsa karena periode validitas 21 harinya telah lewat. Anda harus mengimpor ulang bahan kunci tersebut.

3. Operasi pascamigrasi

Penting

Setelah migrasi, KMS menerapkan kebijakan default pada kunci dan rahasia yang dimigrasikan. Untuk informasi lebih lanjut, lihat Overview of key policies dan Overview of secret policies.

  1. Login ke KMS 3.0 console untuk melihat dan mengonfirmasi resource yang dimigrasikan.

    • Kunci layanan

      1. Buka halaman Keys dan pilih wilayah dari bilah menu atas.

      2. Klik tab Default Keys. Verifikasi bahwa kunci layanan Anda terdaftar dan kolom Key Usage diatur ke Service Key.

    • Kunci master pelanggan

      1. Buka halaman Keys dan pilih wilayah dari bilah menu atas.

      2. Klik tab Customer Master Keys dan verifikasi bahwa kunci master pelanggan yang dimigrasikan ditampilkan.

      Jika beberapa CMK tidak ditampilkan di KMS 3.0 console setelah migrasi, periksa hal berikut:

      • Verifikasi bahwa kunci telah berhasil dimigrasikan.

      • Verifikasi bahwa kunci tersebut bukan kunci layanan. Kunci layanan dibuat dan dikelola oleh Layanan Alibaba Cloud dan tidak terdaftar di bawah Customer Master Keys.

      • Jika Anda memastikan bahwa kunci telah berhasil dimigrasikan tetapi masih tidak ditampilkan di KMS 3.0 console, masalah tersebut mungkin disebabkan oleh data konsol yang kedaluwarsa. Hubungi dukungan teknis Alibaba Cloud untuk memperbaiki data kedaluwarsa tersebut. Setelah masalah terselesaikan, CMK akan dipulihkan dan ditampilkan secara normal.

    • Rahasia

      1. Buka halaman Secrets dan pilih wilayah dari bilah menu atas.

      2. Pilih instans KMS dan konfirmasi bahwa rahasia yang dimigrasikan terdaftar. Lalu, pilih tab Self-managed secrets. Antarmuka diatur sebagai berikut: Panel filter di sebelah kiri mencantumkan setiap tipe rahasia beserta jumlahnya, termasuk generic secret, RAM Secrets, database secret, dan ECS secret. Daftar di sebelah kanan menampilkan nama rahasia, tipe rahasia, pembuat, tanggal pembuatan, tag, deskripsi, dan tindakan (Details, Schedule deletion, Cancel deletion).

  2. Jika Anda menggunakan Terraform untuk mengelola resource KMS, Anda harus memodifikasi konfigurasi Terraform. Untuk informasi lebih lanjut, lihat Modify configurations after migration in a Terraform scenario.

4. Pemantauan migrasi

Untuk memastikan migrasi kunci berjalan lancar, dapat diamati, dan dapat dilacak, kami menyarankan Anda menggunakan Cloud Monitor, Simple Log Service (SLS), dan ActionTrail untuk memantau secara komprehensif gerbang bersama (shared gateway) dan gerbang khusus (dedicated gateway) sebelum, selama, dan setelah migrasi. Bagian berikut menjelaskan poin observasi utama dan tindakan yang direkomendasikan.

  1. Sebelum migrasi: Amati dasbor shared gateway

    Hingga Anda menyelesaikan migrasi dan mengalihkan titik akhir klien, semua permintaan KMS tetap diproses oleh shared gateway. Pada tahap ini, fokuslah pada stabilitas dan kinerja shared gateway.

    • Tujuan: Pastikan migrasi tidak menyebabkan beban atau error abnormal pada shared gateway.

    • Metrik yang perlu diamati:

      • Latensi permintaan: Periksa adanya peningkatan signifikan.

      • Distribusi kode kesalahan (seperti 4xx dan 5xx): Pastikan tidak ada lonjakan tiba-tiba dalam error abnormal.

      • Tren QPS/TPS: Bandingkan trafik sebelum dan sesudah migrasi untuk memastikan konsistensi. Hal ini membantu mencegah lonjakan atau gangguan permintaan akibat operasi yang salah.

    • Cara melihat:

      • Metode 1: Login ke KMS 3.0 console. Pada halaman Ikhtisar, periksa metrik seperti latensi permintaan dan kode kesalahan pada dasbor Shared Gateway.

      • Metode 2: Login ke Cloud Monitor console. Di bagian Product Monitoring, cari Key Management Service untuk melihat dasbor Shared gateway.

    Catatan

    Kami menyarankan Anda mencatat metrik garis dasar sebelum migrasi untuk digunakan sebagai referensi perbandingan.

  2. Setelah migrasi: Amati dasbor shared gateway dan dedicated gateway secara bersamaan

    • Sebelum mengalihkan titik akhir: Terus amati shared gateway. Meskipun kunci telah dimigrasikan ke instans khusus, permintaan masih diarahkan melalui shared gateway hingga Anda mengalihkan titik akhir klien. Shared gateway meneruskan permintaan tersebut secara transparan ke instans khusus di backend.

    • Setelah mengalihkan titik akhir: Amati shared gateway dan dedicated gateway secara bersamaan. Setelah klien menyelesaikan pengalihan titik akhir, permintaan langsung mengakses instans khusus melalui dedicated gateway. Pada titik ini, Anda harus memantau kedua gerbang tersebut:

      Tipe gerbang

      Poin observasi utama

      Metode

      Dedicated gateway

      • Kode kesalahan

      • Perubahan latensi permintaan

      • Tren QPS sesuai ekspektasi

      Cloud Monitor: Dasbor dedicated gateway KMS

      Shared gateway

      • Verifikasi bahwa trafik telah sepenuhnya beralih.

      • Identifikasi permintaan yang tersisa atau abnormal.

      Amati dasbor shared gateway untuk wilayah yang sesuai

      Catatan

      Kriteria identifikasi anomali:

      • Jika dedicated gateway melaporkan banyak error throttling, Anda mungkin perlu menyesuaikan tipe instans atau kebijakan throttling.

      • Jika shared gateway masih menerima permintaan dengan frekuensi tinggi, ini menunjukkan bahwa beberapa klien belum mengalihkan titik akhir. Anda harus menyelidiki masalah tersebut.

  3. Observasi tingkat log: Analisis log akses detail menggunakan SLS

    Untuk pelacakan permintaan yang lebih granular dan diagnosis masalah, kami menyarankan Anda mengaktifkan fitur pengumpulan log berikut:

    • Log akses dedicated gateway:

      • Anda dapat membeli layanan tambahan analisis log untuk dedicated gateway guna mengirimkan log secara otomatis ke Simple Log Service (SLS).

      • Anda dapat melakukan kueri dan analisis log berdasarkan bidang seperti ID kunci, ID akun Alibaba Cloud, operasi API, dan kode status respons.

    • Log akses detail shared gateway:

      • Aktifkan ActionTrail dan kirimkan jejak event ke Logstore SLS yang ditentukan.

      • Analisis perilaku permintaan spesifik dengan melakukan kueri berdasarkan kondisi seperti EventName = "Decrypt" dan ResourceType = "KMS".

      • Gunakan bidang  ErrorCode untuk menentukan penyebab kegagalan, seperti izin tidak mencukupi atau kunci yang tidak ada.

  4. Strategi pemantauan yang direkomendasikan

    Fase

    Fokus pemantauan

    Alat

    Sebelum migration

    Stabilitas shared gateway

    Dasbor Cloud Monitor

    Saat alih bencana

    Laju keberhasilan permintaan, perubahan mendadak pada latency

    Pemantauan Real-time + Peringatan SLS

    Setelah migration

    Status kesehatan dedicated gateway

    Dasbor dedicated gateway + log SLS

    Sepanjang proses

    Tren kode kesalahan abnormal

    ActionTrail + analisis agregasi SLS