Key Management Service (KMS) menyediakan SDK atau layanan proxy KMS Agent untuk memanggil API, sehingga Anda dapat mengelola kunci, melakukan operasi kriptografi, dan mengambil rahasia. Topik ini menjelaskan cara memilih jenis gateway, metode autentikasi, dan metode integrasi, serta cara menggunakan setiap jenis API.
KMS integration overview
Untuk mengintegrasikan aplikasi yang dikelola sendiri dengan KMS, Anda perlu membuat keputusan dalam empat dimensi berikut:
-
Gateway type: shared gateway (Internet/VPC) atau dedicated gateway (jaringan pribadi)
-
Authentication method: RAM authentication atau application access point (AAP) authentication (tidak direkomendasikan)
-
Integration method: SDK (Alibaba Cloud SDK, secret SDK, atau instance SDK) atau KMS Agent
-
API type: operasi API management, operasi kriptografi, dan operasi pengambilan rahasia
Gambar berikut menunjukkan arsitektur integrasi KMS.
Decision guide
Ikuti langkah-langkah berikut untuk memilih gateway, metode autentikasi, dan metode integrasi yang sesuai dengan skenario bisnis Anda:
Step 1: Determine network isolation requirements
-
Workload yang diterapkan di VPC Alibaba Cloud dengan kebutuhan performa tinggi atau keamanan tinggi → Dedicated gateway (jaringan pribadi, enkripsi data end-to-end)
-
Workload yang diterapkan di lingkungan non-Alibaba Cloud atau diperlukan operasi management → Shared gateway (Internet/VPC)
Step 2: Determine API capability requirements
-
Diperlukan operasi management (membuat kunci, rahasia, dan sebagainya) → Shared gateway + Alibaba Cloud SDK (wajib, karena operasi management hanya didukung melalui kombinasi ini)
-
Hanya diperlukan operasi kriptografi atau pengambilan rahasia → Secret SDK atau Alibaba Cloud SDK (tergantung pada jenis gateway)
-
Aplikasi lintas bahasa yang memerlukan integrasi sederhana → KMS Agent (hanya mendukung pengambilan rahasia)
Gateway types
KMS menyediakan dua jenis gateway: shared gateway dan dedicated gateway.
-
Shared gateways adalah jaringan global layanan KMS. Anda dapat mengakses KMS melalui Internet atau VPC. Shared gateway mendukung operasi API management maupun business.
-
Dedicated gateways adalah jaringan pribadi instans KMS tertentu dan hanya mendukung akses melalui jaringan pribadi. Dedicated gateway hanya mendukung operasi API business dan menyediakan keamanan API end-to-end dengan keamanan data yang lebih tinggi.
|
Feature |
Shared gateway |
Dedicated gateway |
|
Recommended scenario |
|
|
|
Endpoint |
Internet atau VPC |
KMS private endpoint |
|
Performance |
Untuk batas QPS, lihat data performa. Misalnya, QPS untuk enkripsi dan dekripsi melalui shared gateway adalah 1.000. |
Ditentukan oleh performa komputasi instans KMS yang Anda beli, seperti 1.000 atau 2.000 QPS. Untuk informasi selengkapnya, lihat deskripsi parameter Content. |
|
Supported integration method |
Alibaba Cloud SDK, secret SDK, dan KMS Agent |
Alibaba Cloud SDK, secret SDK, KMS Agent, dan KMS Instance SDK |
|
Supported API operation |
Semua operasi OpenAPI |
OpenAPI: operasi kriptografi dan pengambilan rahasia. Instance API (tidak direkomendasikan) |
|
Authentication |
RAM authentication dan AAP authentication (tidak direkomendasikan) |
RAM authentication dan AAP authentication (tidak direkomendasikan) |
|
CA certificate |
Tidak diperlukan |
Diperlukan |
Integration methods
KMS menyediakan SDK dan KMS Agent untuk integrasi. Kedua metode ini sangat berbeda dalam hal operasi API yang didukung dan skenario penggunaan.
SDK vs KMS Agent
|
Dimension |
SDK (Alibaba Cloud/secret/instance) |
KMS Agent |
Recommended choice |
|
Supported API operations |
Management, cryptographic, dan secret retrieval |
Hanya secret retrieval |
|
|
Language support |
Java, Python, Go, C++, PHP, .NET, TypeScript, Swift |
Bahasa pemrograman apa pun (antarmuka HTTP) |
Lintas bahasa atau bahasa niche: Agent |
|
Network deployment |
Koneksi langsung ke gateway. Mendukung Internet, VPC, dan jaringan pribadi |
Akses aplikasi lokal. Komunikasi HTTP lokal |
|
|
Integration complexity |
SDK spesifik bahasa dengan logika signature bawaan |
Otentikasi disederhanakan, antarmuka HTTP standar, rahasia dikelola oleh proxy |
|
Integration process
SDK integration
SDK KMS mengenkapsulasi proses signature kompleks dalam metode. Anda hanya perlu mengisi parameter yang diperlukan dan informasi autentikasi seperti yang dijelaskan dalam referensi API. SDK KMS mencakup Alibaba Cloud SDK, secret SDK, dan KMS Instance SDK (tidak direkomendasikan).
Setelah memilih SDK yang sesuai berdasarkan gateway, autentikasi, dan jenis API, ikuti proses berikut untuk mengintegrasikan SDK dengan KMS. Untuk informasi selengkapnya, lihat SDK reference.
SDK integration process
Integrasi SDK mengikuti proses standar berikut:
Usage notes
-
Semua operasi pada kunci dan rahasia didukung (operasi management dan business). Operasi management hanya mendukung integrasi SDK.
-
Anda harus menginstal SDK untuk bahasa pemrograman yang Anda gunakan.
SDK types in detail
Tabel berikut merangkum perbedaan ketiga jenis SDK dalam hal operasi API yang didukung, gateway, metode autentikasi, dan bahasa pemrograman:
|
SDK type |
Supported API operation |
Gateway and authentication method |
Supported programming language |
|
Secret SDK |
|
Shared gateway:
Dedicated gateway:
|
|
|
Alibaba Cloud SDK |
OpenAPI: |
Shared gateway: RAM authentication + OpenAPI Dedicated gateway: RAM authentication + OpenAPI |
|
|
KMS Instance SDK (tidak direkomendasikan) |
Instance API: Key-related operations, Secret-related operations, dan GenerateRandom |
Shared gateway: tidak didukung Dedicated gateway: AAP authentication + Instance API |
|
KMS Agent integration
KMS Agent menyederhanakan proses autentikasi dan manajemen cache untuk akses aplikasi ke KMS. Layanan ini disediakan melalui antarmuka HTTP standar. Untuk informasi selengkapnya, lihat KMS Agent.
Usage notes
-
Mendukung aplikasi business dalam bahasa pemrograman apa pun.
-
Hanya mendukung akses dari aplikasi business lokal.
-
Hanya mendukung pengambilan rahasia. Operasi manajemen rahasia, seperti memodifikasi atau menghapus rahasia, tidak didukung.
KMS Agent integration process
Development notes
|
Supported API operation |
Gateway type |
Authentication method |
Supported programming language |
|
OpenAPI: Secret retrieval: GetSecretValue |
Shared gateway dan dedicated gateway |
RAM authentication |
Bahasa pemrograman apa pun (KMS Agent menyediakan layanan melalui antarmuka HTTP standar) |
KMS API types
KMS menyediakan dua jenis operasi API: OpenAPI dan KMS Instance API (tidak direkomendasikan). Berdasarkan fitur, keduanya dapat diklasifikasikan menjadi operasi API management, operasi kriptografi, dan operasi pengambilan rahasia. Untuk informasi selengkapnya, lihat OpenAPI overview dan KMS Instance API.
API type comparison
Tabel berikut merangkum hubungan antara jenis API dan metode integrasi untuk membantu Anda memilih pendekatan yang tepat:
|
API type |
Alibaba Cloud SDK |
Secret SDK |
KMS Instance SDK |
KMS Agent |
|
Management operations |
|
|
|
|
|
Cryptographic operations |
|
|
|
|
|
Secret value retrieval |
|
|
|
|
Management API operations
Operasi API management mencakup operasi untuk mengelola instans KMS, kunci, dan rahasia, seperti membuat kunci, membuat rahasia, membuat instans KMS, dan memodifikasi tag kunci.
Anda hanya dapat menggunakan Alibaba Cloud SDK untuk memanggil operasi API management melalui endpoint shared gateway.
Cryptographic operations
Operasi kriptografi mencakup enkripsi dan dekripsi simetris, enkripsi dan dekripsi asimetris, enkripsi amplop, pembuatan kunci data, penandatanganan data, dan verifikasi tanda tangan.
Anda dapat menggunakan Alibaba Cloud SDK atau KMS Instance SDK untuk memanggil operasi kriptografi.
Untuk memanggil operasi kriptografi melalui shared gateway, Anda harus mengaktifkan Internet access. Untuk informasi selengkapnya, lihat Access KMS instance keys over the Internet.
Secret retrieval operations
Anda dapat menggunakan secret SDK, Alibaba Cloud SDK, KMS Instance SDK, atau KMS Agent untuk memanggil GetSecretValue dari OpenAPI atau GetSecretValue dari KMS Instance API (tidak direkomendasikan) melalui shared atau dedicated gateway untuk mengambil nilai rahasia KMS.
Authentication
KMS mendukung RAM authentication dan AAP authentication. AAP authentication tidak direkomendasikan. Untuk informasi selengkapnya, lihat Manage RAM access credentials dan AAP management.
|
Feature |
RAM authentication |
AAP authentication (tidak direkomendasikan) |
|
Description |
|
|
|
Supported integration method |
Alibaba Cloud SDK, secret SDK, dan KMS Agent |
Secret SDK dan KMS Instance SDK |
|
Supported API operation |
Semua operasi OpenAPI |
OpenAPI: pengambilan rahasia. Operasi Instance API |
|
Supported gateway |
Dedicated gateway dan shared gateway |
Dedicated gateway dan shared gateway Catatan
Untuk AAP authentication, tersedia konfigurasi dedicated gateway dan shared gateway. Untuk informasi selengkapnya, lihat AAP authentication. |