All Products
Search
Document Center

Key Management Service:Integrasikan KMS dengan aplikasi yang dikelola sendiri

Last Updated:Apr 23, 2026

Key Management Service (KMS) menyediakan SDK atau layanan proxy KMS Agent untuk memanggil API, sehingga Anda dapat mengelola kunci, melakukan operasi kriptografi, dan mengambil rahasia. Topik ini menjelaskan cara memilih jenis gateway, metode autentikasi, dan metode integrasi, serta cara menggunakan setiap jenis API.

KMS integration overview

Untuk mengintegrasikan aplikasi yang dikelola sendiri dengan KMS, Anda perlu membuat keputusan dalam empat dimensi berikut:

  • Gateway type: shared gateway (Internet/VPC) atau dedicated gateway (jaringan pribadi)

  • Authentication method: RAM authentication atau application access point (AAP) authentication (tidak direkomendasikan)

  • Integration method: SDK (Alibaba Cloud SDK, secret SDK, atau instance SDK) atau KMS Agent

  • API type: operasi API management, operasi kriptografi, dan operasi pengambilan rahasia

Gambar berikut menunjukkan arsitektur integrasi KMS.

Decision guide

Ikuti langkah-langkah berikut untuk memilih gateway, metode autentikasi, dan metode integrasi yang sesuai dengan skenario bisnis Anda:

Step 1: Determine network isolation requirements

  • Workload yang diterapkan di VPC Alibaba Cloud dengan kebutuhan performa tinggi atau keamanan tinggi → Dedicated gateway (jaringan pribadi, enkripsi data end-to-end)

  • Workload yang diterapkan di lingkungan non-Alibaba Cloud atau diperlukan operasi management → Shared gateway (Internet/VPC)

Step 2: Determine API capability requirements

  • Diperlukan operasi management (membuat kunci, rahasia, dan sebagainya) → Shared gateway + Alibaba Cloud SDK (wajib, karena operasi management hanya didukung melalui kombinasi ini)

  • Hanya diperlukan operasi kriptografi atau pengambilan rahasia → Secret SDK atau Alibaba Cloud SDK (tergantung pada jenis gateway)

  • Aplikasi lintas bahasa yang memerlukan integrasi sederhana → KMS Agent (hanya mendukung pengambilan rahasia)

Gateway types

KMS menyediakan dua jenis gateway: shared gateway dan dedicated gateway.

  • Shared gateways adalah jaringan global layanan KMS. Anda dapat mengakses KMS melalui Internet atau VPC. Shared gateway mendukung operasi API management maupun business.

  • Dedicated gateways adalah jaringan pribadi instans KMS tertentu dan hanya mendukung akses melalui jaringan pribadi. Dedicated gateway hanya mendukung operasi API business dan menyediakan keamanan API end-to-end dengan keamanan data yang lebih tinggi.

Feature

Shared gateway

Dedicated gateway

Recommended scenario

  • Operasi API harus dipanggil untuk mengelola instans KMS, kunci, dan rahasia, seperti membuat kunci, membuat rahasia, dan membuat instans KMS.

  • Workload diterapkan di luar VPC Alibaba Cloud.

  • Akses dilakukan ke KMS dari lingkungan non-produksi seperti lingkungan pengujian internal.

  • Workload diterapkan di VPC Alibaba Cloud.

  • Operasi API business, seperti enkripsi dan dekripsi serta pengambilan rahasia, sering dipanggil dengan kebutuhan performa tinggi.

  • Kebutuhan keamanan data layanan sangat tinggi.

Endpoint

Internet atau VPC

KMS private endpoint

Performance

Untuk batas QPS, lihat data performa. Misalnya, QPS untuk enkripsi dan dekripsi melalui shared gateway adalah 1.000.

Ditentukan oleh performa komputasi instans KMS yang Anda beli, seperti 1.000 atau 2.000 QPS. Untuk informasi selengkapnya, lihat deskripsi parameter Content.

Supported integration method

Alibaba Cloud SDK, secret SDK, dan KMS Agent

Alibaba Cloud SDK, secret SDK, KMS Agent, dan KMS Instance SDK

Supported API operation

Semua operasi OpenAPI

OpenAPI: operasi kriptografi dan pengambilan rahasia. Instance API (tidak direkomendasikan)

Authentication

RAM authentication dan AAP authentication (tidak direkomendasikan)

RAM authentication dan AAP authentication (tidak direkomendasikan)

CA certificate

Tidak diperlukan

Diperlukan

Integration methods

KMS menyediakan SDK dan KMS Agent untuk integrasi. Kedua metode ini sangat berbeda dalam hal operasi API yang didukung dan skenario penggunaan.

SDK vs KMS Agent

Dimension

SDK (Alibaba Cloud/secret/instance)

KMS Agent

Recommended choice

Supported API operations

Management, cryptographic, dan secret retrieval

Hanya secret retrieval

  • Diperlukan operasi management: SDK

  • Hanya pengambilan rahasia: Salah satu

Language support

Java, Python, Go, C++, PHP, .NET, TypeScript, Swift

Bahasa pemrograman apa pun (antarmuka HTTP)

Lintas bahasa atau bahasa niche: Agent

Network deployment

Koneksi langsung ke gateway. Mendukung Internet, VPC, dan jaringan pribadi

Akses aplikasi lokal. Komunikasi HTTP lokal

  • Microservice multi-bahasa: Agent

  • Koneksi langsung yang kritis terhadap performa: SDK

Integration complexity

SDK spesifik bahasa dengan logika signature bawaan

Otentikasi disederhanakan, antarmuka HTTP standar, rahasia dikelola oleh proxy

  • Integrasi cepat: Agent

  • Kontrol penuh: SDK

Integration process

SDK integration

SDK KMS mengenkapsulasi proses signature kompleks dalam metode. Anda hanya perlu mengisi parameter yang diperlukan dan informasi autentikasi seperti yang dijelaskan dalam referensi API. SDK KMS mencakup Alibaba Cloud SDK, secret SDK, dan KMS Instance SDK (tidak direkomendasikan).

Setelah memilih SDK yang sesuai berdasarkan gateway, autentikasi, dan jenis API, ikuti proses berikut untuk mengintegrasikan SDK dengan KMS. Untuk informasi selengkapnya, lihat SDK reference.

SDK integration process

Integrasi SDK mengikuti proses standar berikut:

Usage notes

  • Semua operasi pada kunci dan rahasia didukung (operasi management dan business). Operasi management hanya mendukung integrasi SDK.

  • Anda harus menginstal SDK untuk bahasa pemrograman yang Anda gunakan.

SDK types in detail

Tabel berikut merangkum perbedaan ketiga jenis SDK dalam hal operasi API yang didukung, gateway, metode autentikasi, dan bahasa pemrograman:

SDK type

Supported API operation

Gateway and authentication method

Supported programming language

Secret SDK

Shared gateway:

  • RAM authentication + OpenAPI

  • AAP authentication + OpenAPI (tidak direkomendasikan)

  • AAP authentication + Instance API (tidak direkomendasikan)

Dedicated gateway:

  • RAM authentication + OpenAPI

  • AAP authentication + Instance API (tidak direkomendasikan)

  • Java (Java 8 dan versi lebih baru)

  • Python

  • Go

Alibaba Cloud SDK

OpenAPI:

Shared gateway: RAM authentication + OpenAPI

Dedicated gateway: RAM authentication + OpenAPI

  • Java

  • Python

  • Go

  • C++

  • PHP

  • .NET (C#)

  • TypeScript

  • Swift

KMS Instance SDK (tidak direkomendasikan)

Instance API: Key-related operations, Secret-related operations, dan GenerateRandom

Shared gateway: tidak didukung

Dedicated gateway: AAP authentication + Instance API

  • Java (Java 8 dan versi lebih baru)

  • Python

  • Go

  • PHP

  • .NET (hanya C#)

KMS Agent integration

KMS Agent menyederhanakan proses autentikasi dan manajemen cache untuk akses aplikasi ke KMS. Layanan ini disediakan melalui antarmuka HTTP standar. Untuk informasi selengkapnya, lihat KMS Agent.

Usage notes

  • Mendukung aplikasi business dalam bahasa pemrograman apa pun.

  • Hanya mendukung akses dari aplikasi business lokal.

  • Hanya mendukung pengambilan rahasia. Operasi manajemen rahasia, seperti memodifikasi atau menghapus rahasia, tidak didukung.

KMS Agent integration process

Development notes

Supported API operation

Gateway type

Authentication method

Supported programming language

OpenAPI:

Secret retrieval: GetSecretValue

Shared gateway dan dedicated gateway

RAM authentication

Bahasa pemrograman apa pun (KMS Agent menyediakan layanan melalui antarmuka HTTP standar)

KMS API types

KMS menyediakan dua jenis operasi API: OpenAPI dan KMS Instance API (tidak direkomendasikan). Berdasarkan fitur, keduanya dapat diklasifikasikan menjadi operasi API management, operasi kriptografi, dan operasi pengambilan rahasia. Untuk informasi selengkapnya, lihat OpenAPI overview dan KMS Instance API.

API type comparison

Tabel berikut merangkum hubungan antara jenis API dan metode integrasi untuk membantu Anda memilih pendekatan yang tepat:

API type

Alibaba Cloud SDK

Secret SDK

KMS Instance SDK

KMS Agent

Management operations
Membuat, memodifikasi, atau menghapus kunci dan rahasia

Didukung

Tidak didukung

Tidak didukung

Tidak didukung

Cryptographic operations
Enkripsi, dekripsi, tanda tangan digital, dan lainnya

Didukung

Tidak didukung

Didukung

Tidak didukung

Secret value retrieval
Mengambil nilai rahasia

Didukung

Didukung

Didukung

Didukung

Management API operations

Operasi API management mencakup operasi untuk mengelola instans KMS, kunci, dan rahasia, seperti membuat kunci, membuat rahasia, membuat instans KMS, dan memodifikasi tag kunci.

Anda hanya dapat menggunakan Alibaba Cloud SDK untuk memanggil operasi API management melalui endpoint shared gateway.

Cryptographic operations

Operasi kriptografi mencakup enkripsi dan dekripsi simetris, enkripsi dan dekripsi asimetris, enkripsi amplop, pembuatan kunci data, penandatanganan data, dan verifikasi tanda tangan.

Anda dapat menggunakan Alibaba Cloud SDK atau KMS Instance SDK untuk memanggil operasi kriptografi.

Penting

Untuk memanggil operasi kriptografi melalui shared gateway, Anda harus mengaktifkan Internet access. Untuk informasi selengkapnya, lihat Access KMS instance keys over the Internet.

Secret retrieval operations

Anda dapat menggunakan secret SDK, Alibaba Cloud SDK, KMS Instance SDK, atau KMS Agent untuk memanggil GetSecretValue dari OpenAPI atau GetSecretValue dari KMS Instance API (tidak direkomendasikan) melalui shared atau dedicated gateway untuk mengambil nilai rahasia KMS.

Authentication

KMS mendukung RAM authentication dan AAP authentication. AAP authentication tidak direkomendasikan. Untuk informasi selengkapnya, lihat Manage RAM access credentials dan AAP management.

Feature

RAM authentication

AAP authentication (tidak direkomendasikan)

Description

  • Kebijakan izin fleksibel kustom didukung.

  • Mendukung peran RAM, token STS, peran RAM ECS, dan Pasangan Kunci Akses.

  • Tidak memerlukan sertifikat CA.

  • Kebijakan izin fleksibel kustom didukung.

  • File kunci client harus diunduh dan disimpan. File tersebut berisi kredensial identitas (ClientKeyContent) dan password (ClientKeyPassword).

  • Sertifikat CA dapat dikonfigurasi untuk autentikasi TLS mutual.

Supported integration method

Alibaba Cloud SDK, secret SDK, dan KMS Agent

Secret SDK dan KMS Instance SDK

Supported API operation

Semua operasi OpenAPI

OpenAPI: pengambilan rahasia. Operasi Instance API

Supported gateway

Dedicated gateway dan shared gateway

Dedicated gateway dan shared gateway

Catatan

Untuk AAP authentication, tersedia konfigurasi dedicated gateway dan shared gateway. Untuk informasi selengkapnya, lihat AAP authentication.