All Products
Search
Document Center

Key Management Service:Rahasia Redis/Tair

Last Updated:Aug 25, 2026

Saat aplikasi Anda perlu mengakses database Redis atau Tair, Anda dapat menyimpan kata sandi akunnya sebagai rahasia di Key Management Service (KMS). Aplikasi Anda kemudian dapat mengambil kredensial ini secara dinamis menggunakan SDK, sehingga menghindari hardcoding informasi sensitif. Anda juga dapat mengonfigurasi rotasi otomatis untuk rahasia guna mengurangi risiko kebocoran kata sandi. Topik ini menjelaskan cara membuat, mengelola, dan menggunakan rahasia Redis/Tair.

Cara kerja

Penggunaan rahasia Redis/Tair menghilangkan kebutuhan untuk melakukan hardcoding kredensial database statis di aplikasi Anda. Administrator membuat rahasia Redis/Tair di KMS. Aplikasi kemudian memanggil operasi API GetSecretValue untuk mengambil username dan kata sandi database guna mengakses database Redis atau Tair.

KMS hanya dapat mengelola kata sandi untuk akun Redis/Tair yang baru dibuat dan hanya dalam mode akun ganda. KMS tidak dapat mengelola kata sandi untuk akun Redis atau Tair yang sudah ada. Saat Anda mengonfigurasi rahasia Redis/Tair, Anda menentukan nama akun dasar. KMS kemudian memanggil API Redis atau Tair untuk membuat dua akun database baru dengan izin dan kata sandi yang sama. Misalnya, untukTair (Redis OSS-compatible), jika Anda menentukan nama akun dasarTair (Redis OSS-compatible) sebagaiuser, KMS membuat dua akun database:user danuser_clone. Label tahap versi untuk versi rahasia yang sesuai dengan akunuser diatur menjadiACSCurrent, dan label tahap versi untuk versi rahasia yang sesuai dengan akunuser_clone diatur menjadiACSPrevious. Anda dapat melihat akun-akun baru ini di Konsol Redis. Buka halamanInstances, pilih instans, lalu klik tab Account Management.

Hal ini memastikan bahwa aplikasi yang mengambil nilai rahasia selama rotasi selalu menerima kata sandi yang valid. Mode akun ganda ini meningkatkan ketersediaan aplikasi dibandingkan pendekatan akun tunggal.

Penting
  • Setelah Anda mulai mengelola kata sandi akun Redis/Tair di KMS, jangan mengubah atau menghapus kata sandi tersebut secara langsung diTair (Redis OSS-compatible). Jika tidak, aplikasi Anda mungkin gagal.

  • KMS tidak mendukung pengelolaan kata sandi untuk instans Redis atau Tair yang menggunakan arsitektur kluster. Untuk informasi lebih lanjut tentang arsitekturTair (Redis OSS-compatible), lihat Arsitektur produk.

Diagram berikut menggambarkan cara menggunakan rahasia denganTair (Redis OSS-compatible).

Prasyarat

Buat rahasia Redis/Tair

Anda dapat mengonfigurasi rotasi periodik otomatis saat membuat kredensial untuk mengurangi risiko keamanan akibat kebocoran kredensial.

  1. Login ke Konsol Key Management Service. Di bilah navigasi atas, pilih wilayah. Di panel navigasi kiri, pilih Resource > Secrets.

  2. Klik tabDatabase Secrets, pilihInstance ID, lalu klikCreate Secret.

  3. PilihCreate Single Secret atauCreate Bulk Secrets, konfigurasi parameter, lalu klik OK.

    Catatan

    Saat Anda membuat rahasia, sistem secara otomatis membuatService-linked Role in ApsaraDB for Redis dan menyambungkan kebijakan izinAliyunServiceRolePolicyForKMSSecretsManagerForRedis kepadanya. KMS mengasumsikan peran ini untuk mengelola rahasia Redis Anda dan melakukan tugas seperti rotasi kata sandi.

    Anda dapat login ke Konsol RAM untuk melihat detail peran terkait layanan dan kebijakan izin. Untuk informasi lebih lanjut, lihat Lihat RAM role dan Lihat detail kebijakan izin.

    Tabel berikut menjelaskan parameter untuk membuat rahasia tunggal.

    Parameter

    Deskripsi

    Database Type

    Pilih ApsaraDB for Redis/Tair Instance.

    Secret Name

    Nama kredensial kustom. Harus unik dalam wilayah saat ini.

    ApsaraDB for Redis/Tair Instance

    Pilih instans Redis atau instans Tair di bawah Akun Alibaba Cloud Anda.

    Account Management

    Hanya Manage Dual Accounts yang didukung.

    Secret Value

    Hanya akun baru yang didukung. Akun Redis/Tair yang sudah ada tidak dapat dihosting.

    • Account Name: Tentukan awalan username. KMS membuat dua akun database dengan izin identik dengan memanggil API. Misalnya, jika Anda menentukan user, KMS membuat user dan user_clone.

    • Permissions: Atur ke Read/Write atau Read-Only. Kedua akun baru memiliki izin yang sama.

    CMK

    Pilih kunci simetris yang digunakan untuk mengenkripsi nilai kredensial. Kunci dan kredensial harus berada dalam instans KMS yang sama.

    Penting
    • Kunci dan kredensial harus berada dalam instans KMS yang sama, dan kunci harus berupa kunci simetris. Untuk informasi lebih lanjut tentang kunci simetris yang didukung oleh KMS, lihat Jenis dan spesifikasi kunci.

    • Jika menggunakan RAM user atau RAM role, entitas tersebut harus memiliki izin untuk melakukan operasi GenerateDataKey menggunakan kunci master enkripsi.

    Tag

    Tambahkan tag ke kredensial untuk klasifikasi. Setiap tag terdiri dari pasangan kunci-nilai.

    Catatan
    • Format kunci tag dan nilai tag: Panjang kunci tag atau nilai tag maksimal 128 karakter dan dapat berisi huruf, angka, garis miring (/), garis miring terbalik (\), garis bawah (_), tanda hubung (-), titik (.), tanda tambah (+), tanda sama dengan (=), titik dua (:), tanda at (@), dan spasi.

    • Kunci tag tidak boleh dimulai dengan aliyun atau acs:.

    • Setiap kredensial mendukung hingga 20 pasangan kunci-nilai tag.

    Automatic Rotation

    Pilih apakah akan mengaktifkan rotasi otomatis. Saat diaktifkan, KMS secara berkala memperbarui nilai kredensial untuk mengurangi risiko kebocoran kredensial.

    Rotation Period

    Atur parameter ini hanya jika rotasi otomatis diaktifkan. Nilai yang valid: 6 jam hingga 365 hari.

    Menentukan interval rotasi. KMS secara berkala memperbarui nilai kredensial berdasarkan pengaturan ini.

    Description

    Deskripsi opsional kredensial untuk identifikasi dan pengelolaan.

    Advanced Settings > Policy Settings

    Atur kebijakan akses untuk kredensial guna mengontrol RAM user atau role mana yang dapat membaca atau mengubahnya.

    Anda dapat memilih kebijakan default terlebih dahulu dan mengubahnya nanti sesuai kebutuhan.

Integrasikan aplikasi dengan rahasia Redis/Tair

KMS menyediakan Alibaba Cloud SDK, KMS Instance SDK, dan secret client untuk mengambil nilai rahasia. Aplikasi Anda dapat menggunakan alat-alat ini untuk berintegrasi dengan rahasia Redis/Tair. Untuk informasi lebih lanjut tentang SDK, lihat Referensi SDK.

Untuk contoh kode yang menggunakan KMS Instance SDK, lihat Gunakan KMS untuk mengelola kata sandi instans. Jika Anda menggunakan SDK lain, kami sarankan Anda menerapkan mekanisme retry untuk meningkatkan stabilitas layanan.

Catatan
  • Untuk contoh kode yang menggunakan KMS Instance SDK, lihat Gunakan KMS untuk mengelola kata sandi instans.

  • Untuk melakukan operasi manajemen seperti membuat rahasia Redis/Tair atau mengubah tag-nya, Anda harus menggunakan Alibaba Cloud SDK.

Rotasi rahasia Redis/Tair

Saat KMS merotasi rahasia Redis/Tair, KMS hanya mengatur ulang kata sandi akun terkait, bukan akun itu sendiri. Rotasi biasanya selesai secara instan. Jika tugas rotasi tidak selesai dalam waktu dua menit, periksa status instans Redis/Tair dan akun terkait.

Sebelum memulai

  • Selama rotasi, KMS meminta layanan Redis atau Tair untuk mengatur ulang kata sandi akun. Sebelum merotasi rahasia, pastikan semua aplikasi Anda mengambil rahasia dari KMS untuk menghindari gangguan layanan.

  • Jangan menghapus instans Redis/Tair atau akun terkait saat rahasia sedang dirotasi. Jika tidak, rotasi akan gagal.

  • Kami menyarankan Anda melakukan pemeriksaan akun sebelum rotasi. Lanjutkan rotasi hanya setelah pemeriksaan berhasil. Jika Anda telah menghapus instans atau akun terkait di Redis atau Tair, KMS tidak dapat merotasi rahasia tersebut.

Cara kerja rotasi

KMS hanya mendukung pengelolaan rahasia Redis/Tair dalam mode akun ganda. Saat Anda membuat rahasia, Anda menentukan nama akun dasar, dan KMS memanggil API Redis atau Tair untuk membuat dua akun database baru dengan izin dan kata sandi yang sama.

Misalnya, jika Anda menggunakanTair (Redis OSS-compatible) dan Anda menentukan nama akun dasaruser, KMS membuat dua akun database Redis:user danuser_clone. Label tahap versi untuk versi rahasia yang sesuai dengan akunuser diatur menjadiACSCurrent, dan label tahap versi untuk versi rahasia yang sesuai dengan akunuser_clone diatur menjadiACSPrevious.

Selama rotasi pertama, KMS memanggil API Redis untuk mengubah kata sandi akun user_clone. KMS kemudian memperbarui label tahap versi dengan mengatur label untuk versiuser menjadiACSPrevious dan label untuk versiuser_clone menjadiACSCurrent. Pada rotasi berikutnya, KMS bergantian memperbarui kata sandi untuk setiap akun. Diagram berikut menggambarkan proses ini.

Mengonfigurasi rotasi kredensial otomatis periodik secara efektif mengurangi risiko kebocoran akibat kurangnya pembaruan dalam jangka panjang. Selain itu, konsol juga mendukung rotasi manual segera, memungkinkan respons cepat terhadap insiden keamanan dan mitigasi ancaman potensial secara tepat waktu.

  1. Login ke Konsol Key Management Service. Di bilah navigasi atas, pilih wilayah. Di panel navigasi kiri, pilih Resource > Secrets.

  2. Klik tabDatabase Secrets. PilihInstance ID. Dari daftar drop-downType, pilih Redis. Temukan rahasia yang ingin Anda rotasi, lalu klikDetails di kolomActions.

  3. Di bagianVersions, klikConfigure Rotation dan konfigurasi kebijakan rotasi.

    • Rotasi otomatis: Jika diaktifkan, pilih periode rotasi antara 6 jam hingga 365 hari.

    • Rotasi sekarang: Memicu rotasi segera secara manual.

Operasi lainnya

Pemeriksaan akun

KMS dapat memeriksa apakah akun database yang terkait dengan rahasia termasuk dalam instans Redis yang dikonfigurasi. Pemeriksaan yang berhasil menunjukkan bahwa rahasia dapat dirotasi. Jika pemeriksaan gagal, Anda harus menghapus dan membuat ulang rahasia Redis/Tair.

  1. Login ke Konsol Key Management Service. Di bilah navigasi atas, pilih wilayah. Di panel navigasi kiri, pilih Resource > Secrets.

  2. Klik tabDatabase Secrets. PilihInstance ID. Dari daftar drop-downType, pilihApsaraDB for Redis Secrets. Temukan rahasia yang ingin Anda periksa, lalu klikDetails di kolomActions.

  3. Di bagianVersions, klikCheck Account. Setelah pemeriksaan selesai, lihat hasilnya.

Hapus rahasia Redis/Tair

Peringatan

Sebelum menghapus rahasia, pastikan rahasia tersebut tidak lagi digunakan. Menghapus rahasia aktif dapat menyebabkan aplikasi Anda gagal.

Anda dapat menjadwalkan penghapusan rahasia atau menghapusnya segera. Menghapus rahasia Redis/Tair dari KMS hanya menghapus rahasia itu sendiri. Hal ini tidak menghapus akun database terkait dari instans Redis atau Tair.

  1. Login ke Konsol Key Management Service. Di bilah navigasi atas, pilih wilayah. Di panel navigasi kiri, pilih Resource > Secrets.

  2. Klik tabDatabase Secrets. PilihInstance ID. Dari daftar drop-downType, pilih Redis. Temukan rahasia yang ingin Anda hapus, lalu klikSchedule Deletion di kolomActions.

  3. Di kotak dialog Schedule Deletion, pilih metode penghapusan untuk rahasia tersebut dan klik OK.

    • Schedule Deletion: Tentukan periode pemulihan antara 7 hingga 30 hari. Sistem akan menghapus rahasia setelah periode pemulihan berakhir.

    • Delete Immediately: Sistem segera menghapus rahasia.

    Selama periode pemulihan, Anda dapat menemukan rahasia tersebut dan mengklik Restore Secret di kolom Actions untuk membatalkan penghapusan.

Konfigurasi tag

Tag mengklasifikasikan rahasia sebagai pasangan kunci-nilai.

Catatan
  • Format kunci tag dan nilai tag: Panjang kunci tag atau nilai tag maksimal 128 karakter dan dapat berisi huruf, angka, garis miring (/), garis miring terbalik (\), garis bawah (_), tanda hubung (-), titik (.), tanda tambah (+), tanda sama dengan (=), titik dua (:), tanda at (@), dan spasi.

  • Kunci tag tidak boleh dimulai dengan aliyun atau acs:.

  • Setiap kredensial mendukung hingga 20 pasangan kunci-nilai tag.

Konfigurasi tag untuk satu rahasia

Metode

Operasi

Metode 1: Konfigurasi tag di halaman Secret Management

  1. Login ke Konsol Key Management Service. Di bilah navigasi atas, pilih wilayah. Di panel navigasi kiri, pilih Resource > Secrets.

  2. Klik tab jenis rahasia, pilih Instance ID, temukan rahasia target, lalu klik ikon image.png di kolom Tag.

  3. Klik Modify. Di kotak dialog Edit Tags, masukkan satu atau beberapa pasangan Tag Key dan Tag Value, klik OK, lalu klik Close.

    Anda juga dapat mengubah nilai tag atau melepas tag secara batch.

Metode 2: Konfigurasi tag di halaman Secret Details

  1. Login ke Konsol Key Management Service. Di bilah navigasi atas, pilih wilayah. Di panel navigasi kiri, pilih Resource > Secrets.

  2. Klik tab jenis rahasia, pilih Instance ID, temukan rahasia target, lalu klik Details di kolom Actions.

  3. Di halaman detail rahasia, klik ikon image.png di samping Tag.

  4. Di kotak dialog Edit Tags, masukkan satu atau beberapa pasangan Tag Key dan Tag Value, klik OK, lalu klik Close.

    Anda juga dapat mengubah nilai tag atau melepas tag secara batch.

Konfigurasi tag untuk beberapa rahasia secara batch

  1. Login ke Konsol Key Management Service. Di bilah navigasi atas, pilih wilayah. Di panel navigasi kiri, pilih Resource > Secrets.

  2. Klik tab jenis rahasia, pilih Instance ID, lalu pilih rahasia yang ingin Anda kelola.

    • Tambahkan tag: Di bagian bawah daftar rahasia, klik Add Tag. Masukkan satu atau beberapa pasangan Tag Key dan Tag Value, klik OK, lalu klik Close.

    • Hapus tag: Di bagian bawah daftar rahasia, klik Remove Tag. Di kotak dialog Batch Remove, pilih tag yang ingin Anda lepas, klik Cancel, lalu klik Close.

FAQ