All Products
Search
Document Center

Key Management Service:Rotasi kunci

Last Updated:Jul 30, 2026

Key Management Service (KMS) menyediakan fitur rotasi kunci yang memungkinkan Anda melakukan rotasi secara berkala guna meningkatkan keamanan kunci dan data bisnis Anda. Topik ini menjelaskan cara kerja rotasi kunci serta cara mengonfigurasinya.

Mengapa melakukan rotasi kunci

  • Mengurangi jumlah data yang dienkripsi oleh satu versi kunci untuk menurunkan risiko serangan kriptoanalisis.

    Hal ini mengacu pada total jumlah byte yang dienkripsi oleh satu versi kunci. Dengan melakukan rotasi kunci secara berkala, Anda memperkecil permukaan serangan kriptoanalisis untuk setiap versi kunci, sehingga skema enkripsi secara keseluruhan menjadi lebih aman.

  • Mempersiapkan respons terhadap insiden keamanan.

    Hal ini mempersiapkan sistem Anda agar mampu merespons insiden keamanan. Dengan mengintegrasikan rotasi kunci ke dalam desain dan implementasi sistem Anda, praktik ini menjadi bagian rutin dari manajemen keamanan.

  • Memperpendek jendela waktu di mana kunci dapat dikompromikan.

    Jika Anda mengenkripsi ulang data dengan kunci baru setelah setiap rotasi, periode rotasi menjadi jendela waktu di mana kunci dapat dikompromikan. Artinya, penyerang harus memecahkan kunci sebelum rotasi berikutnya untuk mengakses data tersebut. Praktik ini sangat efektif dalam melindungi data dari serangan kriptoanalisis.

  • Memenuhi persyaratan kepatuhan.

    Rotasi kunci secara berkala membantu organisasi memenuhi berbagai persyaratan kepatuhan. Standar yang mewajibkan rotasi kunci mencakup, namun tidak terbatas pada:

    • Payment Card Industry Data Security Standard (PCI DSS).

    • Standar industri terkait kriptografi yang dikeluarkan oleh China State Cryptography Administration, seperti GM/T 0051-2016 Cryptographic Device Management - Symmetric Key Management Technical Specification.

    • Standar terkait kriptografi yang dikeluarkan oleh National Institute of Standards and Technology (NIST) Amerika Serikat, seperti NIST Special Publication 800-57 Recommendation for Key Management.

Cara kerja rotasi kunci

Satu kunci dapat memiliki beberapa versi kunci. Versi-versi tersebut tidak saling terkait secara kriptografis. KMS melakukan rotasi kunci dengan membuat versi kunci baru dan selalu menggunakan versi terbaru untuk operasi kriptografi. Anda tidak dapat menentukan versi kunci yang akan digunakan.

Penting
  • Rotasi kunci membuat versi kunci baru tetapi tidak mengubah ID kunci, ARN kunci, alias, atau properti lain dari kunci tersebut.

  • KMS hanya menghapus versi kunci ketika kunci induk tempat versi tersebut berasal dihapus.

  • Rotasi kunci tidak memengaruhi panggilan layanan cloud atau SDK.

Saat Anda membuat kunci, KMS menghasilkan versi kunci awal dan menetapkannya sebagai versi utama. Setelah rotasi, KMS menghasilkan versi kunci baru dan menetapkannya sebagai versi utama yang baru. Gambar berikut menunjukkan proses ini.

Jika Anda mengonfigurasi rotasi otomatis berkala, waktu rotasi berikutnya dihitung menggunakan rumus berikut: Waktu rotasi berikutnya = Waktu rotasi terakhir + Periode rotasi.

Catatan
  • Anda dapat memanggil operasi DescribeKey. Dalam responsnya, bidang LastRotationDate menentukan waktu rotasi terakhir, dan bidang NextRotationDate menentukan waktu terjadwal untuk rotasi berikutnya.

  • Jika kunci dikonfigurasi untuk rotasi otomatis berkala dan Anda melakukan rotasi manual segera di antara rotasi terjadwal, waktu rotasi manual tersebut menjadi waktu rotasi terakhir yang digunakan untuk menghitung waktu rotasi berikutnya.

Catatan penggunaan

  • Jenis kunci dan sumber bahan kunci

    Jenis kunci

    Sumber bahan kunci

    Rotasi otomatis berkala

    Rotasi manual segera

    Software key (symmetric)

    Key Management Service

    Didukung

    Didukung

    External (Import Key Material)

    Tidak didukung

    Didukung

    Software key (asymmetric)

    Key Management Service, External (Import Key Material)

    Tidak didukung

    Hardware key (symmetric and asymmetric)

    Key Management Service

    External (Import Key Material)

  • Status kunci: Kunci harus berada dalam status Enabled.

    Jika kunci berada dalam status Disabled atau Pending Deletion, KMS akan menjeda rotasi kunci. Rotasi dilanjutkan ketika kunci diaktifkan kembali.

  • Kondisi tambahan untuk kunci tertentu:

    Untuk kunci default, Anda harus membeli layanan bernilai tambah terpisah untuk rotasi kunci.

Konfigurasi rotasi untuk kunci default

Penagihan

KMS menyediakan kunci default tanpa biaya untuk enkripsi sisi server oleh layanan cloud. Namun, rotasi kunci untuk kunci default merupakan layanan bernilai tambah.

Biaya: USD 9 per tahun per wilayah. Setelah Anda membeli layanan ini, semua kunci default, termasuk service key dan customer master key (CMK), di wilayah yang ditentukan memenuhi syarat untuk rotasi.

Metode dan jadwal rotasi

Hanya rotasi otomatis berkala yang didukung. Rotasi manual segera tidak didukung.

Periode rotasi adalah 365 hari dan tidak dapat diubah. Setelah Anda mengaktifkan rotasi, rotasi pertama terjadi 365 hari setelah versi kunci dibuat. Rotasi berikutnya terjadi setiap 365 hari.

Catatan

Layanan bernilai tambah untuk rotasi kunci merupakan langganan tahunan. Untuk memastikan rotasi berikutnya dilakukan sesuai jadwal, pastikan langganan Anda aktif.

Aktifkan rotasi otomatis berkala

  1. Beli layanan bernilai tambah untuk rotasi kunci.

    1. Masuk ke Konsol Key Management Service. Di bilah navigasi atas, pilih wilayah. Di panel navigasi kiri, pilih Resource > Keys.

    2. Di tab Default Keys, klik Buy Key Rotation dan konfigurasikan parameter.

      1. Instance type: Pilih Value-added Plan.

      2. Value-added plan: Pilih Default key rotation.

      3. Region: Pilih wilayah tempat kunci default berada.

      4. Purchase quantity: Beli hanya satu paket per wilayah.

    3. Baca Service Agreement dengan cermat, klik Buy Now, lalu klik Purchase Rotation Service untuk menyelesaikan pembelian.

  2. Aktifkan rotasi kunci.

    • Service key

      Tidak diperlukan konfigurasi. KMS mengaktifkan rotasi secara otomatis.

    • Customer master key (CMK)

      Menggunakan konsol

      1. Di tab Default Keys pada halaman Keys, klik ID CMK tersebut.

      2. Di bagian bawah halaman detail, klik tab Key Version, lalu klik Configure Rotation.

      3. Di kotak dialog Configure Rotation, aktifkan sakelar Rotation Status dan klik OK. Di halaman detail kunci, Rotation Status berubah menjadi Enabled, dan Rotation Period ditampilkan dalam satuan Days.

      Menggunakan API

      • Aktifkan rotasi saat membuat kunci.

        Panggil operasi CreateKey dan atur parameter EnableAutomaticRotation serta RotationInterval.

      • Aktifkan rotasi setelah membuat kunci.

        Panggil operasi UpdateRotationPolicy dan atur parameter EnableAutomaticRotation serta RotationInterval.

Menggunakan kunci yang telah dirotasi

Kunci default hanya dapat digunakan untuk enkripsi sisi server di produk cloud. Setelah rotasi diaktifkan, produk cloud secara otomatis mengelola kunci tersebut, dan tidak diperlukan operasi manual. Untuk informasi lebih lanjut, lihat Ikhtisar integrasi produk cloud dengan KMS.

Lihat detail rotasi

Menggunakan konsol

  1. Di tab Default Keys pada halaman Keys, temukan service key atau customer master key (CMK) yang ingin Anda lihat.

  2. Klik ID kunci tersebut. Di halaman detail, lihat Rotation Status, Rotation Period, dan Key Version.

Menggunakan API

  • Panggil operasi DescribeKey dan periksa parameter AutomaticRotation serta RotationInterval yang dikembalikan.

  • Panggil operasi ListKeyVersions dan periksa parameter KeyVersions yang dikembalikan.

Atur rotasi kunci untuk instans KMS

Konsumsi kuota

Rotasi mengonsumsi kuota kunci dari instans KMS. Setiap versi kunci mengonsumsi satu kuota kunci. Misalnya, jika satu kunci memiliki tiga versi kunci (V1, V2, dan V3), maka kunci tersebut mengonsumsi tiga kuota kunci. Untuk informasi lebih lanjut, lihat Upgrade instans KMS.

Metode dan tanggal rotasi

Rotasi otomatis berkala dan rotasi manual segera didukung.

  • Rotasi otomatis berkala: Versi kunci baru dihasilkan secara berkala berdasarkan periode rotasi kustom antara 7 hingga 365 hari.

  • Rotasi manual segera: Versi kunci baru dihasilkan segera.

Aktifkan rotasi

  • Aktifkan rotasi otomatis berkala

    Menggunakan konsol

    • Aktifkan rotasi saat membuat kunci. Untuk informasi lebih lanjut, lihat Manage keys.

      1. Di tab Customer Master Keys pada halaman Keys, pilih ID instans KMS, lalu klik Create Key.

      2. Di panel Create Key, konfigurasikan parameter, aktifkan Automatic Rotation, dan atur Rotation Period. Lalu, klik OK.

    • Jika Anda tidak mengaktifkan rotasi saat membuat kunci, aktifkan setelahnya.

      1. Di tab Customer Master Keys pada halaman Keys, pilih ID instans KMS, lalu klik ID kunci target.

      2. Di bagian Key Version pada halaman detail kunci, klik Configure Rotation. Di kotak dialog Configure Rotation Policy, aktifkan rotasi otomatis berkala, atur periode rotasi, lalu klik OK.

    Menggunakan API

    • Aktifkan rotasi saat membuat kunci.

      Panggil operasi CreateKey dan atur parameter EnableAutomaticRotation serta RotationInterval.

    • Jika Anda tidak mengaktifkan rotasi saat membuat kunci, aktifkan setelahnya.

      Panggil operasi UpdateRotationPolicy dan atur parameter EnableAutomaticRotation serta RotationInterval.

  • Rotasi manual segera

    • Kunci dengan bahan kunci yang dihasilkan oleh KMS.

      Menggunakan konsol

      1. Di tab Customer Master Keys pada halaman Keys, pilih ID instans KMS, lalu klik ID kunci target.

      2. Di bagian Key Version pada halaman detail kunci, klik Configure Rotation. Di kotak dialog Configure Rotation Policy, pilih Rotate Now, lalu klik OK.

      Menggunakan API

      Panggil operasi CreateKeyVersion.

    • Bring Your Own Keys (BYOKs) dengan bahan kunci yang diimpor.

      1. Impor bahan kunci baru

        1. Masuk ke Konsol Key Management Service. Di bilah navigasi atas, pilih wilayah. Di panel navigasi kiri, pilih Resource > Keys.

        2. Di tab Keys, pilih ID instans KMS, lalu klik Details di kolom Actions untuk kunci target.

        3. Di tab Key Material and Version, klik Import New Key Material di pojok kiri atas. Impor bahan kunci tersebut. Untuk informasi lebih lanjut, lihat Import symmetric key material.

        4. Setelah bahan kunci baru diimpor, versi kunci baru dihasilkan. Anda dapat melihat versi kunci baru tersebut dalam daftar versi kunci. Statusnya adalah "Pending Rotation".

          Penting

          Anda tidak dapat mengimpor versi baru sebelum versi baru saat ini dirotasi.

      2. Lakukan rotasi

        1. Di kolom Actions untuk versi kunci yang dihasilkan pada Langkah 1, klik Rotate.

        2. Di kotak dialog Rotate Now, konfirmasi bahwa ID bahan kunci sudah benar, lalu klik OK.

Gunakan kunci yang telah dirotasi

Saat Anda menggunakan kunci untuk enkripsi sisi server produk cloud, produk cloud tersebut secara otomatis mengelola kunci setelah Anda mengaktifkan rotasi. Tidak diperlukan operasi manual. Saat Anda menggunakan kunci untuk mengenkripsi data di aplikasi buatan sendiri, panggil operasi API berikut untuk operasi kriptografi. Secara default, operasi tersebut menggunakan versi kunci terbaru setelah rotasi.

Saat menggunakan Alibaba Cloud SDK

Alibaba Cloud SDK memanggil operasi OpenAPI. Panggil operasi berikut untuk enkripsi dan dekripsi.

  • Hasilkan kunci data: GenerateDataKey. KMS menggunakan versi utama kunci yang ditentukan untuk mengenkripsi kunci data.

  • Enkripsi data: Encrypt. KMS menggunakan versi utama kunci yang ditentukan untuk mengenkripsi teks biasa.

  • Dekripsi data: Decrypt. KMS menggunakan versi kunci yang sesuai dengan ciphertext input untuk mendekripsi data.

Saat menggunakan KMS instance SDK (tidak disarankan)

SDK ini tidak disarankan untuk pengguna baru. SDK instans KMS memanggil operasi API instans. Panggil operasi berikut untuk enkripsi dan dekripsi.

  • Hasilkan kunci data: AdvanceGenerateDataKey. KMS menggunakan versi utama kunci yang ditentukan untuk mengenkripsi kunci data.

  • Enkripsi data: AdvanceEncrypt. KMS menggunakan versi utama kunci yang ditentukan untuk mengenkripsi teks biasa.

  • Dekripsi data: AdvanceDecrypt. KMS menggunakan versi kunci yang sesuai dengan ciphertext input untuk mendekripsi data.

Penting

Jika Anda mengaktifkan rotasi otomatis untuk kunci Anda, jangan gunakan operasi Encrypt, Decrypt, atau GenerateDataKey. Operasi-operasi ini menggunakan versi kunci awal untuk enkripsi dan dekripsi. Mereka tidak menggunakan versi kunci baru yang dihasilkan setelah rotasi.

Lihat detail rotasi

Menggunakan konsol

  1. Di tab Customer Master Keys pada halaman Keys, pilih ID instans KMS, lalu klik ID kunci target.

  2. Di halaman detail, lihat Rotation Status, Rotation Period, dan Key Version.

Menggunakan API

  • Panggil operasi DescribeKey. Periksa parameter AutomaticRotation dan RotationInterval dalam respons.

  • Panggil operasi ListKeyVersions. Periksa parameter KeyVersions dalam respons.