All Products
Search
Document Center

Key Management Service:Buat titik akses aplikasi

Last Updated:Apr 08, 2026

Saat mengintegrasikan aplikasi kustom dengan SDK instans KMS atau SDK secrets, Anda harus menggunakan ClientKey dari titik akses aplikasi untuk verifikasi identitas dan izin. Topik ini menjelaskan cara membuat titik akses aplikasi.

Catatan

  • Sebagai praktik keamanan terbaik, buat titik akses aplikasi terpisah untuk setiap aplikasi yang diintegrasikan dengan KMS guna memastikan isolasi izin akses.

  • Secara default, ClientKey berlaku selama lima tahun. Anda dapat menentukan periode validitas saat membuat ClientKey. Kami menyarankan agar Anda mengatur periode validitas menjadi satu tahun dan melakukan rotasi ClientKey sebelum masa berlakunya habis untuk menghindari gangguan layanan. Untuk informasi selengkapnya, lihat Rotasi ClientKey.

Prasyarat

Buat titik akses aplikasi di Konsol

Anda dapat menggunakan pembuatan cepat atau pembuatan standar. Jika perlu mengintegrasikan aplikasi dengan SDK secara cepat, Anda dapat menggunakan pembuatan cepat. Dibandingkan dengan pembuatan standar, pembuatan cepat memiliki batasan berikut:

  • Dengan pembuatan cepat, Anda hanya dapat mengakses kunci dan rahasia melalui titik akhir instans KMS. Pembuatan standar juga memungkinkan Anda mengakses rahasia melalui titik akhir layanan KMS.

  • Periode validitas ClientKey tetap selama lima tahun dan tidak dapat dikustomisasi. Kami menyarankan agar Anda melakukan rotasi ClientKey setelah satu tahun penggunaan. Untuk informasi selengkapnya, lihat Rotasi ClientKey.

  • Pada kebijakan izin titik akses aplikasi, parameter Accessible Resources secara default mencakup semua kunci dan rahasia dalam instans KMS yang ditentukan. Anda dapat mengubah kebijakan izin setelah membuat titik akses aplikasi. Untuk informasi selengkapnya, lihat Kelola titik akses aplikasi.

Metode 1: Pembuatan cepat

  1. Masuk ke Konsol Key Management Service. Di bilah navigasi atas, pilih wilayah. Di panel navigasi kiri, klik Application Access > Multi-Cloud Access (formerly AAP).

  2. Di tab Application Access, klik Create AAP. Di panel Create AAP, konfigurasikan parameter.

    Parameter

    Deskripsi

    Mode

    Pilih Quick Creation.

    Scope (KMS Instance)

    Pilih instans KMS yang perlu diakses oleh aplikasi Anda.

    Application Access Point Name

    Masukkan nama untuk titik akses aplikasi.

    Authentication Method

    Nilainya diatur ke ClientKey dan tidak dapat diubah.

    Default Permission Policy

    Nilainya adalah key/* secret/* dan tidak dapat diubah. Artinya, aplikasi dapat mengakses semua kunci dan rahasia dalam instans KMS yang ditentukan.

  3. Klik OK. Browser secara otomatis mengunduh ClientKey. ClientKey mencakup file berikut:

    • Credential (ClientKeyContent): Nama file default adalah clientKey_****.json.

    • Credential password (ClientKeyPassword): Nama file default adalah clientKey_****_Password.txt.

Metode 2: Pembuatan standar

  1. Masuk ke Konsol Key Management Service. Di bilah navigasi atas, pilih wilayah. Di panel navigasi kiri, klik Application Access > Multi-Cloud Access (formerly AAP).

  2. Buat aturan akses jaringan.

    Catatan

    Jika Anda tidak perlu membatasi akses berdasarkan alamat IP sumber, Anda tidak perlu membuat aturan akses jaringan. Namun, demi keamanan yang lebih baik, kami menyarankan agar Anda mengonfigurasi aturan tersebut.

    1. Klik tab Network Access Rules, lalu klik Create Network Access Rule.

    2. Di panel Create Network Access Rule, konfigurasikan parameter dan klik OK.

      Parameter

      Deskripsi

      Rule Name

      Masukkan nama untuk aturan akses jaringan.

      Network Type

      • Private: Aplikasi menggunakan titik akhir instans KMS untuk mengakses kunci dan rahasia.

      • Public: Aplikasi menggunakan titik akhir layanan KMS (public endpoint) untuk mengakses rahasia.

      • VPC: Aplikasi menggunakan titik akhir layanan KMS (VPC endpoint) untuk mengakses rahasia. Opsi ini hanya tersedia di wilayah China (Hangzhou), China (Shanghai), China (Shenzhen), dan China (Zhangjiakou).

      Catatan
      • Operasi kriptografi: Hanya didukung saat Anda menggunakan SDK instans KMS untuk mengakses KMS melalui titik akhir instans KMS. Hal ini memerlukan aturan akses jaringan dengan Network Type diatur ke Private.

      • Mengambil nilai rahasia: Anda dapat menggunakan SDK instans KMS atau SDK secrets. Kami menyarankan menggunakan SDK secrets dengan aturan akses jaringan yang Network Type-nya diatur ke Private untuk mendapatkan QPS lebih tinggi dan keamanan lebih baik.

        • SDK instans KMS: Jenis jaringan harus Private. Alamat IP sumber harus merupakan alamat IP dalam VPC yang terkait dengan instans KMS.

        • SDK secrets: Jenis jaringan dapat berupa Private, Public, atau VPC.

      Allowed Source IP Addresses

      Umumnya, masukkan alamat IP server aplikasi Anda. Alamat IP tersebut harus sesuai dengan jenis jaringan yang dipilih.

      • Jika jenis jaringan adalah Private, masukkan alamat IP dari VPC yang terkait dengan instans KMS.

      • Jika jenis jaringan adalah Public, masukkan alamat IP publik.

      • Jika jenis jaringan adalah VPC, masukkan ID VPC dan alamat IP VPC.

      Description

      Masukkan deskripsi untuk aturan tersebut.

  3. Buat kebijakan izin.

    1. Klik tab Policies, lalu klik Create Policy.

    2. Di panel Create Policy, konfigurasikan parameter dan klik OK.

      Parameter

      Deskripsi

      Policy Name

      Masukkan nama untuk kebijakan izin.

      Scope

      Jika Anda memilih Private untuk Network Type saat membuat aturan akses jaringan, pilih instans KMS tertentu. Jika Anda memilih Public atau VPC untuk Network Type, pilih Shared KMS Gateway.

      RBAC Permissions

      • Jika Anda memilih instans KMS tertentu untuk Scope:

        • CryptoServiceKeyUser: Mengizinkan penggunaan kunci dalam instans KMS. Izin ini mendukung operasi kriptografi dari API instans. Untuk informasi selengkapnya, lihat Operasi terkait kunci.

        • CryptoServiceSecretUser: Mengizinkan penggunaan rahasia dalam instans KMS. Izin ini mendukung operasi terkait rahasia dari API instans. Untuk informasi selengkapnya, lihat Operasi terkait rahasia.

      • Jika Anda memilih Scope untuk Shared KMS Gateway:

        SecretUser: Mengizinkan penggunaan semua rahasia di bawah akun saat ini. Izin ini mendukung operasi OpenAPI GetSecretValue.

      Accessible Resources

      Pilih kunci dan rahasia yang perlu diakses oleh aplikasi.

      Penting

      Jika Anda memilih beberapa rahasia dan panjang total nama rahasia melebihi batas, Anda akan menerima error "invalid parameter". Dalam kasus ini, gunakan wildcard untuk menentukan rahasia yang dapat diakses.

      Contohnya, jika Anda mengatur parameter ini menjadi secret/rds-ibm*, aplikasi dapat mengakses semua rahasia yang namanya memiliki awalan rds-ibm.

      Network Access Rules

      Pilih aturan akses jaringan yang telah Anda buat.

      Catatan

      Jika Anda tidak perlu membatasi akses berdasarkan alamat IP sumber, Anda tidak perlu memilih aturan akses jaringan. Namun, demi keamanan yang lebih baik, kami menyarankan agar Anda mengonfigurasi aturan tersebut.

      Description

      Masukkan deskripsi untuk kebijakan tersebut.

  4. Buat titik akses aplikasi.

    1. Klik tab Application Access, lalu klik Create AAP.

    2. Di panel Create AAP, konfigurasikan parameter.

      Parameter

      Deskripsi

      Mode

      Pilih Standard Creation.

      Application Access Point Name

      Masukkan nama untuk titik akses aplikasi.

      Authentication Method

      Metode yang didukung: ClientKey dan RAMRole. Topik ini menggunakan ClientKey sebagai contoh.

      Encryption Password

      Password untuk mengenkripsi ClientKey. Password harus terdiri dari 8 hingga 64 karakter dan mencakup minimal dua jenis karakter berikut: angka, huruf besar dan kecil, serta karakter khusus ~!@#$%^&*?_-.

      Validity Period

      Periode validitas ClientKey.

      Penting

      Kami menyarankan agar Anda mengatur periode validitas menjadi satu tahun untuk mengurangi risiko kebocoran ClientKey. Anda harus melakukan rotasi ClientKey sebelum masa berlakunya habis untuk menghindari gangguan layanan. Untuk informasi selengkapnya, lihat Rotasi ClientKey.

      Policies

      Pilih kebijakan izin yang telah Anda buat.

      Description

      Masukkan deskripsi untuk titik akses aplikasi.

    3. Klik OK. Browser secara otomatis mengunduh ClientKey. ClientKey mencakup file berikut:

      • Credential (ClientKeyContent): Nama file default adalah clientKey_****.json.

      • Credential password (ClientKeyPassword): Nama file default adalah clientKey_****_Password.txt.

Buat titik akses aplikasi menggunakan OpenAPI

  1. Panggil operasi CreateNetworkRule untuk menetapkan alamat IP sumber atau Blok CIDR yang diizinkan mengakses KMS.

  2. Panggil operasi CreatePolicy untuk menentukan kunci dan rahasia yang dapat diakses oleh aplikasi serta mengaitkan aturan akses jaringan.

  3. Panggil operasi CreateApplicationAccessPoint untuk menetapkan metode autentikasi dan mengaitkan kebijakan izin.

  4. Panggil operasi CreateClientKey untuk menetapkan kata sandi enkripsi dan periode validitas untuk ClientKey, serta mengaitkan titik akses aplikasi.

Buat titik akses aplikasi menggunakan Terraform

Untuk informasi selengkapnya, lihat Buat titik akses aplikasi menggunakan Terraform.

Operasi terkait

Jika titik akses aplikasi diberi cakupan pada instans KMS, Anda harus mengonfigurasi sertifikat CA instans dan titik akhir instans KMS selama integrasi SDK. Hal ini tidak diperlukan jika cakupannya adalah Shared KMS Gateway.

Peroleh sertifikat CA instans KMS

Instans KMS memiliki sertifikat SSL/TLS bawaan dan menggunakan protokol HTTPS untuk otentikasi dan komunikasi terenkripsi. Anda menggunakan sertifikat CA instans untuk memverifikasi validitas sertifikat SSL/TLS instans. Verifikasi ini memeriksa apakah sertifikat dikeluarkan oleh CA yang benar, masih dalam periode validitas, dan sesuai dengan titik akhir instans KMS.

Catatan

Instans KMS hanya mendukung TLS 1.2.

  1. Di halaman Instances, klik tab Software Key Management atau Hardware Key Management, lalu pilih instans KMS yang dituju.

  2. Klik ID instans atau klik Details di kolom Actions. Di halaman Details, di bagian Instance CA Certificate, klik Download dan simpan sertifikat dengan aman.

    Catatan

    File sertifikat CA yang diunduh secara default bernama PrivateKmsCA_kst-******.pem.

Peroleh titik akhir instans KMS

  1. Di halaman Instances, klik tab Software Key Management atau Hardware Key Management, lalu pilih instans KMS yang dituju.

  2. Klik ID instans untuk membuka halaman detail dan lihat Instance VPC Endpoint.

  3. Untuk memperoleh titik akhir instans KMS, hapus https:// dari nilai Instance VPC Endpoint.

Dokumentasi terkait

  • Kami menyarankan agar Anda menghapus titik akses aplikasi yang tidak lagi digunakan. Untuk informasi selengkapnya, lihat Kelola titik akses aplikasi.

  • Kami menyarankan agar Anda melakukan rotasi ClientKey yang telah digunakan lebih dari satu tahun. Untuk informasi selengkapnya, lihat Rotasi ClientKey.

  • KMS mengirim event alert saat ClientKey akan segera kedaluwarsa. Anda harus segera memantau dan menangani event tersebut. Untuk informasi selengkapnya, lihat Event alert.