Saat mengintegrasikan aplikasi kustom dengan SDK instans KMS atau SDK secrets, Anda harus menggunakan ClientKey dari titik akses aplikasi untuk verifikasi identitas dan izin. Topik ini menjelaskan cara membuat titik akses aplikasi.
Catatan
Sebagai praktik keamanan terbaik, buat titik akses aplikasi terpisah untuk setiap aplikasi yang diintegrasikan dengan KMS guna memastikan isolasi izin akses.
Secara default, ClientKey berlaku selama lima tahun. Anda dapat menentukan periode validitas saat membuat ClientKey. Kami menyarankan agar Anda mengatur periode validitas menjadi satu tahun dan melakukan rotasi ClientKey sebelum masa berlakunya habis untuk menghindari gangguan layanan. Untuk informasi selengkapnya, lihat Rotasi ClientKey.
Prasyarat
Anda telah membeli dan mengaktifkan instans KMS. Untuk informasi selengkapnya, lihat Beli dan aktifkan instans KMS.
Anda telah membuat kunci atau rahasia. Untuk informasi selengkapnya, lihat Memulai Key Management dan Memulai Secrets Manager.
Buat titik akses aplikasi di Konsol
Anda dapat menggunakan pembuatan cepat atau pembuatan standar. Jika perlu mengintegrasikan aplikasi dengan SDK secara cepat, Anda dapat menggunakan pembuatan cepat. Dibandingkan dengan pembuatan standar, pembuatan cepat memiliki batasan berikut:
Dengan pembuatan cepat, Anda hanya dapat mengakses kunci dan rahasia melalui titik akhir instans KMS. Pembuatan standar juga memungkinkan Anda mengakses rahasia melalui titik akhir layanan KMS.
Periode validitas ClientKey tetap selama lima tahun dan tidak dapat dikustomisasi. Kami menyarankan agar Anda melakukan rotasi ClientKey setelah satu tahun penggunaan. Untuk informasi selengkapnya, lihat Rotasi ClientKey.
Pada kebijakan izin titik akses aplikasi, parameter Accessible Resources secara default mencakup semua kunci dan rahasia dalam instans KMS yang ditentukan. Anda dapat mengubah kebijakan izin setelah membuat titik akses aplikasi. Untuk informasi selengkapnya, lihat Kelola titik akses aplikasi.
Metode 1: Pembuatan cepat
Masuk ke Konsol Key Management Service. Di bilah navigasi atas, pilih wilayah. Di panel navigasi kiri, klik .
Di tab Application Access, klik Create AAP. Di panel Create AAP, konfigurasikan parameter.
Parameter
Deskripsi
Mode
Pilih Quick Creation.
Scope (KMS Instance)
Pilih instans KMS yang perlu diakses oleh aplikasi Anda.
Application Access Point Name
Masukkan nama untuk titik akses aplikasi.
Authentication Method
Nilainya diatur ke ClientKey dan tidak dapat diubah.
Default Permission Policy
Nilainya adalah
key/*secret/*dan tidak dapat diubah. Artinya, aplikasi dapat mengakses semua kunci dan rahasia dalam instans KMS yang ditentukan.Klik OK. Browser secara otomatis mengunduh ClientKey. ClientKey mencakup file berikut:
Credential (ClientKeyContent): Nama file default adalah
clientKey_****.json.Credential password (ClientKeyPassword): Nama file default adalah
clientKey_****_Password.txt.
Metode 2: Pembuatan standar
Masuk ke Konsol Key Management Service. Di bilah navigasi atas, pilih wilayah. Di panel navigasi kiri, klik .
Buat aturan akses jaringan.
CatatanJika Anda tidak perlu membatasi akses berdasarkan alamat IP sumber, Anda tidak perlu membuat aturan akses jaringan. Namun, demi keamanan yang lebih baik, kami menyarankan agar Anda mengonfigurasi aturan tersebut.
Klik tab Network Access Rules, lalu klik Create Network Access Rule.
Di panel Create Network Access Rule, konfigurasikan parameter dan klik OK.
Parameter
Deskripsi
Rule Name
Masukkan nama untuk aturan akses jaringan.
Network Type
Private: Aplikasi menggunakan titik akhir instans KMS untuk mengakses kunci dan rahasia.
Public: Aplikasi menggunakan titik akhir layanan KMS (public endpoint) untuk mengakses rahasia.
VPC: Aplikasi menggunakan titik akhir layanan KMS (VPC endpoint) untuk mengakses rahasia. Opsi ini hanya tersedia di wilayah China (Hangzhou), China (Shanghai), China (Shenzhen), dan China (Zhangjiakou).
CatatanOperasi kriptografi: Hanya didukung saat Anda menggunakan SDK instans KMS untuk mengakses KMS melalui titik akhir instans KMS. Hal ini memerlukan aturan akses jaringan dengan Network Type diatur ke Private.
Mengambil nilai rahasia: Anda dapat menggunakan SDK instans KMS atau SDK secrets. Kami menyarankan menggunakan SDK secrets dengan aturan akses jaringan yang Network Type-nya diatur ke Private untuk mendapatkan QPS lebih tinggi dan keamanan lebih baik.
SDK instans KMS: Jenis jaringan harus Private. Alamat IP sumber harus merupakan alamat IP dalam VPC yang terkait dengan instans KMS.
SDK secrets: Jenis jaringan dapat berupa Private, Public, atau VPC.
Allowed Source IP Addresses
Umumnya, masukkan alamat IP server aplikasi Anda. Alamat IP tersebut harus sesuai dengan jenis jaringan yang dipilih.
Jika jenis jaringan adalah Private, masukkan alamat IP dari VPC yang terkait dengan instans KMS.
Jika jenis jaringan adalah Public, masukkan alamat IP publik.
Jika jenis jaringan adalah VPC, masukkan ID VPC dan alamat IP VPC.
Description
Masukkan deskripsi untuk aturan tersebut.
Buat kebijakan izin.
Klik tab Policies, lalu klik Create Policy.
Di panel Create Policy, konfigurasikan parameter dan klik OK.
Parameter
Deskripsi
Policy Name
Masukkan nama untuk kebijakan izin.
Scope
Jika Anda memilih Private untuk Network Type saat membuat aturan akses jaringan, pilih instans KMS tertentu. Jika Anda memilih Public atau VPC untuk Network Type, pilih Shared KMS Gateway.
RBAC Permissions
Jika Anda memilih instans KMS tertentu untuk Scope:
CryptoServiceKeyUser: Mengizinkan penggunaan kunci dalam instans KMS. Izin ini mendukung operasi kriptografi dari API instans. Untuk informasi selengkapnya, lihat Operasi terkait kunci.
CryptoServiceSecretUser: Mengizinkan penggunaan rahasia dalam instans KMS. Izin ini mendukung operasi terkait rahasia dari API instans. Untuk informasi selengkapnya, lihat Operasi terkait rahasia.
Jika Anda memilih Scope untuk Shared KMS Gateway:
SecretUser: Mengizinkan penggunaan semua rahasia di bawah akun saat ini. Izin ini mendukung operasi OpenAPI GetSecretValue.
Accessible Resources
Pilih kunci dan rahasia yang perlu diakses oleh aplikasi.
PentingJika Anda memilih beberapa rahasia dan panjang total nama rahasia melebihi batas, Anda akan menerima error "invalid parameter". Dalam kasus ini, gunakan wildcard untuk menentukan rahasia yang dapat diakses.
Contohnya, jika Anda mengatur parameter ini menjadi
secret/rds-ibm*, aplikasi dapat mengakses semua rahasia yang namanya memiliki awalanrds-ibm.Network Access Rules
Pilih aturan akses jaringan yang telah Anda buat.
CatatanJika Anda tidak perlu membatasi akses berdasarkan alamat IP sumber, Anda tidak perlu memilih aturan akses jaringan. Namun, demi keamanan yang lebih baik, kami menyarankan agar Anda mengonfigurasi aturan tersebut.
Description
Masukkan deskripsi untuk kebijakan tersebut.
Buat titik akses aplikasi.
Klik tab Application Access, lalu klik Create AAP.
Di panel Create AAP, konfigurasikan parameter.
Parameter
Deskripsi
Mode
Pilih Standard Creation.
Application Access Point Name
Masukkan nama untuk titik akses aplikasi.
Authentication Method
Metode yang didukung: ClientKey dan RAMRole. Topik ini menggunakan ClientKey sebagai contoh.
Encryption Password
Password untuk mengenkripsi ClientKey. Password harus terdiri dari 8 hingga 64 karakter dan mencakup minimal dua jenis karakter berikut: angka, huruf besar dan kecil, serta karakter khusus
~!@#$%^&*?_-.Validity Period
Periode validitas ClientKey.
PentingKami menyarankan agar Anda mengatur periode validitas menjadi satu tahun untuk mengurangi risiko kebocoran ClientKey. Anda harus melakukan rotasi ClientKey sebelum masa berlakunya habis untuk menghindari gangguan layanan. Untuk informasi selengkapnya, lihat Rotasi ClientKey.
Policies
Pilih kebijakan izin yang telah Anda buat.
Description
Masukkan deskripsi untuk titik akses aplikasi.
Klik OK. Browser secara otomatis mengunduh ClientKey. ClientKey mencakup file berikut:
Credential (ClientKeyContent): Nama file default adalah
clientKey_****.json.Credential password (ClientKeyPassword): Nama file default adalah
clientKey_****_Password.txt.
Buat titik akses aplikasi menggunakan OpenAPI
Panggil operasi CreateNetworkRule untuk menetapkan alamat IP sumber atau Blok CIDR yang diizinkan mengakses KMS.
Panggil operasi CreatePolicy untuk menentukan kunci dan rahasia yang dapat diakses oleh aplikasi serta mengaitkan aturan akses jaringan.
Panggil operasi CreateApplicationAccessPoint untuk menetapkan metode autentikasi dan mengaitkan kebijakan izin.
Panggil operasi CreateClientKey untuk menetapkan kata sandi enkripsi dan periode validitas untuk ClientKey, serta mengaitkan titik akses aplikasi.
Buat titik akses aplikasi menggunakan Terraform
Untuk informasi selengkapnya, lihat Buat titik akses aplikasi menggunakan Terraform.
Operasi terkait
Jika titik akses aplikasi diberi cakupan pada instans KMS, Anda harus mengonfigurasi sertifikat CA instans dan titik akhir instans KMS selama integrasi SDK. Hal ini tidak diperlukan jika cakupannya adalah Shared KMS Gateway.
Peroleh sertifikat CA instans KMS
Instans KMS memiliki sertifikat SSL/TLS bawaan dan menggunakan protokol HTTPS untuk otentikasi dan komunikasi terenkripsi. Anda menggunakan sertifikat CA instans untuk memverifikasi validitas sertifikat SSL/TLS instans. Verifikasi ini memeriksa apakah sertifikat dikeluarkan oleh CA yang benar, masih dalam periode validitas, dan sesuai dengan titik akhir instans KMS.
Instans KMS hanya mendukung TLS 1.2.
Di halaman Instances, klik tab Software Key Management atau Hardware Key Management, lalu pilih instans KMS yang dituju.
Klik ID instans atau klik Details di kolom Actions. Di halaman Details, di bagian Instance CA Certificate, klik Download dan simpan sertifikat dengan aman.
CatatanFile sertifikat CA yang diunduh secara default bernama
PrivateKmsCA_kst-******.pem.
Peroleh titik akhir instans KMS
Di halaman Instances, klik tab Software Key Management atau Hardware Key Management, lalu pilih instans KMS yang dituju.
Klik ID instans untuk membuka halaman detail dan lihat Instance VPC Endpoint.
Untuk memperoleh titik akhir instans KMS, hapus
https://dari nilai Instance VPC Endpoint.
Dokumentasi terkait
Kami menyarankan agar Anda menghapus titik akses aplikasi yang tidak lagi digunakan. Untuk informasi selengkapnya, lihat Kelola titik akses aplikasi.
Kami menyarankan agar Anda melakukan rotasi ClientKey yang telah digunakan lebih dari satu tahun. Untuk informasi selengkapnya, lihat Rotasi ClientKey.
KMS mengirim event alert saat ClientKey akan segera kedaluwarsa. Anda harus segera memantau dan menangani event tersebut. Untuk informasi selengkapnya, lihat Event alert.