All Products
Search
Document Center

Key Management Service:Integrasikan rahasia KMS dengan ACK

Last Updated:Jun 22, 2026

Setelah menginstal plug-in Kubernetes ack-secret-manager, Anda dapat mengonfigurasikannya untuk mengambil nilai rahasia terbaru dari Key Management Service (KMS) secara berkala dan menyimpannya dalam cache di kluster Container Service for Kubernetes (ACK). Dengan demikian, Anda dapat menggunakan rahasia dinamis dari KMS layaknya rahasia Kubernetes native, sehingga mencegah eksposur data sensitif selama proses pengembangan dan pembuatan aplikasi.

Prosedur

  1. Instal plug-in ack-secret-manager.

    • Untuk kluster Container Service for Kubernetes (ACK):

      1. Masuk ke Konsol ACK, lalu temukan ack-secret-manager di Marketplace.

      2. Pada halaman ack-secret-manager, klik Quick Deployment di pojok kanan atas.

      3. Pada panel tersebut, pertahankan nilai default untuk Cluster, Namespace, dan Release Name, lalu klik Next.

      4. Pada halaman Parameters, konfigurasikan parameter yang diperlukan, lalu klik OK.

        Parameter

        Deskripsi

        Contoh

        command.backend

        Backend untuk sistem manajemen rahasia eksternal. Saat ini, hanya Alibaba Cloud KMS yang didukung. Atur parameter ini ke alicloud-kms.

        alicloud-kms

        command.region

        Wilayah tempat mengambil rahasia.

        cn-hangzhou

        command.disablePolling

        Menentukan apakah akan menonaktifkan sinkronisasi otomatis nilai rahasia terbaru dari backend KMS. Atur ke true untuk menonaktifkan sinkronisasi. Nilai default: false.

        false

        command.pollingInterval

        Interval sinkronisasi rahasia dari backend KMS.

        120s

        Setelah penerapan berhasil, Anda akan diarahkan ke halaman ack-secret-manager untuk kluster tersebut. Pada halaman Resources, verifikasi bahwa enam resource Kubernetes berikut telah dibuat: ack-secret-manager (ServiceAccount), externalsecrets.alibabacloud.com (CustomResourceDefinition), ack-secret-manager (ClusterRole), ack-secret-manager (ClusterRoleBinding), ack-secret-manager-auth (ClusterRoleBinding), dan ack-secret-manager (Deployment).

    • Untuk kluster Kubernetes yang dikelola sendiri, kunjungi ack-secret-manager untuk menginstal plug-in tersebut.

  2. Buat rahasia di KMS.

    Semua jenis rahasia didukung. Untuk informasi lebih lanjut, lihat Mengelola dan menggunakan rahasia generik, Mengelola dan menggunakan rahasia RAM, Mengelola dan menggunakan rahasia ApsaraDB RDS, atau Mengelola dan menggunakan rahasia ECS.

  3. Berikan akses plug-in ack-secret-manager ke KMS.

    • Akses menggunakan Shared KMS

      Metode ini cocok untuk rahasia dalam instans KMS maupun rahasia yang tidak berada dalam instans KMS, termasuk yang dibuat di versi KMS sebelumnya yang tidak memerlukan instans.

      1. Di Resource Access Management (RAM), buat kebijakan kustom untuk memberikan akses ke rahasia KMS. Kode berikut merupakan contoh kebijakan. Anda dapat menyesuaikannya sesuai kebutuhan bisnis. Untuk informasi lebih lanjut, lihat Kebijakan kustom untuk Key Management Service.

        {
            "Action": [
               "kms:GetSecretValue",
               "kms:Decrypt"
            ],
            "Resource": [
                "*"
            ],
            "Effect": "Allow"
        }
      2. Berikan izin ke workload atau Pod Layanan Kontainer.

        Metode

        Deskripsi

        Tambahkan izin ke peran worker kluster

        1. Masuk ke Konsol ACK. Di panel navigasi kiri, pilih Clusters.

        2. Temukan kluster target, lalu klik Details di kolom Actions.

        3. Pada tab Cluster Resources, klik peran worker bernama KubernetesWorkerRole-******. Hal ini akan mengarahkan Anda ke Konsol RAM, tempat Anda dapat menyambungkan kebijakan kustom Anda.

        Gunakan Peran RAM untuk Akun Layanan (RRSA) untuk otorisasi tingkat Pod

        1. Aktifkan fitur RRSA.

        2. Gunakan fitur RRSA.

          Buat peran RAM untuk akun layanan tertentu, konfigurasikan kebijakan kepercayaan untuk peran RAM tersebut, lalu sambungkan kebijakan kustom Anda.

    • Akses menggunakan titik akhir instans KMS ({kmsInstanceId}.cryptoservice.kms.aliyuncs.com)

      Metode ini hanya berlaku untuk rahasia dalam instans KMS. Kami merekomendasikan pendekatan ini jika Anda ingin membatasi akses jaringan ke KMS dalam Virtual Private Cloud (VPC) Anda. Untuk informasi lebih lanjut, lihat Buat titik akses aplikasi.

    • Catatan

      Sebelum menggunakan titik akhir instans KMS, bind VPC workload atau Pod ke instans KMS. Untuk informasi lebih lanjut, lihat Akses instans KMS dari beberapa VPC dalam wilayah yang sama.

  4. Pada plug-in ack-secret-manager, konfigurasikan parameter seperti protocol (protokol untuk mengakses KMS), endpoint (titik akses), client key (metode autentikasi), dan SecretName (nama rahasia). Untuk detailnya, lihat dokumentasi ack-secret-manager.

Langkah selanjutnya

Untuk melindungi lebih lanjut rahasia yang diambil dari KMS dan disimpan dalam cache di kluster Anda, aktifkan enkripsi data statis untuk rahasia Kubernetes. Untuk informasi lebih lanjut, lihat Gunakan KMS untuk mengenkripsi rahasia Kubernetes saat disimpan.

Catatan

Fitur enkripsi ini juga melindungi rahasia statis lainnya di kluster Kubernetes, seperti rahasia sistem.

Dokumen terkait