Anda dapat menyimpan kredensial untuk instance ECS Anda, seperti password atau pasangan kunci SSH, di KMS sebagai rahasia ECS. Aplikasi dan layanan Alibaba Cloud Anda dapat mengambil kredensial ini secara dinamis dari KMS dengan mengintegrasikan Alibaba Cloud SDK, SDK instans KMS, atau SDK Secrets Manager. Anda juga dapat mengonfigurasi rotasi rahasia untuk mengurangi risiko kebocoran. Topik ini menjelaskan cara mengelola dan menggunakan rahasia ECS.
ECS secret rotation
Saat rahasia ECS diputar—baik melalui penjadwalan maupun rotasi segera—Secrets Manager mengirim perintah rotasi ke Cloud Assistant. Cloud Assistant kemudian memanggil plugin pada instance ECS untuk menyelesaikan rotasi tersebut. Setelah rotasi berhasil, Anda dapat menggunakan rahasia baru untuk login ke instance ECS.
Setelah rahasia ECS berhasil diputar, password atau pasangan kunci SSH dari instance ECS terkait juga diperbarui. Untuk mencegah kegagalan rotasi, jangan hapus instance ECS yang terkait dengan rahasia tersebut.

Usage notes
Untuk menggunakan rahasia ECS, Anda harus memberikan izin yang diperlukan kepada KMS untuk mengelola password dan pasangan kunci SSH instance ECS Anda. Saat Anda perlu login ke instance ECS, Anda dapat mengambil rahasia yang sesuai dari KMS.
Setelah Anda menyimpan password atau pasangan kunci SSH untuk akun ECS di KMS, jangan ubah atau hapusnya di Elastic Compute Service (ECS) agar tidak menyebabkan gangguan layanan.
Jangan menyimpan satu password atau pasangan kunci SSH dari instance ECS dalam beberapa rahasia ECS. Rotasi rahasia akan memperbarui password atau pasangan kunci SSH tersebut. Jika satu rahasia diputar, nilai pada rahasia lain menjadi kedaluwarsa sehingga Anda tidak dapat login ke instance tersebut menggunakan rahasia tersebut.
Limitations
Pada sistem Linux, Anda dapat memutar baik password maupun pasangan kunci SSH. Pada sistem Windows, Anda hanya dapat memutar password.
Before you begin
Instans KMS telah dibeli dan diaktifkan. Untuk informasi selengkapnya, lihat Purchase and enable a KMS instance.
Kunci simetris telah dibuat dalam instans KMS untuk mengenkripsi rahasia. Untuk informasi selengkapnya, lihat Create a key.
Anda telah membuat instance ECS. Untuk informasi selengkapnya, lihat Create an ECS instance.
Jika Anda menggunakan RAM user atau RAM role untuk mengelola rahasia ECS, pastikan akun Alibaba Cloud Anda telah menyambungkan kebijakan sistem
AliyunKMSSecretAdminAccesske RAM user atau RAM role tersebut. Untuk informasi selengkapnya, lihat Manage RAM user permissions atau Manage permissions for a RAM role.
Step 1: Create an ECS secret
Anda dapat mengonfigurasi rotasi periodik otomatis saat membuat kredensial untuk mengurangi risiko keamanan akibat kebocoran kredensial.
Login ke Key Management Service console. Di bilah navigasi atas, pilih wilayah. Di panel navigasi kiri, pilih .
Klik tab ECS Secrets. Pilih Instance ID, lalu klik Create ECS Secret. Konfigurasikan parameter dan klik OK.
Parameter
Description
Secret Name
Nama kredensial kustom. Harus unik dalam wilayah saat ini.
Managed Instance
Pilih instance ECS di bawah akun Alibaba Cloud Anda.
Managed User
Masukkan username pengguna yang sudah ada pada instance ECS, seperti
root(Linux) atauAdministrator(Windows).Initial Secret Value
Nilai kredensial harus memiliki panjang maksimal 30.720 byte (30 KB).
-
Password: Kata sandi logon pengguna pada instance ECS.
-
Key pair: Pasangan kunci SSH yang digunakan untuk login ke instance ECS.
CatatanNilai kredensial harus dikonfigurasi dengan benar. Jika nilai kredensial salah, password atau pasangan kunci yang diambil dari KMS tidak dapat digunakan untuk login ke instance ECS hingga kredensial tersebut diputar terlebih dahulu.
CMK
Pilih kunci simetris yang digunakan untuk mengenkripsi nilai kredensial. Kunci dan kredensial harus berada dalam instans KMS yang sama.
PentingKunci dan kredensial harus berada dalam instans KMS yang sama, dan kunci tersebut harus berupa kunci simetris. Untuk informasi selengkapnya tentang kunci simetris yang didukung oleh KMS, lihat Key types and specifications.
Jika menggunakan RAM user atau RAM role, entitas tersebut harus memiliki izin untuk melakukan operasi GenerateDataKey menggunakan kunci master enkripsi.
Automatic Rotation
Pilih apakah akan mengaktifkan rotasi otomatis. Saat diaktifkan, KMS secara berkala memperbarui nilai kredensial untuk mengurangi risiko kebocoran kredensial.
Rotation Period
Atur parameter ini hanya jika rotasi otomatis diaktifkan. Nilai yang valid: 1 jam hingga 365 hari.
Menentukan interval rotasi. KMS secara berkala memperbarui nilai kredensial berdasarkan pengaturan ini.
Description
Deskripsi opsional untuk kredensial guna identifikasi dan manajemen.
Atur kebijakan akses untuk kredensial guna mengontrol RAM user atau role mana yang dapat membaca atau mengubahnya.
Anda dapat memilih kebijakan default terlebih dahulu dan mengubahnya nanti sesuai kebutuhan.
CatatanSaat Anda membuat rahasia, sistem secara otomatis membuat peran terkait layanan AliyunServiceRoleForKMSSecretsManagerForECS dan menyambungkan kebijakan izin AliyunServiceRolePolicyForKMSSecretsManagerForECS ke peran tersebut. Secrets Manager mengasumsikan peran ini untuk mengelola rahasia ECS Anda dan melakukan tugas rotasi untuk password dan pasangan kunci SSH ECS. Anda dapat login ke Konsol RAM untuk melihat detail peran terkait layanan dan kebijakan izin. Untuk informasi selengkapnya, lihat View a RAM role dan View permission policy details.
-
Step 2: Integrate the ECS secret
KMS menyediakan Alibaba Cloud SDK, SDK instans KMS, dan klien Secrets Manager agar Anda dapat mengambil nilai rahasia dan mengintegrasikan rahasia ECS ke dalam aplikasi Anda. Kami menyarankan Anda menggunakan klien Secrets Manager karena telah mengenkapsulasi caching rahasia, praktik terbaik, dan pola desain untuk menyederhanakan integrasi. Untuk informasi selengkapnya, lihat Secrets Manager client. Untuk informasi detail tentang setiap SDK, lihat SDK reference.
Jika Anda menggunakan SDK untuk melakukan operasi manajemen, seperti membuat rahasia ECS atau mengubah tag, Anda hanya dapat menggunakan Alibaba Cloud SDK.
More operations
Rotate an ECS secret
Mengonfigurasi rotasi kredensial otomatis periodik secara efektif mengurangi risiko kebocoran akibat kurangnya pembaruan dalam jangka panjang. Selain itu, konsol juga mendukung rotasi manual segera, memungkinkan respons cepat terhadap insiden keamanan dan mitigasi ancaman potensial secara tepat waktu.
Login ke Key Management Service console. Di bilah navigasi atas, pilih wilayah. Di panel navigasi kiri, pilih .
Klik tab ECS Secrets. Pilih Instance ID, temukan rahasia yang ingin diputar, lalu klik Details di kolom Actions.
Di halaman detail rahasia, konfigurasikan kebijakan rotasi.
Rotasi otomatis: Di pojok kanan atas halaman, klik Configure Rotation, aktifkan atau nonaktifkan rotasi otomatis periodik, lalu klik OK.
Rotasi segera: Di pojok kanan atas halaman, klik Rotate Now. Di kotak dialog Configure Rotation, tentukan apakah akan Use Custom Secrets, lalu klik OK.
Jika Anda mengaktifkan opsi ini, Anda harus menentukan nilai rahasia baru.
Jika Anda menonaktifkan opsi ini, KMS secara otomatis membuat password acak sepanjang 32 karakter atau pasangan kunci SSH RSA-2048.
Delete an ECS secret
Anda dapat menghapus rahasia yang tidak lagi diperlukan, baik dengan menjadwalkan penghapusannya maupun menghapusnya segera.
Sebelum menghapus rahasia, pastikan rahasia tersebut tidak lagi digunakan. Jika tidak, layanan Anda mungkin terganggu.
Login ke Key Management Service console. Di bilah navigasi atas, pilih wilayah. Di panel navigasi kiri, pilih .
Klik tab ECS Secrets. Pilih Instance ID, temukan rahasia yang ingin dihapus, lalu klik Schedule Deletion di kolom Actions.
Di kotak dialog Schedule Deletion, pilih metode penghapusan rahasia dan klik OK.
Schedule Deletion: Tentukan periode pemulihan antara 7 hingga 30 hari. Sistem akan menghapus rahasia setelah periode pemulihan berakhir.
Delete Immediately: Sistem langsung menghapus rahasia tersebut.
Selama periode pemulihan, Anda dapat menemukan rahasia tersebut dan mengklik Restore Secret di kolom Actions untuk membatalkan penghapusan.
Configure credential tags
Anda dapat memberikan tag pada kredensial untuk mengorganisasi dan mengelolanya. Setiap tag terdiri dari pasangan kunci-nilai (Key : Value), termasuk kunci tag (Key) dan nilai tag (Value).
Tag usage notes
Kunci tag atau nilai tag dapat berisi hingga 128 karakter, termasuk huruf, angka, garis miring (/), garis miring terbalik (\), garis bawah (_), tanda hubung (-), titik (.), tanda plus (+), tanda sama dengan (=), titik dua (:), tanda at (@), dan spasi.
Kunci tag tidak boleh dimulai dengan aliyun atau acs:. Pembatasan ini tidak berlaku untuk nilai tag.
Setiap kredensial dapat memiliki hingga 20 tag.
Procedures
Tag a single credential
Login ke Key Management Service console. Di bilah navigasi atas, pilih wilayah. Di panel navigasi kiri, pilih .
Klik tab jenis kredensial yang sesuai, pilih Instance ID, lalu temukan kredensial target.
Buka editor tag dengan salah satu metode berikut:
Metode 1: Di daftar kredensial, klik ikon
di kolom Tags untuk kredensial target.Metode 2: Klik Actions > Details untuk membuka halaman detail kredensial, lalu klik ikon
di samping Tag.
Tag multiple credentials in bulk
Login ke Key Management Service console. Di bilah navigasi atas, pilih wilayah. Di panel navigasi kiri, pilih .
Klik tab jenis kredensial yang sesuai, pilih Instance ID, lalu pilih kredensial yang akan dioperasikan dari daftar kredensial.
Tambahkan tag: Di bagian bawah daftar kredensial, klik Add Tag, masukkan Tag Key dan Tag Value, lalu klik OK.
Hapus tag: Di bagian bawah daftar kredensial, klik Remove Tag, pilih tag yang akan dilepas di kotak dialog Batch Remove, klik Cancel, lalu klik Close di kotak dialog konfirmasi.