All Products
Search
Document Center

Key Management Service:Manage and use ECS secrets

Last Updated:Sep 16, 2026

Anda dapat menyimpan kredensial untuk instance ECS Anda, seperti password atau pasangan kunci SSH, di KMS sebagai rahasia ECS. Aplikasi dan layanan Alibaba Cloud Anda dapat mengambil kredensial ini secara dinamis dari KMS dengan mengintegrasikan Alibaba Cloud SDK, SDK instans KMS, atau SDK Secrets Manager. Anda juga dapat mengonfigurasi rotasi rahasia untuk mengurangi risiko kebocoran. Topik ini menjelaskan cara mengelola dan menggunakan rahasia ECS.

ECS secret rotation

Saat rahasia ECS diputar—baik melalui penjadwalan maupun rotasi segera—Secrets Manager mengirim perintah rotasi ke Cloud Assistant. Cloud Assistant kemudian memanggil plugin pada instance ECS untuk menyelesaikan rotasi tersebut. Setelah rotasi berhasil, Anda dapat menggunakan rahasia baru untuk login ke instance ECS.

Penting

Setelah rahasia ECS berhasil diputar, password atau pasangan kunci SSH dari instance ECS terkait juga diperbarui. Untuk mencegah kegagalan rotasi, jangan hapus instance ECS yang terkait dengan rahasia tersebut.

动态ECS凭据

Usage notes

  • Untuk menggunakan rahasia ECS, Anda harus memberikan izin yang diperlukan kepada KMS untuk mengelola password dan pasangan kunci SSH instance ECS Anda. Saat Anda perlu login ke instance ECS, Anda dapat mengambil rahasia yang sesuai dari KMS.

  • Setelah Anda menyimpan password atau pasangan kunci SSH untuk akun ECS di KMS, jangan ubah atau hapusnya di Elastic Compute Service (ECS) agar tidak menyebabkan gangguan layanan.

  • Jangan menyimpan satu password atau pasangan kunci SSH dari instance ECS dalam beberapa rahasia ECS. Rotasi rahasia akan memperbarui password atau pasangan kunci SSH tersebut. Jika satu rahasia diputar, nilai pada rahasia lain menjadi kedaluwarsa sehingga Anda tidak dapat login ke instance tersebut menggunakan rahasia tersebut.

Limitations

Pada sistem Linux, Anda dapat memutar baik password maupun pasangan kunci SSH. Pada sistem Windows, Anda hanya dapat memutar password.

Before you begin

Step 1: Create an ECS secret

Anda dapat mengonfigurasi rotasi periodik otomatis saat membuat kredensial untuk mengurangi risiko keamanan akibat kebocoran kredensial.

  1. Login ke Key Management Service console. Di bilah navigasi atas, pilih wilayah. Di panel navigasi kiri, pilih Resources > Secrets.

  2. Klik tab ECS Secrets. Pilih Instance ID, lalu klik Create ECS Secret. Konfigurasikan parameter dan klik OK.

    Parameter

    Description

    Secret Name

    Nama kredensial kustom. Harus unik dalam wilayah saat ini.

    Managed Instance

    Pilih instance ECS di bawah akun Alibaba Cloud Anda.

    Managed User

    Masukkan username pengguna yang sudah ada pada instance ECS, seperti root (Linux) atau Administrator (Windows).

    Initial Secret Value

    Nilai kredensial harus memiliki panjang maksimal 30.720 byte (30 KB).

    • Password: Kata sandi logon pengguna pada instance ECS.

    • Key pair: Pasangan kunci SSH yang digunakan untuk login ke instance ECS.

      Dapatkan pasangan kunci SSH

      • Gunakan pasangan kunci SSH yang dibuat di ECS

        • Kunci privat: Setelah membuat pasangan kunci SSH di ECS, kunci privat secara otomatis diunduh ke komputer lokal Anda sebagai nama-pasangan-kunci.pem.

        • Kunci publik: Untuk informasi selengkapnya, lihat dokumentasi tentang cara melihat kunci publik SSH.

      • Buat pasangan kunci SSH secara lokal

        Buat dan simpan kedua kunci privat dan publik. Misalnya, gunakan perintah ssh-keygen untuk membuat pasangan kunci RSA 3072-bit:

        ssh-keygen -t RSA -b 3072 -m PEM -f ~/.ssh/sshKey_demo -N ""

        File berikut dihasilkan:

        • ~/.ssh/sshKey_demo: menyimpan kunci privat.

        • ~/.ssh/sshKey_demo.pub: menyimpan kunci publik.

    Catatan

    Nilai kredensial harus dikonfigurasi dengan benar. Jika nilai kredensial salah, password atau pasangan kunci yang diambil dari KMS tidak dapat digunakan untuk login ke instance ECS hingga kredensial tersebut diputar terlebih dahulu.

    CMK

    Pilih kunci simetris yang digunakan untuk mengenkripsi nilai kredensial. Kunci dan kredensial harus berada dalam instans KMS yang sama.

    Penting
    • Kunci dan kredensial harus berada dalam instans KMS yang sama, dan kunci tersebut harus berupa kunci simetris. Untuk informasi selengkapnya tentang kunci simetris yang didukung oleh KMS, lihat Key types and specifications.

    • Jika menggunakan RAM user atau RAM role, entitas tersebut harus memiliki izin untuk melakukan operasi GenerateDataKey menggunakan kunci master enkripsi.

    Tags

    Tambahkan tag ke kredensial untuk klasifikasi. Setiap tag terdiri dari pasangan kunci-nilai.

    Catatan
    • Format kunci tag dan nilai tag: Kunci tag atau nilai tag dapat memiliki panjang hingga 128 karakter dan dapat berisi huruf, angka, garis miring (/), garis miring terbalik (\), garis bawah (_), tanda hubung (-), titik (.), tanda plus (+), tanda sama dengan (=), titik dua (:), tanda at (@), dan spasi.

    • Kunci tag tidak boleh dimulai dengan aliyun atau acs:.

    • Setiap kredensial mendukung hingga 20 pasangan kunci-nilai tag.

    Automatic Rotation

    Pilih apakah akan mengaktifkan rotasi otomatis. Saat diaktifkan, KMS secara berkala memperbarui nilai kredensial untuk mengurangi risiko kebocoran kredensial.

    Rotation Period

    Atur parameter ini hanya jika rotasi otomatis diaktifkan. Nilai yang valid: 1 jam hingga 365 hari.

    Menentukan interval rotasi. KMS secara berkala memperbarui nilai kredensial berdasarkan pengaturan ini.

    Description

    Deskripsi opsional untuk kredensial guna identifikasi dan manajemen.

    Advanced Settings > Policy Settings

    Atur kebijakan akses untuk kredensial guna mengontrol RAM user atau role mana yang dapat membaca atau mengubahnya.

    Anda dapat memilih kebijakan default terlebih dahulu dan mengubahnya nanti sesuai kebutuhan.

    Catatan

    Saat Anda membuat rahasia, sistem secara otomatis membuat peran terkait layanan AliyunServiceRoleForKMSSecretsManagerForECS dan menyambungkan kebijakan izin AliyunServiceRolePolicyForKMSSecretsManagerForECS ke peran tersebut. Secrets Manager mengasumsikan peran ini untuk mengelola rahasia ECS Anda dan melakukan tugas rotasi untuk password dan pasangan kunci SSH ECS. Anda dapat login ke Konsol RAM untuk melihat detail peran terkait layanan dan kebijakan izin. Untuk informasi selengkapnya, lihat View a RAM role dan View permission policy details.

Step 2: Integrate the ECS secret

KMS menyediakan Alibaba Cloud SDK, SDK instans KMS, dan klien Secrets Manager agar Anda dapat mengambil nilai rahasia dan mengintegrasikan rahasia ECS ke dalam aplikasi Anda. Kami menyarankan Anda menggunakan klien Secrets Manager karena telah mengenkapsulasi caching rahasia, praktik terbaik, dan pola desain untuk menyederhanakan integrasi. Untuk informasi selengkapnya, lihat Secrets Manager client. Untuk informasi detail tentang setiap SDK, lihat SDK reference.

Catatan

Jika Anda menggunakan SDK untuk melakukan operasi manajemen, seperti membuat rahasia ECS atau mengubah tag, Anda hanya dapat menggunakan Alibaba Cloud SDK.

More operations

Rotate an ECS secret

Mengonfigurasi rotasi kredensial otomatis periodik secara efektif mengurangi risiko kebocoran akibat kurangnya pembaruan dalam jangka panjang. Selain itu, konsol juga mendukung rotasi manual segera, memungkinkan respons cepat terhadap insiden keamanan dan mitigasi ancaman potensial secara tepat waktu.

  1. Login ke Key Management Service console. Di bilah navigasi atas, pilih wilayah. Di panel navigasi kiri, pilih Resources > Secrets.

  2. Klik tab ECS Secrets. Pilih Instance ID, temukan rahasia yang ingin diputar, lalu klik Details di kolom Actions.

  3. Di halaman detail rahasia, konfigurasikan kebijakan rotasi.

    • Rotasi otomatis: Di pojok kanan atas halaman, klik Configure Rotation, aktifkan atau nonaktifkan rotasi otomatis periodik, lalu klik OK.

    • Rotasi segera: Di pojok kanan atas halaman, klik Rotate Now. Di kotak dialog Configure Rotation, tentukan apakah akan Use Custom Secrets, lalu klik OK.

      • Jika Anda mengaktifkan opsi ini, Anda harus menentukan nilai rahasia baru.

      • Jika Anda menonaktifkan opsi ini, KMS secara otomatis membuat password acak sepanjang 32 karakter atau pasangan kunci SSH RSA-2048.

Delete an ECS secret

Anda dapat menghapus rahasia yang tidak lagi diperlukan, baik dengan menjadwalkan penghapusannya maupun menghapusnya segera.

Peringatan

Sebelum menghapus rahasia, pastikan rahasia tersebut tidak lagi digunakan. Jika tidak, layanan Anda mungkin terganggu.

  1. Login ke Key Management Service console. Di bilah navigasi atas, pilih wilayah. Di panel navigasi kiri, pilih Resources > Secrets.

  2. Klik tab ECS Secrets. Pilih Instance ID, temukan rahasia yang ingin dihapus, lalu klik Schedule Deletion di kolom Actions.

  3. Di kotak dialog Schedule Deletion, pilih metode penghapusan rahasia dan klik OK.

    • Schedule Deletion: Tentukan periode pemulihan antara 7 hingga 30 hari. Sistem akan menghapus rahasia setelah periode pemulihan berakhir.

    • Delete Immediately: Sistem langsung menghapus rahasia tersebut.

    Selama periode pemulihan, Anda dapat menemukan rahasia tersebut dan mengklik Restore Secret di kolom Actions untuk membatalkan penghapusan.

Configure credential tags

Anda dapat memberikan tag pada kredensial untuk mengorganisasi dan mengelolanya. Setiap tag terdiri dari pasangan kunci-nilai (Key : Value), termasuk kunci tag (Key) dan nilai tag (Value).

Tag usage notes

  • Kunci tag atau nilai tag dapat berisi hingga 128 karakter, termasuk huruf, angka, garis miring (/), garis miring terbalik (\), garis bawah (_), tanda hubung (-), titik (.), tanda plus (+), tanda sama dengan (=), titik dua (:), tanda at (@), dan spasi.

  • Kunci tag tidak boleh dimulai dengan aliyun atau acs:. Pembatasan ini tidak berlaku untuk nilai tag.

  • Setiap kredensial dapat memiliki hingga 20 tag.

Procedures

Tag a single credential
  1. Login ke Key Management Service console. Di bilah navigasi atas, pilih wilayah. Di panel navigasi kiri, pilih Resources > Secrets.

  2. Klik tab jenis kredensial yang sesuai, pilih Instance ID, lalu temukan kredensial target.

  3. Buka editor tag dengan salah satu metode berikut:

    • Metode 1: Di daftar kredensial, klik ikon image.png di kolom Tags untuk kredensial target.

    • Metode 2: Klik Actions > Details untuk membuka halaman detail kredensial, lalu klik ikon image.png di samping Tag.

  4. Di kotak dialog Edit Tag, masukkan Tag Key dan Tag Value, lalu klik OK.

Tag multiple credentials in bulk
  1. Login ke Key Management Service console. Di bilah navigasi atas, pilih wilayah. Di panel navigasi kiri, pilih Resources > Secrets.

  2. Klik tab jenis kredensial yang sesuai, pilih Instance ID, lalu pilih kredensial yang akan dioperasikan dari daftar kredensial.

    • Tambahkan tag: Di bagian bawah daftar kredensial, klik Add Tag, masukkan Tag Key dan Tag Value, lalu klik OK.

    • Hapus tag: Di bagian bawah daftar kredensial, klik Remove Tag, pilih tag yang akan dilepas di kotak dialog Batch Remove, klik Cancel, lalu klik Close di kotak dialog konfirmasi.

FAQ

Related documents