Rahasia RAM adalah AccessKey milik Pengguna RAM, yang terdiri dari ID AccessKey dan Rahasia AccessKey. Anda dapat menggunakan rahasia RAM untuk verifikasi identitas saat memanggil API Alibaba Cloud guna mencegah kebocoran kredensial akibat hard-coded AccessKey. Topik ini menjelaskan cara mengelola dan menggunakan rahasia RAM.
Cara kerja
Setelah menyimpan AccessKey Pengguna RAM sebagai rahasia RAM di Key Management Service (KMS), Anda tidak perlu lagi mengonfigurasi AccessKey di aplikasi. Cukup konfigurasikan nama rahasia tersebut. Saat waktu proses, aplikasi Anda dapat mengambil AccessKey terkini dengan menggunakan nama rahasia tersebut. Ketika melakukan rotasi rahasia, KMS akan membuat AccessKey baru di RAM, menulis kredensial baru ke dalam rahasia, lalu menghapus AccessKey lama. Hal ini mengurangi risiko kebocoran kredensial.

Batasan
Anda hanya dapat mengelola AccessKey untuk Pengguna RAM. Anda tidak dapat mengelola AccessKey Akun Alibaba Cloud.
Rotasi rahasia RAM
Saat rotasi, Resource Access Management (RAM) pertama-tama membuat AccessKey baru, lalu menghapus yang lama. Secara bersamaan, KMS menulis AccessKey baru ke nilai rahasia dan menghapus nilai rahasia lama. KMS mendukung dua metode rotasi berikut:
Metode | Periode rotasi | Kasus penggunaan |
Rotasi otomatis berkala | Sekitar 2 hari | Cocok untuk aplikasi yang terintegrasi dengan dan secara berkala mengambil rahasia RAM. Kami menyarankan agar Anda mengatur periode rotasi otomatis maksimal 90 hari untuk mengurangi risiko kebocoran AccessKey. |
Rotasi segera | Anda dapat mengatur periode antara 10 menit hingga 2 hari. Jika rahasia RAM bocor, kami menyarankan Anda mengatur periode menjadi 30 menit. Untuk skenario lain, kami menyarankan periode 2 hari. |
|
Saat rahasia RAM sedang dalam proses rotasi, jangan menghapus Pengguna RAM terkait. Hal ini mencegah kegagalan rotasi.
Saat rahasia RAM sedang dalam proses rotasi, Anda tidak dapat mengonfigurasi kebijakan rotasi berkala atau memicu rotasi segera.
Prasyarat
Anda telah membeli dan mengaktifkan instans KMS. Untuk informasi selengkapnya, lihat Membeli dan mengaktifkan instans KMS.
Kunci simetris telah dibuat di instans KMS untuk mengenkripsi rahasia tersebut. Untuk informasi selengkapnya, lihat Membuat kunci.
Jika Anda menggunakan Pengguna RAM atau Peran RAM, sambungkan kebijakan sistem
AliyunKMSSecretAdminAccessdanAliyunRAMReadOnlyAccesske Pengguna RAM atau Peran RAM tersebut. Untuk informasi selengkapnya, lihat Memberikan izin kepada Pengguna RAM atau Memberikan izin kepada Peran RAM.
Langkah 1: Memberikan izin KMS untuk mengelola AccessKey
Untuk menggunakan rahasia RAM, Anda harus memberi otorisasi kepada KMS untuk mengakses AccessKey. Hal ini memungkinkan KMS mengelola rahasia RAM dan melakukan tugas seperti rotasi rahasia.
Ikuti langkah-langkah berikut untuk memberikan izin tersebut:
Login ke Konsol Key Management Service. Di bilah navigasi atas, pilih Wilayah. Di panel navigasi kiri, pilih .
Klik tab RAM Secrets. Pilih Instance ID dan klik Create Secret.
Di halaman pembuatan rahasia RAM, klik Authorize KMS to access AccessKey pairs. untuk menuju halaman Cloud Resource Access Authorization.
Di halaman Cloud Resource Access Authorization, klik Agree to Authorization.
PeringatanJika Anda adalah Pengguna RAM atau menggunakan Peran RAM, mintalah administrator (misalnya pemilik Akun Alibaba Cloud atau Pengguna RAM dengan izin manajemen resource) untuk menyelesaikan otorisasi melalui tautan tersebut.
Setelah otorisasi selesai, sistem secara otomatis membuat peran terkait layanan AliyunKMSManageRAMCredentialsRole dan menyambungkan kebijakan izin AliyunKMSManageRAMCredentialsRolePolicy ke peran tersebut. KMS menggunakan peran ini untuk mengelola rahasia RAM Anda dan melakukan tugas seperti rotasi rahasia.
Anda dapat login ke Konsol RAM untuk melihat detail peran terkait layanan dan kebijakan izin. Untuk informasi selengkapnya, lihat Melihat Peran RAM dan Melihat detail kebijakan izin.
Langkah 2: Membuat rahasia RAM
Login ke Konsol Key Management Service. Di bilah navigasi atas, pilih Wilayah. Di panel navigasi kiri, pilih .
Klik tab RAM Secrets. Pilih Instance ID dan klik Create Secret. Jika muncul pesan Authorize KMS to access AccessKey pairs., lengkapi otorisasi sesuai petunjuk. Untuk informasi selengkapnya, lihat Langkah 1: Memberikan izin KMS untuk mengelola AccessKey.
Konfigurasikan parameter untuk rahasia RAM dan klik OK. Tabel berikut menjelaskan parameter tersebut.
Parameter
Deskripsi
Select RAM User
Pilih Pengguna RAM yang kredensialnya ingin Anda kelola. Pengguna tersebut harus memiliki setidaknya satu pasangan AccessKey. Nama kredensial akan dibuat secara otomatis berdasarkan username Pengguna RAM.
Jika pengguna belum memiliki pasangan AccessKey, buat terlebih dahulu.
Secret Value
Masukkan Rahasia AccessKey. Nilainya harus memiliki panjang maksimal 30.720 byte (30 KB).
CMK
Pilih kunci simetris yang digunakan untuk mengenkripsi nilai kredensial. Kunci dan kredensial harus berada dalam instans KMS yang sama.
PentingKunci dan kredensial harus berada dalam instans KMS yang sama, dan kunci tersebut harus berupa kunci simetris. Untuk informasi selengkapnya mengenai kunci simetris yang didukung oleh KMS, lihat Jenis dan spesifikasi kunci.
Jika menggunakan Pengguna RAM atau Peran RAM, entitas tersebut harus memiliki izin untuk melakukan operasi GenerateDataKey menggunakan kunci enkripsi utama.
Automatic Rotation
Pilih apakah akan mengaktifkan rotasi otomatis. Jika diaktifkan, KMS secara berkala memperbarui nilai kredensial untuk mengurangi risiko kebocoran kredensial.
Days (7 Days to 365 Days)
Atur parameter ini hanya jika rotasi otomatis diaktifkan. Menentukan interval rotasi.
Description
Deskripsi opsional untuk kredensial guna identifikasi dan manajemen.
Atur kebijakan akses untuk kredensial guna mengontrol Pengguna RAM atau peran mana yang dapat membaca atau mengubahnya.
Anda dapat memilih kebijakan default terlebih dahulu dan mengubahnya nanti sesuai kebutuhan.
Langkah 3: Mengintegrasikan rahasia RAM
KMS menyediakan beberapa metode, seperti Secret Client, KMS Instance SDK, Alibaba Cloud SDK, dan KMS Agent, untuk memanggil operasi GetSecretValue (OpenAPI) atau GetSecretValue (KMS Instance API) (tidak disarankan) untuk mengambil rahasia RAM.
Kami menyarankan Anda menerapkan mekanisme retry error untuk meningkatkan stabilitas layanan.
KMS mendukung beberapa metode autentikasi. Untuk keamanan lebih tinggi, kami menyarankan Anda menggunakan instance RAM role ECS atau Peran RAM.
Endpoint:
Untuk shared gateway, lihat Endpoint.
Untuk dedicated gateway, gunakan format berikut:
{Instance-ID}.cryptoservice.kms.aliyuncs.com.
Metode | Kasus penggunaan | Jenis gateway |
|
| |
Aplikasi Anda dikembangkan dengan Java 8 atau versi lebih baru, Go, Python, Node.js. |
| |
Aplikasi Anda dikembangkan dengan Java 6 atau versi lebih baru, PHP, Go, Python, .NET (hanya C#), C++, atau Node.js. |
| |
|
| |
KMS Instance SDK (tidak disarankan) | Aplikasi Anda dikembangkan dengan Java 8 atau versi lebih baru, PHP, Go, Python, atau .NET (hanya C#). | Dedicated gateway |
Operasi tambahan
Rotasi rahasia RAM
Login ke Konsol Key Management Service. Di bilah navigasi atas, pilih Wilayah. Di panel navigasi kiri, pilih .
Klik tab RAM Secrets. Pilih Instance ID. Temukan rahasia yang ingin Anda rotasi dan klik Details di kolom Actions.
Di halaman detail rahasia, konfigurasikan kebijakan rotasi untuk rahasia tersebut.
Rotasi otomatis berkala: Di pojok kanan atas halaman, klik Configure Rotation, aktifkan atau nonaktifkan rotasi otomatis, lalu klik OK.
Rotasi segera: Di pojok kanan atas halaman, klik Rotate Now. Di kotak dialog Configure Rotation, atur Rotation Window ke nilai antara 10 menit hingga 2 hari dan klik OK.
Penghapusan rahasia RAM
Menghapus rahasia RAM hanya menghapusnya dari Secrets Manager. AccessKey Pengguna RAM yang terkait tidak dihapus dari RAM.
Sebelum menghapus rahasia, pastikan rahasia tersebut tidak lagi digunakan. Jika tidak, bisnis Anda mungkin terganggu.
Login ke Konsol Key Management Service. Di bilah navigasi atas, pilih Wilayah. Di panel navigasi kiri, pilih .
Klik tab . Pilih Instance ID. Temukan rahasia yang ingin Anda hapus dan klik Schedule Deletion di kolom Actions.
Di kotak dialog Schedule Deletion, pilih metode penghapusan untuk rahasia tersebut dan klik OK.
Schedule Deletion: Tentukan periode pemulihan antara 7 hingga 30 hari. Sistem akan menghapus rahasia setelah periode pemulihan berakhir.
Delete Immediately: Sistem langsung menghapus rahasia tersebut.
Selama periode pemulihan, Anda dapat menemukan rahasia tersebut dan mengklik Cancel Deletion di kolom Actions untuk membatalkan penghapusan.
Konfigurasi credential tags
Anda dapat memberikan tag pada kredensial untuk mengorganisasi dan mengelolanya. Setiap tag terdiri dari pasangan kunci-nilai (Key : Value), termasuk kunci tag (Key) dan nilai tag (Value).
Catatan penggunaan tag
Kunci tag atau nilai tag dapat berisi hingga 128 karakter, termasuk huruf, angka, garis miring (/), garis miring terbalik (\), garis bawah (_), tanda hubung (-), titik (.), tanda plus (+), tanda sama dengan (=), titik dua (:), tanda at (@), dan spasi.
Kunci tag tidak boleh diawali dengan aliyun atau acs:. Pembatasan ini tidak berlaku untuk nilai tag.
Setiap kredensial dapat memiliki hingga 20 tag.
Prosedur
Memberi tag pada satu kredensial
Login ke Konsol Key Management Service. Di bilah navigasi atas, pilih Wilayah. Di panel navigasi kiri, pilih .
Klik tab jenis kredensial yang sesuai, pilih Instance ID, lalu temukan kredensial target.
Buka editor tag dengan salah satu metode berikut:
Metode 1: Di daftar kredensial, klik ikon
di kolom Tags untuk kredensial target.Metode 2: Klik Actions > Details untuk menuju halaman detail kredensial, lalu klik ikon
di samping Tag.
Memberi tag pada beberapa kredensial sekaligus
Login ke Konsol Key Management Service. Di bilah navigasi atas, pilih Wilayah. Di panel navigasi kiri, pilih .
Klik tab jenis kredensial yang sesuai, pilih Instance ID, lalu pilih kredensial yang ingin dioperasikan dari daftar kredensial.
Tambahkan tag: Di bagian bawah daftar kredensial, klik Add Tag, masukkan Tag Key dan Tag Value, lalu klik OK.
Hapus tag: Di bagian bawah daftar kredensial, klik Remove Tag, pilih tag yang ingin dilepas di kotak dialog Batch Remove, klik Cancel, lalu klik Close di kotak dialog konfirmasi.
Memeriksa akun terkait
Fitur pemeriksaan akun memverifikasi bahwa Pengguna RAM untuk rahasia RAM masih ada di RAM. Fitur ini juga memastikan bahwa ID AccessKey yang disimpan dalam rahasia sesuai dengan ID AccessKey Pengguna RAM saat ini.
Login ke Konsol Key Management Service. Di bilah navigasi atas, pilih Wilayah. Di panel navigasi kiri, pilih .
Klik tab . Pilih Instance ID. Temukan rahasia yang diinginkan dan klik Details di kolom Actions.
Di bagian Versions, klik Check Account dan lihat hasil verifikasi.
Rekomendasi keamanan
Menggunakan KMS untuk mengelola rahasia RAM mencegah Anda menyimpan ID AccessKey dan Rahasia AccessKey dalam teks biasa atau hard-coded di aplikasi Anda.
Kami menyarankan untuk mengonfigurasi kebijakan ACL jaringan AccessKey, sehingga hanya alamat IP tepercaya yang dapat memanggilnya. Manajemen kredensial KMS mengatasi kekhawatiran keamanan penyimpanan, sedangkan daftar putih IP membatasi sumber panggilan API. Menggunakan kedua langkah ini secara bersamaan membentuk pertahanan keamanan berlapis ganda.