All Products
Search
Document Center

Key Management Service:Mengelola dan menggunakan rahasia RAM

Last Updated:Sep 16, 2026

Rahasia RAM adalah AccessKey milik Pengguna RAM, yang terdiri dari ID AccessKey dan Rahasia AccessKey. Anda dapat menggunakan rahasia RAM untuk verifikasi identitas saat memanggil API Alibaba Cloud guna mencegah kebocoran kredensial akibat hard-coded AccessKey. Topik ini menjelaskan cara mengelola dan menggunakan rahasia RAM.

Cara kerja

Setelah menyimpan AccessKey Pengguna RAM sebagai rahasia RAM di Key Management Service (KMS), Anda tidak perlu lagi mengonfigurasi AccessKey di aplikasi. Cukup konfigurasikan nama rahasia tersebut. Saat waktu proses, aplikasi Anda dapat mengambil AccessKey terkini dengan menggunakan nama rahasia tersebut. Ketika melakukan rotasi rahasia, KMS akan membuat AccessKey baru di RAM, menulis kredensial baru ke dalam rahasia, lalu menghapus AccessKey lama. Hal ini mengurangi risiko kebocoran kredensial.

image.png

Batasan

Anda hanya dapat mengelola AccessKey untuk Pengguna RAM. Anda tidak dapat mengelola AccessKey Akun Alibaba Cloud.

Rotasi rahasia RAM

Saat rotasi, Resource Access Management (RAM) pertama-tama membuat AccessKey baru, lalu menghapus yang lama. Secara bersamaan, KMS menulis AccessKey baru ke nilai rahasia dan menghapus nilai rahasia lama. KMS mendukung dua metode rotasi berikut:

Metode

Periode rotasi

Kasus penggunaan

Rotasi otomatis berkala

Sekitar 2 hari

Cocok untuk aplikasi yang terintegrasi dengan dan secara berkala mengambil rahasia RAM.

Kami menyarankan agar Anda mengatur periode rotasi otomatis maksimal 90 hari untuk mengurangi risiko kebocoran AccessKey.

Rotasi segera

Anda dapat mengatur periode antara 10 menit hingga 2 hari.

Jika rahasia RAM bocor, kami menyarankan Anda mengatur periode menjadi 30 menit. Untuk skenario lain, kami menyarankan periode 2 hari.

  • Jika Anda mengetahui bahwa rahasia RAM telah bocor, Anda dapat melakukan rotasi segera sebagai respons darurat.

  • Anda dapat memicu rotasi secara manual untuk pengujian saat aplikasi terintegrasi dengan rahasia RAM.

Penting
  • Saat rahasia RAM sedang dalam proses rotasi, jangan menghapus Pengguna RAM terkait. Hal ini mencegah kegagalan rotasi.

  • Saat rahasia RAM sedang dalam proses rotasi, Anda tidak dapat mengonfigurasi kebijakan rotasi berkala atau memicu rotasi segera.

Prasyarat

Langkah 1: Memberikan izin KMS untuk mengelola AccessKey

Untuk menggunakan rahasia RAM, Anda harus memberi otorisasi kepada KMS untuk mengakses AccessKey. Hal ini memungkinkan KMS mengelola rahasia RAM dan melakukan tugas seperti rotasi rahasia.

Ikuti langkah-langkah berikut untuk memberikan izin tersebut:

  1. Login ke Konsol Key Management Service. Di bilah navigasi atas, pilih Wilayah. Di panel navigasi kiri, pilih Resources > Secrets.

  2. Klik tab RAM Secrets. Pilih Instance ID dan klik Create Secret.

  3. Di halaman pembuatan rahasia RAM, klik Authorize KMS to access AccessKey pairs. untuk menuju halaman Cloud Resource Access Authorization.

  4. Di halaman Cloud Resource Access Authorization, klik Agree to Authorization.

    Peringatan

    Jika Anda adalah Pengguna RAM atau menggunakan Peran RAM, mintalah administrator (misalnya pemilik Akun Alibaba Cloud atau Pengguna RAM dengan izin manajemen resource) untuk menyelesaikan otorisasi melalui tautan tersebut.

  5. Setelah otorisasi selesai, sistem secara otomatis membuat peran terkait layanan AliyunKMSManageRAMCredentialsRole dan menyambungkan kebijakan izin AliyunKMSManageRAMCredentialsRolePolicy ke peran tersebut. KMS menggunakan peran ini untuk mengelola rahasia RAM Anda dan melakukan tugas seperti rotasi rahasia.

    Anda dapat login ke Konsol RAM untuk melihat detail peran terkait layanan dan kebijakan izin. Untuk informasi selengkapnya, lihat Melihat Peran RAM dan Melihat detail kebijakan izin.

Langkah 2: Membuat rahasia RAM

  1. Login ke Konsol Key Management Service. Di bilah navigasi atas, pilih Wilayah. Di panel navigasi kiri, pilih Resources > Secrets.

  2. Klik tab RAM Secrets. Pilih Instance ID dan klik Create Secret. Jika muncul pesan Authorize KMS to access AccessKey pairs., lengkapi otorisasi sesuai petunjuk. Untuk informasi selengkapnya, lihat Langkah 1: Memberikan izin KMS untuk mengelola AccessKey.

  3. Konfigurasikan parameter untuk rahasia RAM dan klik OK. Tabel berikut menjelaskan parameter tersebut.

    Parameter

    Deskripsi

    Select RAM User

    Pilih Pengguna RAM yang kredensialnya ingin Anda kelola. Pengguna tersebut harus memiliki setidaknya satu pasangan AccessKey. Nama kredensial akan dibuat secara otomatis berdasarkan username Pengguna RAM.

    Jika pengguna belum memiliki pasangan AccessKey, buat terlebih dahulu.

    Secret Value

    Masukkan Rahasia AccessKey. Nilainya harus memiliki panjang maksimal 30.720 byte (30 KB).

    CMK

    Pilih kunci simetris yang digunakan untuk mengenkripsi nilai kredensial. Kunci dan kredensial harus berada dalam instans KMS yang sama.

    Penting
    • Kunci dan kredensial harus berada dalam instans KMS yang sama, dan kunci tersebut harus berupa kunci simetris. Untuk informasi selengkapnya mengenai kunci simetris yang didukung oleh KMS, lihat Jenis dan spesifikasi kunci.

    • Jika menggunakan Pengguna RAM atau Peran RAM, entitas tersebut harus memiliki izin untuk melakukan operasi GenerateDataKey menggunakan kunci enkripsi utama.

    Tags

    Tambahkan tag ke kredensial untuk klasifikasi. Setiap tag terdiri dari pasangan kunci-nilai.

    Catatan
    • Format kunci tag dan nilai tag: Kunci tag atau nilai tag dapat memiliki panjang hingga 128 karakter dan dapat berisi huruf, angka, garis miring (/), garis miring terbalik (\), garis bawah (_), tanda hubung (-), titik (.), tanda plus (+), tanda sama dengan (=), titik dua (:), tanda at (@), dan spasi.

    • Kunci tag tidak boleh diawali dengan aliyun atau acs:.

    • Setiap kredensial mendukung hingga 20 pasangan kunci-nilai tag.

    Automatic Rotation

    Pilih apakah akan mengaktifkan rotasi otomatis. Jika diaktifkan, KMS secara berkala memperbarui nilai kredensial untuk mengurangi risiko kebocoran kredensial.

    Days (7 Days to 365 Days)

    Atur parameter ini hanya jika rotasi otomatis diaktifkan. Menentukan interval rotasi.

    Description

    Deskripsi opsional untuk kredensial guna identifikasi dan manajemen.

    Advanced Settings > Policy Settings

    Atur kebijakan akses untuk kredensial guna mengontrol Pengguna RAM atau peran mana yang dapat membaca atau mengubahnya.

    Anda dapat memilih kebijakan default terlebih dahulu dan mengubahnya nanti sesuai kebutuhan.

Langkah 3: Mengintegrasikan rahasia RAM

KMS menyediakan beberapa metode, seperti Secret Client, KMS Instance SDK, Alibaba Cloud SDK, dan KMS Agent, untuk memanggil operasi GetSecretValue (OpenAPI) atau GetSecretValue (KMS Instance API) (tidak disarankan) untuk mengambil rahasia RAM.

Catatan
  • Kami menyarankan Anda menerapkan mekanisme retry error untuk meningkatkan stabilitas layanan.

  • KMS mendukung beberapa metode autentikasi. Untuk keamanan lebih tinggi, kami menyarankan Anda menggunakan instance RAM role ECS atau Peran RAM.

  • Endpoint:

    Untuk shared gateway, lihat Endpoint.

    Untuk dedicated gateway, gunakan format berikut: {Instance-ID}.cryptoservice.kms.aliyuncs.com.

Metode

Kasus penggunaan

Jenis gateway

Plugin rahasia RAM

  • Aplikasi Anda dikembangkan dengan Java 8 atau versi lebih baru, Go, atau Python.

  • Versi SDK yang Anda gunakan mendukung plugin ini. Untuk informasi selengkapnya, lihat Alibaba Cloud SDK yang didukung.

  • Shared gateway

  • Dedicated gateway

Secret Client

Aplikasi Anda dikembangkan dengan Java 8 atau versi lebih baru, Go, Python, Node.js.

  • Shared gateway

  • Dedicated gateway

Alibaba Cloud SDK

Aplikasi Anda dikembangkan dengan Java 6 atau versi lebih baru, PHP, Go, Python, .NET (hanya C#), C++, atau Node.js.

  • Dedicated gateway (disarankan)

  • Shared gateway

KMS Agent

  • Metode ini cocok untuk skenario di mana aplikasi dideploy bersama dan sejumlah besar aplikasi perlu mengakses KMS.

  • KMS Agent menyediakan layanan berbasis API HTTP standar dan dapat dipanggil oleh aplikasi yang dikembangkan dengan bahasa pemrograman apa pun.

  • Dedicated gateway (disarankan)

  • Shared gateway

KMS Instance SDK (tidak disarankan)

Aplikasi Anda dikembangkan dengan Java 8 atau versi lebih baru, PHP, Go, Python, atau .NET (hanya C#).

Dedicated gateway

Operasi tambahan

Rotasi rahasia RAM

  1. Login ke Konsol Key Management Service. Di bilah navigasi atas, pilih Wilayah. Di panel navigasi kiri, pilih Resources > Secrets.

  2. Klik tab RAM Secrets. Pilih Instance ID. Temukan rahasia yang ingin Anda rotasi dan klik Details di kolom Actions.

  3. Di halaman detail rahasia, konfigurasikan kebijakan rotasi untuk rahasia tersebut.

    • Rotasi otomatis berkala: Di pojok kanan atas halaman, klik Configure Rotation, aktifkan atau nonaktifkan rotasi otomatis, lalu klik OK.

    • Rotasi segera: Di pojok kanan atas halaman, klik Rotate Now. Di kotak dialog Configure Rotation, atur Rotation Window ke nilai antara 10 menit hingga 2 hari dan klik OK.

Penghapusan rahasia RAM

Menghapus rahasia RAM hanya menghapusnya dari Secrets Manager. AccessKey Pengguna RAM yang terkait tidak dihapus dari RAM.

Peringatan

Sebelum menghapus rahasia, pastikan rahasia tersebut tidak lagi digunakan. Jika tidak, bisnis Anda mungkin terganggu.

  1. Login ke Konsol Key Management Service. Di bilah navigasi atas, pilih Wilayah. Di panel navigasi kiri, pilih Resources > Secrets.

  2. Klik tab Customer-managed Secrets > RAM Secrets. Pilih Instance ID. Temukan rahasia yang ingin Anda hapus dan klik Schedule Deletion di kolom Actions.

  3. Di kotak dialog Schedule Deletion, pilih metode penghapusan untuk rahasia tersebut dan klik OK.

    • Schedule Deletion: Tentukan periode pemulihan antara 7 hingga 30 hari. Sistem akan menghapus rahasia setelah periode pemulihan berakhir.

    • Delete Immediately: Sistem langsung menghapus rahasia tersebut.

    Selama periode pemulihan, Anda dapat menemukan rahasia tersebut dan mengklik Cancel Deletion di kolom Actions untuk membatalkan penghapusan.

Konfigurasi credential tags

Anda dapat memberikan tag pada kredensial untuk mengorganisasi dan mengelolanya. Setiap tag terdiri dari pasangan kunci-nilai (Key : Value), termasuk kunci tag (Key) dan nilai tag (Value).

Catatan penggunaan tag

  • Kunci tag atau nilai tag dapat berisi hingga 128 karakter, termasuk huruf, angka, garis miring (/), garis miring terbalik (\), garis bawah (_), tanda hubung (-), titik (.), tanda plus (+), tanda sama dengan (=), titik dua (:), tanda at (@), dan spasi.

  • Kunci tag tidak boleh diawali dengan aliyun atau acs:. Pembatasan ini tidak berlaku untuk nilai tag.

  • Setiap kredensial dapat memiliki hingga 20 tag.

Prosedur

Memberi tag pada satu kredensial
  1. Login ke Konsol Key Management Service. Di bilah navigasi atas, pilih Wilayah. Di panel navigasi kiri, pilih Resources > Secrets.

  2. Klik tab jenis kredensial yang sesuai, pilih Instance ID, lalu temukan kredensial target.

  3. Buka editor tag dengan salah satu metode berikut:

    • Metode 1: Di daftar kredensial, klik ikon image.png di kolom Tags untuk kredensial target.

    • Metode 2: Klik Actions > Details untuk menuju halaman detail kredensial, lalu klik ikon image.png di samping Tag.

  4. Di kotak dialog Edit Tag, masukkan Tag Key dan Tag Value, lalu klik OK.

Memberi tag pada beberapa kredensial sekaligus
  1. Login ke Konsol Key Management Service. Di bilah navigasi atas, pilih Wilayah. Di panel navigasi kiri, pilih Resources > Secrets.

  2. Klik tab jenis kredensial yang sesuai, pilih Instance ID, lalu pilih kredensial yang ingin dioperasikan dari daftar kredensial.

    • Tambahkan tag: Di bagian bawah daftar kredensial, klik Add Tag, masukkan Tag Key dan Tag Value, lalu klik OK.

    • Hapus tag: Di bagian bawah daftar kredensial, klik Remove Tag, pilih tag yang ingin dilepas di kotak dialog Batch Remove, klik Cancel, lalu klik Close di kotak dialog konfirmasi.

Memeriksa akun terkait

Fitur pemeriksaan akun memverifikasi bahwa Pengguna RAM untuk rahasia RAM masih ada di RAM. Fitur ini juga memastikan bahwa ID AccessKey yang disimpan dalam rahasia sesuai dengan ID AccessKey Pengguna RAM saat ini.

  1. Login ke Konsol Key Management Service. Di bilah navigasi atas, pilih Wilayah. Di panel navigasi kiri, pilih Resources > Secrets.

  2. Klik tab Customer-managed Secrets > RAM Secrets. Pilih Instance ID. Temukan rahasia yang diinginkan dan klik Details di kolom Actions.

  3. Di bagian Versions, klik Check Account dan lihat hasil verifikasi.

Rekomendasi keamanan

  • Menggunakan KMS untuk mengelola rahasia RAM mencegah Anda menyimpan ID AccessKey dan Rahasia AccessKey dalam teks biasa atau hard-coded di aplikasi Anda.

  • Kami menyarankan untuk mengonfigurasi kebijakan ACL jaringan AccessKey, sehingga hanya alamat IP tepercaya yang dapat memanggilnya. Manajemen kredensial KMS mengatasi kekhawatiran keamanan penyimpanan, sedangkan daftar putih IP membatasi sumber panggilan API. Menggunakan kedua langkah ini secara bersamaan membentuk pertahanan keamanan berlapis ganda.

FAQ