All Products
Search
Document Center

Key Management Service:Manage and use RAM secrets

Last Updated:Apr 02, 2026

Menyematkan pasangan AccessKey secara langsung dalam kode sumber aplikasi merupakan risiko keamanan umum—siapa pun yang dapat memeriksa kode atau artefak yang diterapkan dapat mengompromikan kredensial Anda. Rahasia RAM memungkinkan Anda menyimpan dan melakukan rotasi pasangan AccessKey Pengguna RAM di Key Management Service (KMS), sehingga aplikasi Anda mengambil kredensial yang valid saat waktu proses alih-alih menyematkannya saat waktu build.

Topik ini memandu Anda melalui proses otorisasi KMS, pembuatan rahasia RAM, integrasinya ke dalam aplikasi, serta pengelolaan siklus hidup rahasia tersebut.

Cara kerja

image.png

Setelah Anda menyimpan pasangan AccessKey Pengguna RAM sebagai rahasia RAM, konfigurasikan aplikasi Anda hanya dengan nama rahasia tersebut. Saat waktu proses, aplikasi memanggil GetSecretValue untuk mengambil pasangan AccessKey terkini. Saat Anda melakukan rotasi rahasia, KMS membuat pasangan AccessKey baru di RAM, menulis kredensial baru tersebut sebagai nilai rahasia saat ini, lalu menghapus pasangan AccessKey lama—aplikasi Anda akan menggunakan kredensial baru pada pengambilan berikutnya tanpa perlu mengubah kode.

Batasan: Hanya pasangan AccessKey Pengguna RAM yang dapat dikelola sebagai rahasia RAM. Pasangan AccessKey Akun Alibaba Cloud tidak dapat dikelola.

Rotasi rahasia

KMS mendukung dua metode rotasi:

Metode rotasiKapan digunakanPeriode rotasi
Automatic rotationRahasia RAM diintegrasikan ke dalam aplikasi yang secara berkala membacanya.Sekitar 2 hari (disarankan: tidak lebih dari tiga bulan)
Immediate rotationRespons darurat ketika rahasia bocor, atau untuk memicu rotasi secara manual saat aplikasi mengambil rahasia.10 menit hingga 2 hari (disarankan: 30 menit untuk rahasia yang bocor, 2 hari untuk kasus lainnya)
Penting
  • Jangan menghapus Pengguna RAM yang terkait dengan rahasia selama rotasi sedang berlangsung—tindakan ini menyebabkan rotasi gagal.

  • Saat rahasia sedang dalam proses rotasi, Anda tidak dapat mengonfigurasi kebijakan rotasi otomatis atau memicu rotasi segera.

Prasyarat

Sebelum memulai, pastikan Anda telah:

Jika Akun Alibaba Cloud sudah memiliki peran terkait layanan AliyunKMSManageRAMCredentialsRole atau AliyunKMSManagedRAMCrendentialsRole, lewati Langkah 1. KMS sudah memiliki izin untuk mengelola pasangan AccessKey Pengguna RAM.

Langkah 1: Berikan izin kepada KMS untuk mengelola pasangan AccessKey Pengguna RAM

  1. Masuk ke Konsol KMS. Di bilah navigasi atas, pilih Wilayah. Di panel navigasi kiri, pilih Resource > Secrets.

  2. Klik tab Customer-managed Secrets, temukan tipe RAM Secrets, pilih ID instans yang diperlukan dari daftar drop-down Instance ID, lalu klik Create Secret.

  3. Pada panel Create RAM Secrets, klik Authorize KMS to access AccessKey pairs.

  4. Pada halaman Cloud Resource Access Authorization: Setelah otorisasi selesai, KMS secara otomatis membuat peran terkait layanan AliyunKMSManageRAMCredentialsRole dan menyambungkan kebijakan izin AliyunKMSManageRAMCredentialsRolePolicy ke peran tersebut. KMS menggunakan peran ini untuk mengelola rahasia RAM dan melakukan rotasi rahasia. Untuk melihat detail peran terkait layanan dan kebijakan tersebut, lihat View the information about a RAM role dan View the information about a policy.

    • Jika Anda adalah administrator RAM tanpa peran AliyunKMSManageRAMCredentialsRole atau AliyunKMSManagedRAMCrendentialsRole, klik Agree to Authorization.

    • Jika tidak, kirim tautan Cloud Resource Access Authorization kepada administrator RAM atau pemilik Akun Alibaba Cloud untuk menyelesaikan otorisasi.

  5. Kembali ke halaman pembuatan rahasia RAM dan klik tombol refresh untuk melanjutkan.

Langkah 2: Buat rahasia RAM

  1. Masuk ke Konsol KMS. Di bilah navigasi atas, pilih Wilayah. Di panel navigasi kiri, pilih Resource > Secrets.

  2. Klik tab Customer-managed Secrets, temukan tipe RAM Secrets, pilih ID instans yang diperlukan dari daftar drop-down Instance ID, lalu klik Create Secret.

  3. Konfigurasikan parameter dan klik OK.

ParameterDeskripsi
Select RAM UserPengguna RAM yang pasangan AccessKey-nya ingin Anda kelola. Pengguna RAM tersebut harus memiliki setidaknya satu pasangan AccessKey. Untuk informasi selengkapnya, lihat Create an AccessKey pair. Nama rahasia dihasilkan secara otomatis dari nama Pengguna RAM dan bersifat unik dalam wilayah tersebut.
Secret ValueAccessKey Secret dari Pengguna RAM. Ukuran maksimum: 30.720 byte (30 KB).
CMKCustomer master key (CMK) yang digunakan untuk mengenkripsi nilai rahasia. Kunci dan rahasia harus berada dalam instans KMS yang sama, dan kunci tersebut harus berupa kunci simetris. Jika Anda adalah Pengguna RAM atau Peran RAM, Anda harus memiliki izin untuk memanggil GenerateDataKey menggunakan kunci ini. Untuk jenis kunci yang didukung, lihat Key specifications for symmetric and asymmetric encryption.
TagPasangan kunci-nilai untuk mengklasifikasikan dan mengelola rahasia. Setiap kunci tag dan nilainya dapat mencapai 128 karakter, menggunakan huruf, angka, /, \, _, -, ., +, =, :, @, dan spasi. Kunci tag tidak boleh diawali dengan aliyun atau acs:. Maksimal 20 pasangan kunci-nilai per rahasia.
Automatic RotationApakah akan mengaktifkan rotasi rahasia otomatis.
Days (7 Days to 365 Days)Interval rotasi otomatis. Wajib diisi hanya jika rotasi otomatis diaktifkan.
DescriptionDeskripsi opsional untuk rahasia tersebut.
Advanced Settings > Policy SettingsKebijakan resource untuk rahasia tersebut. Untuk informasi selengkapnya, lihat Overview of secret policies. Anda dapat menggunakan kebijakan default dan menyempurnakannya setelah pembuatan.

Langkah 3: Integrasikan rahasia RAM ke dalam aplikasi

Gunakan salah satu metode berikut untuk memanggil GetSecretValue dan mengambil rahasia RAM saat waktu proses. Untuk keamanan yang lebih baik, lakukan autentikasi menggunakan Peran RAM Instans ECS atau Peran RAM standar, bukan kredensial yang disematkan secara langsung.

Terapkan mekanisme retry di aplikasi Anda untuk menangani error sementara dan meningkatkan keandalan.
Endpoint:
Shared gateway: lihat Endpoint.
Dedicated gateway: {INSTANCE_ID}.cryptoservice.kms.aliyuncs.com
MetodePaling cocok untukGateway yang didukung
RAM secret pluginAplikasi Java 8+, Go, atau Python yang menggunakan versi SDK yang didukungShared gateway, dedicated gateway
Secret ClientAplikasi Java 8+, Go, atau PythonShared gateway, dedicated gateway
Alibaba Cloud SDKAplikasi dalam Java 8+ (Java 6+ dengan SDK V1.0), PHP, Go, Python, .NET (C# saja), C++, TypeScript, atau SwiftDedicated gateway (disarankan), shared gateway
KMS AgentPenerapan multi-aplikasi tempat banyak aplikasi mengakses KMS; mendukung semua bahasa melalui API HTTP standarDedicated gateway (disarankan), shared gateway
KMS Instance SDK (tidak disarankan)Aplikasi Java 8+, PHP, Go, Python, atau .NET (C# saja)Hanya dedicated gateway

Kelola siklus hidup rahasia

Rotasi rahasia RAM

  1. Masuk ke Konsol KMS. Di bilah navigasi atas, pilih Wilayah. Di panel navigasi kiri, pilih Resource > Secrets.

  2. Klik tab Customer-managed Secrets, temukan tipe RAM Secrets, pilih ID instans yang diperlukan dari daftar drop-down Instance ID, temukan rahasia target, lalu klik Details di kolom Actions.

  3. Konfigurasikan kebijakan rotasi:

    • Automatic rotation: Di pojok kanan atas, klik Configure Rotation, aktifkan atau nonaktifkan Automatic Rotation, lalu klik OK.

    • Immediate rotation: Di pojok kanan atas, klik Rotate Now. Pada kotak dialog Configure Rotation, atur Rotation Window ke nilai antara 10 menit hingga 2 hari, lalu klik OK.

Hapus rahasia RAM

Menghapus rahasia RAM hanya menghapusnya dari Secrets Manager. Pasangan AccessKey Pengguna RAM yang terkait tidak dihapus dari RAM.

Peringatan

Verifikasi bahwa rahasia tersebut tidak lagi digunakan sebelum menghapusnya. Menghapus rahasia yang aktif dapat menyebabkan kegagalan layanan.

  1. Masuk ke Konsol KMS. Di bilah navigasi atas, pilih Wilayah. Di panel navigasi kiri, pilih Resource > Secrets.

  2. Klik tab Customer-managed Secrets, temukan tipe RAM Secrets, pilih ID instans yang diperlukan dari daftar drop-down Instance ID, temukan rahasia target, lalu klik Schedule Deletion di kolom Actions.

  3. Pada kotak dialog Schedule Deletion, pilih metode penghapusan dan klik OK:

    • Schedule Deletion: Atur periode retensi (7–30 hari). KMS akan menghapus rahasia saat periode berakhir. Selama periode retensi, klik OK di kolom Actions untuk membatalkan penghapusan.

    • Delete Immediately: KMS akan segera menghapus rahasia tersebut.

Kelola tag

Tag adalah pasangan kunci-nilai yang membantu Anda mengklasifikasikan dan mengelola rahasia. Setiap kunci tag dan nilainya dapat mencapai 128 karakter. Kunci tag tidak boleh diawali dengan aliyun atau acs:. Setiap rahasia mendukung hingga 20 pasangan kunci-nilai.

Tambahkan tag ke satu rahasia

Anda dapat menambahkan tag dari halaman daftar Secrets atau halaman Secret Details:

  • Dari halaman daftar Secrets:

    1. Masuk ke Konsol KMS. Di bilah navigasi atas, pilih Wilayah. Di panel navigasi kiri, pilih Resource > Secrets.

    2. Klik tab sesuai tipe rahasia Anda, pilih ID instans yang diperlukan dari daftar drop-down Instance ID, temukan rahasia target, lalu klik ikon image.png di kolom Tag.

    3. Klik Add. Pada kotak dialog Edit Tag, masukkan satu atau beberapa pasangan Tag Key dan Tag Value, lalu klik OK. Klik Close untuk menutup pesan konfirmasi.

  • Dari halaman Secret Details:

    1. Masuk ke Konsol KMS. Pada bilah navigasi atas, pilih Wilayah. Di panel navigasi kiri, pilih Resource > Secrets.

    2. Klik tab sesuai tipe rahasia Anda, pilih ID instans yang diperlukan dari daftar drop-down Instance ID, temukan rahasia target, lalu klik Details di kolom Actions.

    3. Pada halaman Secret Details, klik ikon image.png di samping Tag.

    4. Pada kotak dialog Edit Tag, masukkan satu atau beberapa pasangan Tag Key dan Tag Value, lalu klik OK. Klik Close untuk menutup pesan konfirmasi.

Tambahkan atau hapus tag untuk beberapa rahasia sekaligus

  1. Masuk ke Konsol KMS. Di bilah navigasi atas, pilih Wilayah. Di panel navigasi kiri, pilih Resource > Secrets.

  2. Klik tab sesuai tipe rahasia Anda, pilih ID instans yang diperlukan dari daftar drop-down Instance ID, lalu pilih rahasia target dari daftar.

  3. Di bagian bawah daftar:

    • Add tags: Klik Add Tag. Pada kotak dialog Add Tag, masukkan satu atau beberapa pasangan Tag Key dan Tag Value, lalu klik OK. Klik Close untuk menutup pesan konfirmasi.

    • Remove tags: Klik Remove Tag. Pada kotak dialog Batch Remove, pilih tag yang akan dihapus, lalu klik Cancel. Klik Close untuk menutup pesan konfirmasi.

Periksa akun

Fitur pemeriksaan akun memverifikasi bahwa Pengguna RAM yang terkait dengan rahasia RAM masih ada dan bahwa ID AccessKey yang disimpan dalam rahasia sesuai dengan ID AccessKey terkini dari Pengguna RAM tersebut.

  1. Masuk ke Konsol KMS. Di bilah navigasi atas, pilih Wilayah. Di panel navigasi kiri, pilih Resource > Secrets.

  2. Klik tab Customer-managed Secrets, temukan tipe RAM Secrets, pilih ID instans yang diperlukan dari daftar drop-down Instance ID, temukan rahasia target, lalu klik Details di kolom Actions.

  3. Pada bagian Versions, klik Check Account dan tinjau hasilnya.

FAQ