Instans KMS mengelola kunci dan secrets. Gunakan kunci untuk mengenkripsi dan mendekripsi data sensitif, serta secrets untuk menghilangkan kredensial yang di-hardcode dalam kode Anda.
Langkah 1: Beli instans KMS
Login ke Konsol Key Management Service. Di bilah navigasi atas, pilih wilayah. Di panel navigasi kiri, pilih .
Pada halaman Instances, klik Create Instance, pilih metode penagihan dan spesifikasi instans, lalu klik Buy Now.
Langganan
Parameter
Deskripsi
Site
Situs tempat wilayah instans berada. Opsi: International regions dan Chinese mainland regions.
Key management type
KMS menyediakan kunci default gratis (service keys dan customer master keys) untuk enkripsi produk cloud di setiap wilayah. Kunci default memiliki fitur terbatas dan tidak memerlukan pembelian instans. Anda hanya membayar layanan bernilai tambah seperti key rotation.
Sebelum membeli, tinjau Pilih tipe instans KMS.
Purchase a KMS instance
Instans manajemen kunci perangkat lunak cocok untuk sebagian besar kasus penggunaan. Pilih instans manajemen kunci perangkat keras jika Anda memerlukan keamanan tingkat fisik atau kepatuhan ketat seperti regulasi keuangan.
Software Key Management: Kunci disimpan dalam database khusus untuk instans Anda.
Hardware Key Management: Pembuatan, penyimpanan, enkripsi, dan dekripsi kunci bergantung pada Modul Keamanan Perangkat Keras (HSM) khusus yang sesuai dengan standar kriptografi nasional Tiongkok atau FIPS 140-3 Level 3. Jika Anda memilih tipe ini, Anda juga harus membeli HSM. Konfigurasikan kluster HSM untuk instans manajemen kunci perangkat keras.
Purchase value-added services for keys
Instance Backup: Hanya untuk instans manajemen kunci perangkat lunak. KMS menyediakan backup data gratis selama 90 hari secara default. Jika ini tidak memenuhi kebutuhan Anda, beli layanan Instance Backup. Manajemen backup.
Default key rotation: Hanya kunci default gratis yang memerlukan layanan bernilai tambah ini. Rotasi kunci default. Jika Anda telah membeli instans KMS, kunci dalam instans tersebut mendukung rotasi secara default dan tidak memerlukan layanan bernilai tambah ini.
Region
Pilih wilayah yang sama dengan layanan yang telah Anda deploy. Wilayah dan zona ketersediaan.
Deployment mode
Instans KMS mendukung konfigurasi dua zona atau multi-zona untuk ketersediaan tinggi, pemulihan bencana, dan load balancing.
CatatanDi wilayah Filipina (Manila) dan Thailand (Bangkok), hanya tersedia satu zona, sehingga instans KMS dideploy di satu zona secara default.
Penyebaran multi-zona dapat dikonfigurasi hingga tiga zona.
Untuk informasi jumlah zona di setiap wilayah, lihat Wilayah dan zona.
Compute performance
Spesifikasi performa instans. Misalnya, 2000 berarti hingga 2.000 QPS untuk operasi simetris dan 300 QPS untuk operasi asimetris secara independen.
CatatanJika Anda memerlukan instans manajemen kunci perangkat lunak dengan performa komputasi 10.000 atau 20.000, hubungi kami.
Key quota
Kuota untuk kunci. Default-nya adalah 1.000.
Dihitung berdasarkan versi kunci, bukan jumlah kunci. Misalnya, satu kunci dengan lima versi menggunakan lima unit kuota.
Secret quota
Kuota untuk secrets. Default-nya adalah 0.
Dihitung berdasarkan jumlah secrets, terlepas dari jumlah versinya.
CatatanLewati langkah ini jika Anda tidak menggunakan secrets. Anda dapat menambahkan kuota secrets nanti dengan melakukan upgrade.
Data key quota
Kuota untuk data keys (DK). Default-nya adalah 0.
Dihitung berdasarkan versi data key, bukan jumlah data key. Misalnya, satu data key (DK) dengan lima versi menggunakan lima unit kuota.
Access management count
Kuota ini berlaku untuk dua fitur:
Akses instans KMS dari beberapa VPC dalam wilayah yang sama: Memungkinkan beberapa VPC dalam wilayah yang sama mengakses resource KMS. Diperlukan satu unit kuota untuk setiap VPC.
Berbagi instans KMS lintas beberapa akun: Jumlah unit kuota yang Anda perlukan sama dengan jumlah Akun Alibaba Cloud yang digunakan untuk berbagi instans tersebut.
Contoh: mengaitkan dengan tiga VPC dan berbagi dengan dua akun memerlukan kuota minimal 5.
Default: 1 (VPC yang dikaitkan).
Log analysis
Apakah akan mengaktifkan analisis log. Ikhtisar Log Service.
PeringatanAnalisis log tidak dapat dinonaktifkan setelah diaktifkan. Periksa biayanya.
Log storage capacity
Minimal 1.000 GB, dapat diperluas dalam penambahan 1.000 GB. Untuk evaluasi kapasitas, lihat Perkirakan kapasitas penyimpanan Anda.
Quantity
Jumlah instans KMS yang akan dibeli.
PentingSatu instans sudah cukup untuk sebagian besar kasus penggunaan. Untuk membeli beberapa instans, hubungi kami.
Duration
Durasi langganan.
CatatanAnda dapat memilih Auto-renewal on expiration untuk perpanjangan otomatis.
Pay-as-you-go
Parameter
Deskripsi
Site
Situs tempat wilayah instans berada. Opsi: International regions dan Chinese mainland regions.
Key management type
Instans manajemen kunci perangkat lunak cocok untuk sebagian besar kasus penggunaan. Pilih instans manajemen kunci perangkat keras jika Anda memerlukan keamanan tingkat fisik atau kepatuhan ketat seperti regulasi keuangan.
Software Key Management: Kunci disimpan dalam database khusus untuk instans Anda.
Hardware Key Management: Pembuatan, penyimpanan, enkripsi, dan dekripsi kunci bergantung pada Modul Keamanan Perangkat Keras (HSM) khusus yang sesuai dengan standar kriptografi nasional Tiongkok atau FIPS 140-3 Level 3. Jika Anda memilih tipe ini, Anda juga harus membeli HSM. Untuk informasi lebih lanjut, lihat Konfigurasikan kluster HSM untuk instans manajemen kunci perangkat keras.
Region
Pilih wilayah yang sama dengan layanan yang telah Anda deploy. Wilayah dan zona ketersediaan.
Compute performance
Spesifikasi performa instans.
Key quota
Kuota untuk kunci. Default-nya adalah 1.000.
Dihitung berdasarkan versi kunci, bukan jumlah kunci.
Secret quota
Kuota untuk secrets. Default-nya adalah 0.
CatatanLewati langkah ini jika Anda tidak menggunakan secrets. Anda dapat menambahkan kuota secrets nanti dengan melakukan upgrade.
Setelah pembelian, buka halaman Instances untuk mengaktifkan instans.
Login ke Konsol Key Management Service. Di bilah navigasi atas, pilih wilayah. Di panel navigasi kiri, pilih .
Pada halaman Instances, klik Create Instance, temukan instans KMS target, lalu klik Enable di kolom Actions.
Di panel Connect to HSM, konfigurasikan pengaturan lalu klik Connect to HSM untuk menentukan kluster HSM.
Instance Name: Nama kustom untuk instans KMS. Nama dapat berisi huruf, angka, dan karakter khusus berikut:
_/+=.@-.Select Cluster: Pilih kluster HSM yang telah Anda konfigurasikan di CloudHSM.
CatatanInstans manajemen kunci perangkat keras hanya dapat dikaitkan dengan satu kluster HSM.
Pengaktifan memerlukan waktu sekitar 30 menit. Refresh halaman untuk memastikan status instans berubah menjadi Enabled.
Langkah 2: Aktifkan instans KMS
Setelah membeli instans KMS, Anda harus mengaktifkannya sebelum dapat menggunakan fitur manajemen kunci dan manajemen secrets.
Aktifkan instans manajemen kunci perangkat lunak
Prasyarat
Konfigurasi jaringan: Pastikan Anda memiliki satu VPC dan satu vSwitch. Untuk membuat VPC dan vSwitch, lihat Buat VPC dan vSwitch atau Buat vSwitch.
CatatanAnda dapat login ke Konsol VPC untuk melihat VPC, vSwitch, dan zona ketersediaan vSwitch yang ada.
Konfigurasi PrivateZone: Jika Anda menggunakan Akun Alibaba Cloud untuk situs Tiongkok daratan (aliyun.com) untuk membeli instans KMS di wilayah luar Tiongkok daratan, atau jika Anda menggunakan Akun Alibaba Cloud untuk situs internasional (alibabacloud.com) untuk membeli instans KMS di wilayah dalam Tiongkok daratan, Anda harus mengaktifkan PrivateZone secara manual. Aktifkan PrivateZone.
CatatanJika Anda menggunakan Akun Alibaba Cloud untuk situs Tiongkok daratan (aliyun.com) untuk membeli instans KMS di wilayah dalam Tiongkok daratan, atau jika Anda menggunakan Akun Alibaba Cloud untuk situs internasional (alibabacloud.com) untuk membeli instans KMS di wilayah luar Tiongkok daratan, PrivateZone diaktifkan secara otomatis.
KMS menanggung biaya resolusi DNS. Anda tidak dikenai biaya oleh PrivateZone.
Prosedur
Login ke Konsol Key Management Service. Di bilah navigasi atas, pilih wilayah. Di panel navigasi kiri, pilih .
Di tab Software Key Management, temukan instans manajemen kunci perangkat lunak target lalu klik Enable di kolom Actions.
Di panel Connect to HSM, konfigurasikan parameter lalu klik Connect to HSM.
Parameter
Deskripsi
Instance Name
Nama kustom untuk instans KMS. Karakter yang didukung: huruf, angka, dan karakter khusus berikut:
_/+=.@-.VPC ID
Pilih VPC yang akan di-bind ke instans KMS.
Configure Zone and vSwitch
Bergantung pada mode penyebaran yang dipilih saat pembelian. Hingga tiga zona ketersediaan dapat dikonfigurasi untuk mode multi-zona.
Zone and vSwitch: Konfigurasikan satu zona ketersediaan dan satu vSwitch. Pastikan vSwitch memiliki setidaknya satu alamat IP yang tersedia.
Other Zones: Mendukung penugasan acak atau spesifikasi manual.
CatatanBeberapa wilayah hanya menyediakan satu zona ketersediaan, sehingga instans KMS hanya dapat diterapkan di zona tunggal.
Penyebaran dual-zona dan multi-zona mendukung Ketersediaan tinggi, disaster recovery, dan load balancing. Perbedaan kinerja dan latensi antara kelompok bisnis dan zona non-bisnis dapat diabaikan.
Tunggu sekitar 30 menit, lalu refresh halaman. Saat status berubah menjadi Enabled, instans manajemen kunci perangkat lunak telah diaktifkan.
Aktifkan instans manajemen kunci perangkat keras
Lingkup
Persyaratan konfigurasi jaringan: Pastikan vSwitch tersedia di setiap zona ketersediaan instans KMS. Berikut ini mengasumsikan penyebaran dua zona.
CatatanAnda dapat login ke Konsol VPC, klik vSwitch target di halaman vSwitch, lalu lihat jumlah alamat IP yang tersedia di halaman detail.
Gunakan dua vSwitch yang dikaitkan dengan instans HSM: Tidak perlu vSwitch baru. Pastikan setiap vSwitch memiliki setidaknya empat alamat IP yang tersedia.
Jangan gunakan dua vSwitch yang dikaitkan dengan instans HSM: Buat dua vSwitch di zona ketersediaan berbeda, masing-masing dengan setidaknya empat alamat IP yang tersedia.
Persyaratan konfigurasi PrivateZone: Jika Anda menggunakan Akun Alibaba Cloud untuk situs Tiongkok daratan (aliyun.com) untuk membeli instans KMS di wilayah luar Tiongkok daratan, atau jika Anda menggunakan Akun Alibaba Cloud untuk situs internasional (alibabacloud.com) untuk membeli instans KMS di wilayah dalam Tiongkok daratan, Anda harus mengaktifkan PrivateZone secara manual. Aktifkan PrivateZone.
CatatanJika Anda menggunakan Akun Alibaba Cloud untuk situs Tiongkok daratan (aliyun.com) untuk membeli instans KMS di wilayah dalam Tiongkok daratan, atau jika Anda menggunakan Akun Alibaba Cloud untuk situs internasional (alibabacloud.com) untuk membeli instans KMS di wilayah luar Tiongkok daratan, PrivateZone diaktifkan secara otomatis.
KMS menanggung biaya resolusi DNS, sehingga PrivateZone tidak membebankan biaya kepada Anda.
Prosedur
Dibeli tanpa HSM yang dikonfigurasi
Buka Konsol CloudHSM untuk mengonfigurasi kluster HSM untuk instans KMS. Konfigurasikan kluster HSM.
PeringatanUntuk menambahkan HSM ke kluster nanti, hubungi dukungan teknis Alibaba Cloud untuk mengganti metode sinkronisasi ke otomatis guna mencegah kegagalan.
Login ke Konsol Key Management Service. Di bilah navigasi atas, pilih wilayah. Di panel navigasi kiri, pilih .
Klik tab Hardware Key Management, temukan instans manajemen kunci perangkat keras target, lalu klik Enable di kolom Actions.
Di panel Connect to HSM, konfigurasikan pengaturan lalu klik Connect to HSM untuk menentukan kluster HSM.
Instance Name: Nama kustom untuk instans KMS. Nama dapat berisi huruf, angka, dan karakter khusus berikut:
_/+=.@-.Select Cluster: Pilih kluster HSM yang telah Anda konfigurasikan di CloudHSM.
CatatanInstans manajemen kunci perangkat keras hanya dapat dikaitkan dengan satu kluster HSM.
Configure HSM Access Secret.:
HSM Tiongkok daratan
Automatically generate certificates: Jika Anda memilih Automatically generate certificates saat membeli HSM di Tiongkok daratan, HSM akan menghasilkan sertifikat yang diperlukan secara otomatis.
Manually generate certificates: Jika pembuatan sertifikat otomatis tidak dikonfigurasi, Anda harus mengonfigurasi sertifikat klien (PKCS#12 dengan kata sandi proteksi) dan sertifikat domain keamanan (sertifikat CA berformat PEM untuk sertifikat server TLS kluster HSM). Hasilkan sertifikat dan konfigurasikan autentikasi TLS mutual.
Client Protection Password: Kata sandi proteksi yang Anda atur saat menghasilkan sertifikat klien
client.p12. Jika Anda menggunakan tool pembuatan sertifikat (hsm_certificate_generate), kata sandi default-nya adalah12345678.Client Certificate: Sertifikat PKCS#12. Klik Select File lalu pilih file
client.p12yang dihasilkan untuk diupload.Security Domain Certificate: Sertifikat CA berformat PEM. Klik Select File lalu pilih file
rootca.pemyang dihasilkan untuk diupload.
HSM Internasional
Automatically generate certificates: Jika Anda memilih Automatically generate certificates saat membeli HSM luar Tiongkok daratan, HSM akan menghasilkan dan men-deploy sertifikat ke sisi server HSM. Anda hanya perlu mengonfigurasi sertifikat yang sesuai di SDK klien.
Manually generate certificates: Jika pembuatan sertifikat otomatis tidak dikonfigurasi, konfigurasikan secara manual sertifikat klien. Impor sertifikat kluster GVSM (NIST FIPS).
Username: Username operator HSM. Nilainya tetap
kmsuser.Password: Kata sandi untuk operator HSM. Ini adalah kata sandi yang Anda atur saat membuat operator HSM (pengguna CU).
Security Domain Certificate: Sertifikat berformat PEM. Login ke Konsol CloudHSM, klik ID salah satu instans HSM dalam kluster, buka tab Instance Details, lalu temukan bagian HSM Certificate. Klik ClusterOwnerCertificate lalu salin isinya, atau simpan sebagai file PEM lalu upload file tersebut.
VPC: Secara default menggunakan ID VPC yang dikaitkan dengan HSM dan tidak dapat diubah.
Configure Zone and vSwitch: Tergantung pada mode penyebaran. Penyebaran dua zona dan multi-zona didukung. Setiap vSwitch harus memiliki setidaknya empat alamat IP yang tersedia.
Penyebaran multi-zona mendukung hingga tiga zona ketersediaan.
CatatanPenyebaran multi-zona menyediakan ketersediaan tinggi, pemulihan bencana, dan load balancing. Perbedaan latensi dan performa antar zona dapat diabaikan.
Setelah konfigurasi, tunggu sistem memproses. Instans diaktifkan saat statusnya berubah menjadi Enabled.
CatatanPengaktifan memerlukan waktu sekitar 30 menit dengan kuota secrets, atau sekitar 10 menit tanpa kuota secrets. Refresh halaman untuk melihat status terbaru.
Aktifkan instans manajemen kunci eksternal
Prasyarat
Persyaratan konfigurasi HSM:
Anda telah membeli HSM off-cloud.
Anda telah mengonfigurasi proxy eksternal XKI Proxy. Metode koneksi berikut didukung. Untuk instruksi spesifik, hubungi penyedia HSM Anda.
Public network connection: Koneksi langsung dibuat melalui internet publik.
VPC endpoint connection: Buat layanan titik akhir terlebih dahulu dengan mengikuti Buat dan kelola layanan titik akhir.
Service Resource Type:CLB atau NLB。
Service Resource: Zona ketersediaan yang dikonfigurasi untuk layanan titik akhir harus sesuai dengan zona ketersediaan yang dipilih saat meluncurkan instans KMS.
Whitelist Configuration: Tambahkan ID Akun Alibaba Cloud Anda saat ini ke daftar putih layanan titik akhir.
Automatically Accept Endpoint Connections: Atur ke Yes.
Persyaratan konfigurasi PrivateZone: Jika Anda menggunakan Akun Alibaba Cloud untuk situs Tiongkok daratan (aliyun.com) untuk membeli instans KMS di wilayah luar Tiongkok daratan, atau jika Anda menggunakan Akun Alibaba Cloud untuk situs internasional (alibabacloud.com) untuk membeli instans KMS di wilayah dalam Tiongkok daratan, Anda harus mengaktifkan PrivateZone secara manual. Aktifkan PrivateZone.
CatatanJika Anda menggunakan Akun Alibaba Cloud untuk situs Tiongkok daratan (aliyun.com) untuk membeli instans KMS di wilayah dalam Tiongkok daratan, atau jika Anda menggunakan Akun Alibaba Cloud untuk situs internasional (alibabacloud.com) untuk membeli instans KMS di wilayah luar Tiongkok daratan, PrivateZone diaktifkan secara otomatis.
KMS menanggung biaya resolusi DNS, sehingga PrivateZone tidak membebankan biaya kepada Anda.
Prosedur
Login ke Konsol Key Management Service. Di bilah navigasi atas, pilih wilayah. Di panel navigasi kiri, pilih .
Klik tab External Key Management, temukan instans target, lalu klik Enable di kolom Actions.
Di panel Connect to HSM, konfigurasikan pengaturan lalu klik Connect to HSM untuk menentukan kluster HSM.
Parameter
Deskripsi
Instance Name
Nama kustom untuk instans KMS. Nama dapat berisi huruf, angka, dan karakter khusus berikut:
_/+=.@-.VPC
Pilih VPC yang akan dikaitkan dengan instans KMS.
Zone Configuration
Tergantung pada mode penyebaran Anda. Penyebaran dua zona dan multi-zona (hingga tiga) didukung.
Zone and vSwitch: Konfigurasikan zona ketersediaan dan vSwitch. Pastikan vSwitch memiliki setidaknya satu alamat IP yang tersedia.
Other Zones: Tetapkan zona ketersediaan secara acak atau tentukan secara manual.
CatatanBeberapa wilayah hanya memiliki satu zona ketersediaan, sehingga penyebaran terbatas pada satu zona.
Penyebaran multi-zona menyediakan ketersediaan tinggi, pemulihan bencana, dan load balancing. Perbedaan latensi dan performa antar zona dapat diabaikan.
External Proxy Connectivity
Public Endpoint Connectivity: Instans KMS terhubung ke proxy eksternal XKI Proxy melalui internet publik.
VPC Endpoint Service Connectivity : Instans KMS terhubung ke proxy eksternal XKI Proxy menggunakan layanan titik akhir VPC.
Domain Name of External Proxy
Parameter ini hanya diperlukan jika Anda mengatur External Proxy Connectivity ke Public Endpoint Connectivity. Masukkan nama domain proxy eksternal XKI Proxy.
Endpoint Service
Parameter ini hanya diperlukan jika Anda mengatur External Proxy Connectivity ke VPC Endpoint Service Connectivity . Pilih layanan titik akhir.
CatatanZona ketersediaan yang dipilih untuk instans KMS harus sama dengan zona ketersediaan layanan titik akhir. Untuk detail konfigurasi lebih lanjut, lihat Panduan Konfigurasi Koneksi Titik Akhir VPC.
External Proxy Configuration
Manual Configuration: Konfigurasikan secara manual External Proxy Path, Certificate Fingerprint, ID AccessKey, dan Rahasia AccessKey dari proxy XKI.
Configuration File Upload: Konfigurasikan parameter dengan mengunggah file konfigurasi.
Pengaktifan memerlukan waktu sekitar 30 menit dengan kuota secrets, atau sekitar 10 menit tanpa kuota secrets. Refresh halaman. Instans diaktifkan saat statusnya berubah menjadi Enabled.
Batalkan langganan instans KMS
KMS mendukung pembatalan langganan dengan pengembalian dana parsial untuk instans dalam status Pending Enable atau Enabled. Pengembalian dana penuh tidak tersedia.
Buka halaman Refund di bawah Expenses > Refunds di konsol Alibaba Cloud.
Di tab Resources, atur Product ke Key Management Service (KMS), temukan instans target, lalu klik Unsubscribe di kolom Actions.
Tinjau informasi resource, syarat pengembalian dana, dan jumlah pengembalian dana di halaman konfirmasi.
Pilih kotak centang konfirmasi (konfirmasi jumlah pengembalian dana dan konfirmasi bahwa data telah dicadangkan dan dimigrasikan) di kiri bawah, lalu klik Confirm Unsubscription.
Pembatalan langganan tidak dapat dibatalkan. Pastikan untuk mencadangkan kunci dan secrets Anda sebelum melanjutkan.
Pemecahan Masalah
Pemecahan masalah error pengaktifan kunci perangkat lunak
Pesan error | Kemungkinan penyebab | Solusi |
Your VSwitches don't have enough ip address create dedicate kms instance. | Alamat IP yang tersedia di vSwitch tidak mencukupi. Membuat tautan komunikasi jaringan pribadi untuk instans KMS mengonsumsi satu alamat IP dari vSwitch. vSwitch saat ini memiliki nol alamat IP yang tersedia. Catatan Login ke Konsol VPC, klik vSwitch target di halaman vSwitch, lalu lihat jumlah alamat IP yang tersedia di halaman detail. | Pilih vSwitch yang berbeda dan pastikan vSwitch tersebut memiliki setidaknya satu alamat IP yang tersedia. |
500:Internal Failure | PrivateZone belum diaktifkan. KMS biasanya mengaktifkan PrivateZone secara otomatis, tetapi aktivasi manual diperlukan dalam skenario berikut:
| Aktifkan PrivateZone secara manual. Untuk informasi lebih lanjut, lihat Aktifkan Alibaba Cloud DNS PrivateZone. Catatan KMS menanggung biaya resolusi DNS. Anda tidak dikenai biaya oleh PrivateZone. |
Pemecahan masalah error pengaktifan kunci perangkat keras
Pesan error | Kemungkinan penyebab | Solusi |
Your VSwitches don't have enough ip address create dedicate kms instance. | Alamat IP yang tersedia di vSwitch tidak mencukupi.
Catatan Login ke Konsol VPC, klik vSwitch target di halaman vSwitch, lalu lihat jumlah alamat IP yang tersedia di halaman detail. | Pilih vSwitch yang berbeda dan pastikan vSwitch tersebut memiliki setidaknya lima alamat IP yang tersedia. |
500:Internal Failure | PrivateZone belum diaktifkan. KMS biasanya mengaktifkan PrivateZone secara otomatis, tetapi aktivasi manual diperlukan dalam skenario berikut:
| Aktifkan PrivateZone secara manual. Untuk informasi lebih lanjut, lihat Aktifkan Alibaba Cloud DNS PrivateZone. Catatan KMS menanggung biaya resolusi DNS. Anda tidak dikenai biaya oleh PrivateZone. |
FAQ
Apa itu HSM yang dikelola KMS?
HSM yang dikelola KMS adalah instans HSM yang secara otomatis dibuat oleh KMS saat Anda membeli instans manajemen kunci perangkat keras, berdasarkan konfigurasi HSM yang Anda berikan saat pembelian.
Apakah saya dapat melakukan scale out kluster HSM yang dikelola KMS?
Tidak. Anda hanya dapat melakukan operasi backup. Operasi lainnya tidak didukung.
Mengapa instans terus menampilkan "Connecting" selama pengaktifan?
Saat mengaktifkan instans KMS (termasuk instans manajemen kunci perangkat lunak dan instans manajemen kunci perangkat keras), tunggu sekitar 30 menit lalu refresh halaman. Saat status instans berubah menjadi Enabled, instans KMS telah diaktifkan.
Apa yang harus saya lakukan jika melihat "Connection failed" saat mengaktifkan instans manajemen kunci perangkat keras?
Periksa apakah kredensial akses HSM benar. Untuk informasi lebih lanjut tentang kredensial akses HSM, lihat Buat dan aktifkan kluster.
Apa yang harus saya lakukan jika mendapatkan error "ZoneIds is not valid" atau "vswitch_ids invalid" saat mengaktifkan instans KMS menggunakan IAC atau API?
Error ini biasanya terjadi ketika parameter zona atau vSwitch yang Anda berikan tidak sesuai dengan spesifikasi instans KMS. Berikut ini menjelaskan dua skenario umum dan solusinya:
Skenario 1: Ketidaksesuaian jumlah zona ketersediaan
Error ini terpicu saat Anda membeli instans KMS dua zona tetapi memberikan tiga ID zona (
ZoneIds) dalam Stack IAC atau panggilan API.Solusi: Verifikasi jumlah zona yang didukung oleh spesifikasi instans Anda. Jika Anda perlu mengonfigurasi tiga zona, beli spesifikasi instans yang mendukung penyebaran multi-zona.
Skenario 2: Parameter vSwitch salah
Error ini terpicu saat Anda memberikan beberapa nilai
vswitch_idsdalam panggilan APIConnectKmsInstanceDKMS atau konfigurasi Terraform. APIConnectKmsInstancehanya menerima satu ID vSwitch.Solusi: Ubah konfigurasi Anda agar hanya memberikan satu ID vSwitch (
vswitch_id), lalu coba lagi operasi tersebut.