Topik ini menjawab pertanyaan umum tentang penggunaan rahasia.
Pertanyaan
Keamanan rahasia di KMS
Saat membuat rahasia, Anda harus menentukan kunci simetris pada instans yang sama untuk mengenkripsi rahasia tersebut. KMS menggunakan kunci ini untuk melakukan Enkripsi amplop terhadap nilai rahasia dan menyimpan hasil terenkripsi tersebut di storage space khusus Anda.
KMS tidak mengenkripsi metadata seperti nama rahasia, nomor versi, atau label staging versi.
Setelah autentikasi dan otorisasi, KMS mendekripsi rahasia dan mengirimkannya secara aman ke aplikasi Anda melalui TLS 1.2.
Cara rahasia dienkripsi
KMS mengenkripsi nilai rahasia menggunakan Enkripsi amplop. Kunci enkripsi adalah kunci yang Anda tentukan saat membuat rahasia. Untuk informasi selengkapnya tentang Enkripsi amplop, lihat Gunakan kunci KMS untuk Enkripsi amplop.
Pesan "Your secret is being rotated, please try again later"
|
Jenis |
Kemungkinan penyebab |
|
Rahasia RAM |
Rahasia RAM sedang dalam proses rotasi. Rotasi rahasia RAM memerlukan waktu tertentu untuk diselesaikan, yang disebut jendela rotasi. Untuk rotasi otomatis berkala, jendela rotasi sekitar 48 jam. Untuk rotasi segera, jendela tersebut adalah durasi yang Anda tetapkan. Jika rotasi tidak selesai dalam jendela rotasi, periksa di Resource Access Management (RAM) apakah RAM user tersebut masih ada. |
|
Rahasia ApsaraDB for RDS |
Secara normal, rotasi rahasia ApsaraDB for RDS selesai segera. Jika rotasi memerlukan waktu lebih dari 2 menit, periksa status instans ApsaraDB for RDS dan akun terkait. |
|
Rahasia ECS |
Secara normal, rotasi rahasia ECS selesai segera. Jika rotasi memerlukan waktu lebih dari 2 menit, periksa status instans ECS dan akun terkait. |
Status unavailable atau error "Rejected.Unavailable"
Instans KMS yang berisi rahasia tersebut telah kedaluwarsa.
Anda harus melakukan perpanjangan instans KMS dalam waktu 15 hari setelah kedaluwarsa. Jika tidak, instans tersebut akan dirilis. Untuk informasi selengkapnya, lihat Kebijakan perpanjangan.
Jika Anda tidak berencana menggunakan instans KMS saat ini tetapi mungkin membutuhkan kunci atau rahasianya di masa depan, kami menyarankan agar Anda membuat backup-nya. Untuk informasi selengkapnya, lihat Manajemen backup.
Tidak dapat menemukan rahasia di konsol baru
Konsol baru hanya menampilkan rahasia yang dikelola di instans KMS.
Sebelumnya, pengguna pada versi lama KMS dapat membuat rahasia tanpa instans KMS. Rahasia jenis ini tidak didukung dan tidak dapat dilihat di konsol baru. Untuk melihat rahasia tersebut, buka konsol lama.
Kegagalan verifikasi akun rahasia RDS
Hal ini biasanya terjadi karena akun database atau instans yang terkait dengan rahasia ApsaraDB for RDS telah dihapus. Pastikan akun dan instans tersebut masih ada di ApsaraDB for RDS.
Error "You are not authorized" saat membuat rahasia RAM
Error ini terjadi karena RAM user atau role saat ini tidak memiliki izin yang diperlukan untuk mengelola resource cloud. Kirim tautan otorisasi kepada administrator RAM—misalnya, RAM user dengan izin manajemen sumber daya atau Akun Alibaba Cloud—untuk memberikan izin tersebut. Setelah administrator memberikan izin, kembali ke halaman pembuatan rahasia RAM dan klik Refresh atau muat ulang halaman. Untuk informasi selengkapnya, lihat Langkah 1: Berikan izin kepada KMS untuk mengelola Pasangan Kunci Akses RAM user.
Izin yang diperlukan untuk mengambil nilai rahasia
Karena rahasia disimpan dalam bentuk terenkripsi di KMS, Anda juga memerlukan izin untuk menggunakan kunci tersebut dalam proses dekripsi (Decrypt). Kebijakan berikut memberikan izin minimum yang diperlukan untuk mengambil nilai rahasia melalui panggilan API, tetapi tidak dari konsol. Berikut contoh kebijakan izin:
{
"Version": "1",
"Statement": [{
"Effect": "Allow",
"Action": [
"kms:GetSecretValue",
"kms:Decrypt"
],
"Resource": [
"acs:kms:${region}:${account}:secret/example-secret",
"acs:kms:${region}:${account}:key/keyId-example"
]
}]
}
Untuk contoh kebijakan izin lainnya, lihat Contoh kebijakan izin kustom. Untuk mempelajari cara memberikan izin kepada RAM user atau RAM role, lihat Berikan izin kepada RAM user dan Berikan izin kepada RAM role.