Key Management Service (KMS) memungkinkan Anda berbagi satu instans KMS dengan beberapa akun anggota dalam organisasi Anda. Alih-alih setiap tim atau departemen menyediakan instans KMS-nya sendiri, satu akun pusat memiliki satu instans dan memberikan akses kepada pihak lain—sehingga mengurangi biaya serta mengonsolidasikan kebijakan keamanan di satu tempat.
Cara kerja
Berbagi lintas akun mengandalkan dua layanan Alibaba Cloud: Resource Directory (untuk manajemen organisasi) dan Resource Sharing (untuk delegasi akses).
Alur kerja mencakup tiga tahap:
Siapkan organisasi. Gunakan Resource Directory untuk mengelompokkan semua Akun Alibaba Cloud yang relevan ke dalam satu organisasi.
Bagikan instans KMS. Pemilik resource membuat Bagian Sumber Daya, menambahkan instans KMS, dan menentukan anggota (principal) mana yang dapat mengaksesnya.
Berikan izin. Terdapat dua lapisan izin:
Resource Sharing layer: Pemilik sumber daya menyambungkan
AliyunRSDefaultPermissionKMSInstanceke Bagian Sumber Daya, sehingga memberikan izin kepada Pihak yang berwenang untuk menghubungkan ke instans KMS.Lapisan RAM: Setiap principal harus mengonfigurasi kebijakan manajemen akses resource (RAM) untuk Pengguna RAM atau perannya agar mengizinkan pemanggilan API KMS tertentu, seperti
kms:Encryptdankms:Decrypt.
Contoh: Departemen A memiliki instans KMS. Departemen B membutuhkan kemampuan manajemen kunci. Alih-alih membeli instans terpisah, perusahaan menggunakan Resource Directory untuk menyatukan kedua akun dalam satu organisasi, lalu membagikan instans KMS milik Departemen A kepada Departemen B melalui Resource Sharing.
Prasyarat
Sebelum memulai, pastikan Anda telah memiliki:
Instans manajemen kunci perangkat lunak atau instans manajemen kunci perangkat keras yang diaktifkan (instans yang dinonaktifkan tidak dapat dibagikan)
Akun manajemen untuk Resource Directory
Pemilik instans dan semua principal termasuk dalam perusahaan terverifikasi yang sama serta Resource Directory yang sama
Pilih mode berbagi
Berbagi instans KMS mendukung dua mode yang berbeda dalam penanganan kepemilikan data:
| Kepemilikan independen | Kepemilikan bersama | |
|---|---|---|
| Kasus Penggunaan | Rahasia lintas akun dengan nama yang sama, atau isolasi izin ketat antar akun | Tim pusat (seperti TI atau keamanan) mengelola dan mengaudit semua kunci dan rahasia di seluruh akun |
| Kepemilikan data | Pemilik resource tidak dapat mengelola atau mengakses kunci dan rahasia yang dibuat oleh principal | Pemilik resource dapat mengelola dan mengakses kunci dan rahasia yang dibuat oleh principal |
| Resource dengan nama sama | Diizinkan — principal dan pemilik resource dapat membuat rahasia dengan nama yang sama | Tidak diizinkan — semua nama kunci dan rahasia dalam instans harus unik |
| Perubahan mode | Tidak dapat diubah menjadi kepemilikan bersama | Dapat diubah menjadi kepemilikan independen (tidak dapat dikembalikan) |
Untuk rincian lengkap izin berdasarkan peran, lihat Lampiran: Izin fitur dalam mode berbagi berbeda.
Konfigurasi berbagi (pemilik instans)
Langkah 1: Siapkan Resource Directory dan aktifkan resource sharing
Set up Resource Directory:
Masuk ke Konsol Resource Management menggunakan akun manajemen.
Di panel navigasi kiri, buka Resource Directory > Enable Resource Directory, lalu klik Enable Resource Directory. Untuk detailnya, lihat Aktifkan direktori resource.
Buat folder untuk mengelompokkan anggota: buka Resource Directory > Management, klik Resource Organization View di pojok kanan atas, pilih folder target di pohon direktori, lalu pada tab Member, klik Create Folder. Masukkan Folder Name dan klik OK. Untuk detailnya, lihat Buat folder.
Tambahkan anggota ke folder: pada tab Member, klik Create Member atau Invite Member. Konfigurasikan parameter berikut:
Undang anggota
Parameter Deskripsi Account ID or logon email address Masukkan Account ID atau email login yang digunakan untuk mendaftarkan akun tersebut. Pisahkan beberapa Account ID dengan koma untuk mengundang secara batch. Untuk menemukan Account ID, lihat How do I view the ID of an Alibaba Cloud account? Remarks Catatan untuk membantu penerima undangan memverifikasi keaslian undangan. Tag Tag untuk mengikat anggota guna memudahkan manajemen. Parent folder Folder tempat akun yang diundang ditempatkan. Secara default adalah folder root. Klik Modify untuk mengubahnya. Buat anggota
Parameter Deskripsi Alibaba Cloud account name Pengenal unik untuk anggota dalam direktori resource. Harus terdiri dari 2–50 karakter dan dapat berisi huruf, angka, serta _.-. Harus dimulai dan diakhiri dengan huruf atau angka, serta tidak boleh mengandung karakter khusus berurutan.Display name 2–50 karakter; mendukung karakter Tionghoa, huruf, angka, dan _.-.Billing account Pilih siapa yang membayar biaya anggota baru: akun manajemen, anggota yang sudah ada, atau anggota baru itu sendiri. Tag Tag untuk mengikat anggota guna memudahkan manajemen. Parent folder Secara default adalah folder root. Klik Modify untuk mengubahnya.
Enable resource sharing:
Masuk ke Konsol Resource Sharing menggunakan akun manajemen. Di panel navigasi kiri, buka Resource Sharing > Settings.
Klik Enable, lalu klik OK di kotak dialog Resource Sharing Service-Linked Role.
Sistem secara otomatis membuat peran terkait layanan bernama
AliyunServiceRoleForResourceSharinguntuk mengambil informasi organisasi dari Resource Directory. Untuk detailnya, lihat Peran terkait layanan untuk Resource Sharing.
Langkah 2: Bagikan instans KMS
Masuk ke Konsol Key Management Service sebagai pemilik instans. Pilih wilayah di bilah menu atas, lalu klik Instances di panel navigasi kiri.
Temukan instans KMS target dan klik Share Resources di kolom Actions. Di panel RD Multi-account Sharing Settings, pilih mode berbagi.
Di panel Select resource share, pilih cara mengonfigurasi Bagian Sumber Daya:
PeringatanMenambahkan instans KMS ke Bagian Sumber Daya yang sudah ada memberikan akses otomatis ke semua principal saat ini dalam bagian tersebut ke instans baru. Hal ini mengonsumsi Kuota Manajemen Akses instans dan dapat menyebabkan eskalasi izin yang tidak disengaja. Lanjutkan dengan hati-hati.
Buat (disarankan) Pilih Bagian Sumber Daya yang sudah ada Gunakan saat Berbagi untuk pertama kali, atau saat Anda memerlukan isolasi izin per instans Menambahkan instans saat ini ke bagian yang sudah ada untuk menggunakan kembali principal dan izinnya Cakupan izin Hanya instans KMS saat ini; hanya akun yang baru ditambahkan yang mendapatkan akses Semua principal yang sudah ada secara otomatis mendapatkan akses ke instans baru; perubahan izin memengaruhi semua resource dalam bagian tersebut Konfigurasikan parameter bagian sumber daya, lalu klik OK.
Jika membuat Bagian Sumber Daya baru:
Resource share name — Maksimal 50 karakter; mendukung karakter Tionghoa, huruf, angka, dan
._-.Principals — Tentukan akun mana yang dapat menggunakan instans KMS ini. Setiap principal yang ditambahkan mengonsumsi Access Management Quota instans. Menambahkan atau menghapus principal dari Bagian Sumber Daya yang sudah ada memengaruhi semua resource dalam bagian tersebut. Tiga jenis principal didukung:
Jenis principal Cakupan Alibaba Cloud Account Membagikan resource hanya ke Account ID yang ditentukan Resource Directory Organization Membagikan resource ke semua akun anggota dalam seluruh direktori resource, termasuk anggota yang ditambahkan nanti Folder (organizational unit) Membagikan resource ke semua anggota dalam folder yang ditentukan (format: fd-xxxxxxxx), termasuk anggota yang ditambahkan nanti. Untuk menemukan ID folder, lihat View the basic information of a folder.Tambahkan principal berdasarkan folder atau Alibaba Cloud Account untuk kontrol detail halus.
Permissions — Pilih
AliyunRSDefaultPermissionKMSInstance(disarankan). Tersedia dua versi (v1 dan v2); bagian baru secara default menggunakan v2. Untuk memverifikasi versi yang digunakan, lihat View permission details. IzinAliyunRSPermissionKMSInstanceReadWritesudah tidak digunakan lagi dan tidak disarankan untuk bagian baru.
Jika memilih Bagian Sumber Daya yang sudah ada:
Select resource share — Konsol menampilkan semua Bagian Sumber Daya di akun Anda. Lihat Create a resource share sebagai referensi.
Shared resources — Hanya-baca. Menampilkan resource yang sudah ada dalam bagian yang dipilih. Setelah operasi ini, instans KMS saat ini ditambahkan.
Principals dan Permissions — Opsi yang sama seperti saat membuat bagian baru. Catatan:
AliyunRSPermissionKMSInstanceReadWritesudah tidak digunakan lagi; jika sebelumnya digunakan, terus gunakan hanya untuk bagian tersebut.
Gunakan instans yang dibagikan (principal)
Masuk ke Konsol Key Management Service. Di halaman Instances, temukan instans KMS dengan tag Being Shared untuk memastikan pembagian aktif.
Buat kunci dan rahasia di tab Keys atau Secrets. Pilih instans yang dibagikan untuk KMS Instance. Untuk detail konfigurasi, lihat Create a key dan Create a secret.
Berikan izin yang diperlukan kepada Pengguna RAM atau peran. Konfigurasikan kebijakan RAM yang mencakup operasi KMS terkait, seperti
kms:Encryptdankms:Decrypt. Untuk petunjuknya, lihat Use RAM for access control.Gunakan kunci dan rahasia dalam layanan Alibaba Cloud lainnya atau aplikasi Anda sendiri:
Enkripsi sisi server untuk produk cloud: Overview of KMS integration for cloud products dan Cloud products that support KMS integration
Integrasikan rahasia dengan layanan cloud: Integrate cloud products with KMS secrets
Aplikasi yang dikelola sendiri: Self-built application integration with KMS
Mengelola dan memelihara share
Ubah principal dari Bagian Sumber Daya
Dari Konsol KMS:
Masuk ke Konsol Key Management Service sebagai pemilik instans. Pilih wilayah, lalu klik Instances di panel navigasi kiri.
Di halaman Instances, buka tab Software Key Management atau Hardware Key Management sesuai tipe instans.
Temukan instans dan klik Share Resources di kolom Actions.
Di panel RD Multi-account Share Settings, pilih Resource Share. Pada bagian Principals, klik Edit untuk menambahkan atau menghapus pihak yang berwenang, lalu klik OK.
Dari Konsol Resource Sharing:
Untuk petunjuk detail, lihat Modify a resource share.
Cabut pembagian untuk instans KMS
Mencabut pembagian berarti menghapus Bagian Sumber Daya. Setelah dihapus, semua principal kehilangan akses ke resource dalam bagian tersebut.
Sebelum mencabut pembagian, setiap principal harus menghapus semua kunci dan rahasia yang mereka buat dalam instans yang dibagikan. Jika masih ada resource yang tersisa, pencabutan akan gagal. Pastikan tidak ada resource terkait yang masih digunakan untuk menghindari gangguan bisnis.
Lakukan operasi ini hanya dari Konsol Resource Sharing:
Masuk ke Konsol Resource Sharing menggunakan akun manajemen.
Di panel navigasi kiri, buka Resource Sharing > Resources I Share, lalu temukan bagian sumber daya target dan klik ID-nya.
Klik Delete Resource Share di pojok kanan atas. Di kotak dialog konfirmasi, klik OK.
Terapkan di produksi
Konektivitas jaringan
Jika aplikasi principal berjalan di VPC dan perlu mengakses KMS melalui gerbang privat, pemilik instans harus menyambungkan VPC principal ke instans KMS yang dibagikan. Untuk petunjuknya, lihat Access a KMS instance from multiple VPCs in the same region.
Audit dan kepatuhan
Pemilik resource: Aktifkan ActionTrail untuk mencatat semua operasi manajemen pada instans yang dibagikan dan semua operasi kunci yang dilakukan oleh principal.
Principal: Aktifkan ActionTrail untuk mencatat semua pemanggilan API dalam akun Anda.
Manajemen perubahan
Mencabut pembagian: Sebelum mencabut pembagian, principal harus menghapus semua kunci dan rahasia yang mereka buat dalam instans yang dibagikan. Jika masih ada resource yang tersisa, pencabutan akan gagal. Untuk petunjuknya, lihat Revoke sharing for a KMS instance.
Memodifikasi principal: Menambah atau menghapus principal dari Bagian Sumber Daya memengaruhi semua resource dalam bagian tersebut. Buat Bagian Sumber Daya terpisah untuk skenario bisnis atau tim yang berbeda untuk menghindari konflik izin. Untuk petunjuknya, lihat Modify the principals of a resource share.
Batasan
Kunci default (seperti
alias/acs/oss) tidak dapat dibagikan.Principal tidak dapat mengakses instans KMS yang dibagikan lintas wilayah.
Dalam mode Joint Ownership, semua nama kunci dan rahasia dalam instans harus unik secara global.
Access Management Quota: Berbagi instans KMS mengonsumsi Access Management Quota pemilik resource. Kuota yang digunakan sama dengan jumlah akun yang dibagikan ditambah jumlah VPC yang dilampirkan. Misalnya, berbagi dengan 3 akun dan melampirkan 2 VPC mengonsumsi kuota sebesar 5. Jika Anda perlu menambah kuota, upgrade instans KMS.
PentingJika penambahan principal gagal karena kuota tidak mencukupi, sistem tidak akan mencoba ulang secara otomatis setelah Anda menambah kuota. Hapus manual principal dari Bagian Sumber Daya, lalu tambahkan kembali.
FAQ
Mengapa principal menerima error "AccessDenied" atau "Forbidden" saat memanggil API KMS?
Periksa empat kondisi berikut secara berurutan:
Status berbagi resource: Di Konsol Resource Sharing, pastikan akun principal telah ditambahkan ke Bagian Sumber Daya dan status pembagian aktif.
Izin instans KMS: Verifikasi bahwa izin yang dilampirkan ke Bagian Sumber Daya adalah
AliyunRSDefaultPermissionKMSInstance.Izin panggilan RAM: Pastikan Pengguna RAM atau peran yang melakukan panggilan memiliki kebijakan RAM yang memberikan operasi KMS yang diperlukan, seperti
kms:Encryptdankms:Decrypt.Kepemilikan resource: Dalam mode Independent Ownership, pastikan principal saat ini yang membuat kunci atau rahasia yang diakses.
Mengapa saya mendapat error konflik nama saat membuat rahasia dalam mode kepemilikan bersama?
Dalam mode kepemilikan bersama, semua nama kunci dan rahasia dalam instans KMS harus unik di seluruh akun. Baik pemilik resource maupun principal tidak dapat membuat resource dengan nama yang sudah digunakan.
Untuk mengatasinya: pilih nama berbeda, atau ubah mode berbagi menjadi Independent Ownership jika kasus penggunaan Anda memerlukan resource dengan nama sama di berbagai akun.
Mengubah dari kepemilikan bersama ke kepemilikan independen tidak dapat dikembalikan. Evaluasi dampaknya sebelum melanjutkan.
Lampiran: Izin fitur dalam mode berbagi berbeda
Kepemilikan bersama
| Fitur | Sub-fitur | Pemilik instans | Principal |
|---|---|---|---|
| Manajemen instans | View KMS instance details | Didukung | Tidak didukung |
| Configure multi-VPC access to KMS instances | Didukung | Tidak didukung | |
| Upgrade instances | Didukung | Tidak didukung | |
| Renew instances | Didukung | Tidak didukung | |
| Revoke sharing | Didukung | Tidak didukung | |
| Manajemen kunci | Create keys | Didukung | Didukung |
| View key metadata | Didukung — berlaku untuk semua kunci, termasuk yang dibuat oleh principal | Didukung — hanya berlaku untuk kunci yang dibuat oleh principal | |
| Set key rotation | Didukung | Didukung | |
| Schedule key deletion | Didukung | Didukung | |
| Enable deletion protection | Didukung | Didukung | |
| Create and manage key aliases | Didukung | Didukung | |
| Add and manage key tags | Didukung | Didukung | |
| Operasi kriptografi | — | Didukung | Tidak berlaku |
| Manajemen rahasia | Create secrets | Didukung | Didukung |
| View secret metadata | Didukung — berlaku untuk semua rahasia, termasuk yang dibuat oleh principal | Didukung — hanya berlaku untuk rahasia yang dibuat oleh principal | |
| Delete secrets | Didukung | Didukung | |
| Set secret rotation | Didukung | Didukung | |
| Add and manage secret tags | Didukung | Didukung | |
| Get secret value | Tidak berlaku | Didukung | |
| Manajemen backup | — | Didukung — dapat mencadangkan semua kunci dan rahasia, termasuk yang dibuat oleh principal | Tidak didukung |
| Akses aplikasi | Create application access points | Didukung | Didukung |
Kepemilikan independen
| Fitur | Sub-fitur | Pemilik instans | Principal |
|---|---|---|---|
| Manajemen instans | View KMS instance details | Didukung | Tidak didukung |
| Configure multi-VPC access for KMS instances | Didukung | Tidak didukung | |
| Upgrade instances | Didukung | Tidak didukung | |
| Renew instances | Didukung | Tidak didukung | |
| Revoke sharing | Didukung | Tidak didukung | |
| Manajemen kunci | Create keys | Didukung | Didukung |
| View key metadata | Didukung — hanya berlaku untuk kunci yang dibuat oleh pemilik instans | Didukung — hanya berlaku untuk kunci yang dibuat oleh principal | |
| Set key rotation | Didukung | Didukung | |
| Schedule key deletion | Didukung | Didukung | |
| Enable deletion protection | Didukung | Didukung | |
| Create and manage key aliases | Didukung | Didukung | |
| Add and manage key tags | Didukung | Didukung | |
| Operasi kriptografi | — | Didukung | Tidak berlaku |
| Manajemen rahasia | Create secrets | Didukung | Didukung |
| View secret metadata | Didukung — hanya berlaku untuk rahasia yang dibuat oleh pemilik instans | Didukung — hanya berlaku untuk rahasia yang dibuat oleh principal | |
| Delete secrets | Didukung | Didukung | |
| Set secret rotation | Didukung | Didukung | |
| Add and manage secret tags | Didukung | Didukung | |
| Get secret value | Tidak berlaku | Didukung | |
| Manajemen backup | — | Didukung — hanya berlaku untuk kunci yang dibuat oleh pemilik instans | Tidak didukung |
| Akses aplikasi | Create application access points | Didukung | Didukung |