All Products
Search
Document Center

Key Management Service:Bagikan instans KMS ke beberapa akun

Last Updated:Sep 16, 2026

Dalam lingkungan enterprise, pengelolaan kunci secara independen di berbagai akun meningkatkan biaya administrasi dan menyulitkan penerapan kebijakan keamanan yang konsisten. Fitur berbagi multi-akun pada instans KMS memungkinkan enterprise mendistribusikan satu instans KMS secara aman ke beberapa akun anggota di seluruh organisasi, sehingga mencapai manajemen kunci terpadu dan optimalisasi biaya.

Alur kerja

Berbagi lintas akun dibangun di atas dua layanan Alibaba Cloud: Resource Directory dan Resource Sharing. Alur kerjanya adalah sebagai berikut:

  1. Siapkan organisasi: Gunakan Resource Directory untuk mengelompokkan semua akun Alibaba Cloud yang relevan sebagai anggota dalam satu organisasi.

  2. Resource Sharing: Pemilik instans membuat resource share melalui Resource Sharing, menambahkan instans KMS sebagai resource yang dibagikan, dan menentukan anggota lain dalam Resource Directory sebagai principal resource.

  3. Berikan izin:

    • Kebijakan izin: Saat membuat resource share, pemilik instans mengonfigurasi kebijakan izin yang telah ditentukan sebelumnya (AliyunRSDefaultPermissionKMSInstance). Resource Sharing menerapkan kebijakan ini ke principal resource yang ditentukan.

    • Mode berbagi: Tersedia dua mode, yaitu “Independent Ownership” dan “Joint Ownership”, untuk mengontrol cara pembagian izin resource (kunci dan rahasia) dalam instans KMS.

    • Pengguna RAM: Principal resource harus menyambungkan kebijakan RAM dengan izin operasi tertentu (seperti kms:Encrypt dan kms:Decrypt) ke identitas RAM mereka (Pengguna RAM atau Peran RAM).

Contoh skenario: Departemen A suatu enterprise membeli instans KMS. Jika Departemen B juga perlu menggunakan instans KMS tersebut, enterprise dapat menggunakan Resource Directory untuk mengelola akun Alibaba Cloud secara terpusat, lalu menggunakan Resource Sharing untuk membagikan instans KMS tersebut kepada Departemen B. Gambar berikut menunjukkan arsitekturnya. Multi-account sharing architecture

Cakupan penerapan

  • Persyaratan instance:

    Instans manajemen kunci perangkat lunak atau instans manajemen kunci perangkat keras yang telah diaktifkan.

  • Persyaratan akun dan organisasi:

    • Pemilik instans dan pihak yang berwenang atas instans harus berada di bawah verifikasi nama asli perusahaan yang sama.

    • Pemilik instans dan principal instans harus termasuk dalam Resource Directory yang sama.

Panduan pemilihan mode berbagi

Untuk perbedaan izin detail antara kedua mode, lihat Lampiran: Detail izin mode berbagi.

Fitur

Independent ownership

Joint ownership

Kasus penggunaan

Rahasia lintas akun dengan nama yang sama, atau isolasi izin antar akun.

Kolaborasi internal di mana tim pusat (seperti IT atau keamanan) mengelola dan mengaudit semua kunci dan rahasia.

Fitur inti

Kedaulatan data independen: Pemilik instans tidak dapat mengelola atau menggunakan kunci dan rahasia yang dibuat oleh pengguna instans.

Kedaulatan data bersama: Pemilik instans dapat mengelola dan menggunakan kunci dan rahasia yang dibuat oleh pengguna instans.

Rahasia dengan nama sama lintas akun

Diizinkan. Pengguna instans dan pemilik instans dapat membuat rahasia dengan nama yang sama.

Tidak diizinkan. Semua nama kunci dan rahasia dalam instans harus unik.

Perubahan model

Tidak dapat diubah menjadi Joint Ownership.

Dapat diubah menjadi Independent Ownership.

Prosedur

Konfigurasi berbagi (pemilik instans)

Langkah 1: Siapkan Resource Directory dan aktifkan berbagi organisasi

  1. Aktifkan Resource Directory:

    1. Masuk ke Konsol

      Gunakan akun manajemen untuk login ke Konsol Resource Management.

    2. Aktifkan Resource Directory

      Pada panel navigasi kiri, pilihResource Directory > Enable Resource Directory, lalu klik Enable Resource Directory. Untuk informasi lebih lanjut, lihat Aktifkan Resource Directory.

    3. Buat folder

      Buka Management di sudut kanan atas. Di pohon direktori sumber daya di sebelah kiri, klik folder target, lalu buka tab Resource Organization View. Kembali ke pohon direktori sumber daya di sebelah kiri, klik folder target tersebut, lalu pada tab Member, klik Create Folder. Masukkan Folder Name, lalu klik Confirm. Untuk informasi selengkapnya, lihat Membuat folder.

    4. Konfigurasikan anggota

      Pada tab Member, klik Create Member Account atau Invite Member, lalu merujuk ke Buat anggota, Undang akun Alibaba Cloud, dan Pindahkan anggota untuk mengonfigurasi nama akun, UID akun, dan akun penagihan.

      Invite Member

      Parameter

      Deskripsi

      Account ID or logon email address

      Untuk mengundang beberapa akun, masukkan ID akun atau alamat email login mereka, dipisahkan dengan koma.

      Remarks

      Masukkan catatan untuk undangan. Hal ini membantu penerima memverifikasi keaslian undangan dan merespons lebih cepat.

      Tag

      Tambahkan tag ke anggota agar lebih mudah difilter dan dikelola.

      Parent Folder

      Secara default, anggota yang diundang ditempatkan di folder Root. Anda dapat mengklik Modify untuk memindahkan anggota ke folder lain. Anda juga dapat mengubah foldernya setelah anggota menerima undangan.

      Create Member Account

      Parameter

      Deskripsi

      Account Name

      • Nama akun Alibaba Cloud merupakan pengenal unik untuk anggota dan harus unik dalam Resource Directory.

      • Nama akun Alibaba Cloud harus terdiri dari 2 hingga 50 karakter dan dapat berisi huruf, angka, serta karakter khusus_.-. Nama harus dimulai dan diakhiri dengan huruf atau angka, serta tidak boleh mengandung karakter khusus_.- yang berurutan.

      Member Account Name

      Nama tampilan harus terdiri dari 2 hingga 50 karakter dan dapat berisi karakter Tionghoa, huruf, angka, serta karakter khusus_.-.

      Billing Account

      Tentukan akun penagihan untuk anggota baru yang dibuat.

      • Use Management Account for Settlement of New Member: Menggunakan akun manajemen direktori resource sebagai akun penagihan dalam pengawasan finansial.

      • Use Existing Member for Settlement of New Member: Menggunakan anggota yang sudah ada dalam direktori resource sebagai akun penagihan dalam pengawasan finansial. Di panel Specify Member, Anda harus memilih anggota dari pohon direktori resource.

        Catatan

        Anggota tidak dapat dipilih jika tidak memiliki kemampuan pembayaran. Untuk informasi lebih lanjut tentang kemampuan pembayaran anggota, lihat Pengawasan Finansial.

      • Use New Member Itself for Settlement: Menggunakan anggota saat ini sebagai akun penagihannya sendiri.

      Tags

      Sambungkan tag ke anggota untuk manajemen berbasis tag.

      Parent Folder

      Secara default, akun yang diundang ditempatkan di bawah folder root. Anda dapat mengklik Modify untuk mengubah foldernya. Anda juga dapat mengubah foldernya setelah undangan diterima.

  2. Aktifkan Resource Sharing

    Setelah Anda mengaktifkan Resource Sharing, pemilik resource (akun manajemen atau anggota) dapat membagikan resource ke seluruh direktori resource, folder, atau anggota. Untuk informasi lebih lanjut, lihat Aktifkan berbagi resource.

    1. Gunakan akun manajemen direktori resource untuk login ke Konsol Resource Sharing. Pada panel navigasi kiri, pilihResource Sharing > Configure.

    2. Klik Enable, lalu pada kotak dialog Service-linked Role for Resource Sharing, klik OK.

      Catatan

      Sistem secara otomatis membuat peran terkait layanan bernama AliyunServiceRoleForResourceSharing untuk memperoleh informasi organisasi direktori resource. Untuk informasi lebih lanjut, lihat Peran terkait layanan untuk Resource Sharing.

Langkah 2: Konfigurasi berbagi instans KMS

Langkah ini memandu pemilik instans dalam membagikan instans KMS ke satu atau beberapa principal.

  1. Masuk ke Konsol

    Login ke Konsol Key Management Service. Di bilah menu atas, pilih wilayah. Di panel navigasi kiri, klik Instances.

  2. Pilih mode berbagi

    Pada halaman Instances, temukan instans KMS target, lalu klik Share Resources di kolom Actions. Di panel RD Multi-account Sharing Settings, pertama-tama pilih Panduan pemilihan mode berbagi untuk memilih Sharing Model.

  3. Konfigurasi resource share

    Di area Add to Resource Share, pilih atau buat resource share.

    Item

    Buat Bagian Sumber Daya (direkomendasikan)

    Pilih resource share yang ada

    Skenario

    Berbagi pertama kali atau ketika diperlukan isolasi izin.

    Ketika Anda perlu menambahkan instans saat ini ke resource share yang sudah ada dan menggunakan kembali principal serta izinnya.

    Fitur

    • Isolasi izin: Hanya berisi instans KMS saat ini dengan izin independen.

    • Cakupan kontrol: Hanya akun yang baru ditambahkan yang dapat mengakses instans yang dibagikan.

    • Berbagi izin:

      • Semua principal yang ada dalam resource share secara otomatis memperoleh akses ke instans baru, sehingga mengonsumsi kuota manajemen akses.

      • Setiap perubahan izin pada resource share akan memengaruhi semua resource dalam share tersebut.

    • Cakupan kontrol: Baik principal yang sudah ada maupun akun yang baru ditambahkan dapat mengakses instans yang dibagikan.

    Peringatan

    Hal ini dapat menyebabkan eskalasi izin yang tidak disengaja dan konsumsi kuota. Lakukan dengan hati-hati.

  4. Konfigurasi parameter berbagi

    Lengkapi konfigurasi berikut berdasarkan metode yang dipilih, lalu klik OK.

    Buat resource share (disarankan)

    • Resource Share Name

      Mendukung karakter Tionghoa, huruf besar dan kecil, angka, serta karakter khusus (".", "_", atau "-"). Panjang maksimum: 50 karakter.

    • Principals (principal instans)

      Tentukan akun yang dapat menggunakan instans KMS ini.

      Penting
      • Kami menyarankan Anda menambahkan resource berdasarkan folder atau akun cloud untuk kontrol detail halus. Setiap penambahan mengonsumsi kuota manajemen akses instans.

      • Jika Anda menambahkan atau menghapus principal dalam resource share yang sudah ada, perubahan tersebut berlaku untuk semua resource dalam unit tersebut.

      Anda dapat menambahkan tiga jenis principal berikut:

      • Cloud account: Resource hanya dibagikan ke akun Alibaba Cloud (UID) yang ditentukan.

      • Organisasi Resource Directory: Bagikan resource ke semua akun anggota dalam seluruh Resource Directory, termasuk anggota yang ditambahkan nanti.

      • Folder (organizational unit): Masukkan ID folder untuk membagikan resource ke semua anggota di bawah folder tersebut, termasuk anggota yang ditambahkan nanti. Format ID folder: fd-string. Untuk informasi lebih lanjut tentang cara melihat informasi folder, lihat Informasi dasar folder.

    • Add Permissions

      Konfigurasikan izin untuk principal resource (principal instans). Untuk informasi izin detail, lihat pustaka izin di Konsol Resource Sharing.

      • AliyunRSDefaultPermissionKMSInstance (disarankan): Tersedia dua versi (v1 dan v2). Izin yang baru dibuat secara default menggunakan v2. Untuk informasi lebih lanjut tentang cara melihat versi izin, lihat Lihat detail izin.

      • AliyunRSPermissionKMSInstanceReadWrite (tidak disarankan): Jika Anda pernah menggunakan izin ini sebelumnya, Anda masih dapat menggunakannya.

    Pilih Bagian Sumber Daya yang sudah ada

    • Select Resource Share

      Sistem menyinkronkan semua resource share di bawah akun saat ini. Untuk informasi lebih lanjut, lihat Buat resource share.

    • Shared Resources

      Daftar ini secara otomatis menampilkan resource yang sudah ada dalam resource share yang dipilih (read-only). Setelah operasi ini, instans KMS saat ini ditambahkan ke resource share.

    • Principals (principal instans)

      Tentukan akun yang dapat menggunakan instans KMS ini.

      Penting
      • Kami menyarankan Anda menambahkan resource berdasarkan folder atau akun cloud untuk kontrol detail halus. Setiap penambahan mengonsumsi kuota manajemen akses instans.

      • Jika Anda menambahkan atau menghapus principal dalam resource share yang sudah ada, perubahan tersebut berlaku untuk semua resource dalam unit tersebut.

      Anda dapat menambahkan tiga jenis principal berikut:

      • Cloud account: Resource hanya dibagikan ke akun Alibaba Cloud (UID) yang ditentukan.

      • Organisasi Resource Directory: Bagikan resource ke semua akun anggota dalam seluruh Resource Directory, termasuk anggota yang ditambahkan nanti.

      • Folder (organizational unit): Masukkan ID folder untuk membagikan resource ke semua anggota di bawah folder tersebut, termasuk anggota yang ditambahkan nanti. Format ID folder: fd-string. Untuk informasi lebih lanjut tentang cara melihat informasi folder, lihat Informasi dasar folder.

    • Add Permissions

      Konfigurasikan izin untuk principal resource (principal instans). Untuk informasi izin detail, lihat pustaka izin di Konsol Resource Sharing.

      • AliyunRSDefaultPermissionKMSInstance (disarankan): Tersedia dua versi (v1 dan v2). Izin yang baru dibuat secara default menggunakan v2. Untuk informasi lebih lanjut tentang cara melihat versi izin, lihat Lihat detail izin.

      • AliyunRSPermissionKMSInstanceReadWrite (tidak disarankan): Jika Anda pernah menggunakan izin ini sebelumnya, Anda masih dapat menggunakannya.

Gunakan instans yang dibagikan (principal instans)

Verifikasi bahwa berbagi berhasil, lalu buat dan gunakan kunci/rahasia dalam instans yang dibagikan.

  1. Login ke konsol

    Login ke Konsol Key Management Service. Di halaman Instances, Anda dapat melihat instans KMS dengan label Shared.

  2. Buat kunci dan rahasia

    Di tab Keys atau Secrets, klik Create Key atau Create Secret. Untuk KMS Instance, pilih instans yang dibagikan. Untuk konfigurasi lainnya, lihat Buat kunci dan Buat rahasia.

  3. Berikan izin kepada Pengguna RAM:

    Principal resource harus mengonfigurasi kebijakan RAM untuk identitas RAM mereka (pengguna atau peran) guna memberikan izin untuk memanggil operasi API KMS tertentu (seperti kms:Encrypt, kms:Decrypt). Untuk informasi lebih lanjut, lihat Gunakan RAM untuk menerapkan kontrol akses.

  4. Gunakan kunci dan rahasia

    Setelah kunci dan rahasia dibuat, Anda dapat menggunakannya dalam layanan cloud atau aplikasi yang dikelola sendiri. Untuk informasi lebih lanjut, lihat:

Manajemen dan maintenance

Ubah principal resource dari resource share

  • Lakukan operasi di Konsol Key Management Service

    1. Pemilik instans Login ke Konsol Key Management Service. Di bilah menu atas, pilih wilayah. Di panel navigasi kiri, klik Instances.

    2. Di halaman Instances, berdasarkan tipe instans KMS, klik tab Software Key Management atau Hardware Key Management.

    3. Temukan instans KMS target dan klik Actions/Share Resources.

    4. Di panel Add to Resource Share, pilih resource share, klik Principals di bagian Edit, tambahkan atau hapus principal resource, lalu klik OK.

  • Lakukan operasi di Konsol Resource Sharing

    Untuk informasi lebih lanjut, lihat Ubah resource share.

Hapus hubungan berbagi instans KMS

Penting
  • Sebelum mencabut berbagi, principal instans harus menghapus semua kunci dan rahasia yang mereka buat. Jika tidak, pencabutan akan gagal. Pastikan resource terkait tidak lagi digunakan untuk menghindari gangguan layanan.

  • Operasi hanya dapat dilakukan di Konsol Resource Sharing.

  1. Gunakan akun manajemen untuklogin ke Konsol Resource Sharing.

  2. Di panel navigasi kiri, pilih Resource Sharing > Resources I Share.Di daftar Resource Share, klik ID Resource Share target.

  3. Di pojok kanan atas halaman, klik Delete Resource Share.Di kotak dialog Delete Resource Share, klik OK.

Lihat log operasi

Pemilik instans dapat menggunakan ActionTrail atau konsol KMS untuk mengkueri log operasi kunci dan rahasia dari instans KMS yang dibagikan untuk keperluan audit.

Penting

Anda hanya dapat melihat log operasi Alibaba Cloud SDK (seperti enkripsi, dekripsi, dan pengambilan rahasia). Operasi manajemen (seperti pembuatan kunci dan modifikasi status kunci) tidak dapat dilihat.

ActionTrail

  • Cakupan: Anda hanya dapat melihat operasi bisnis yang dilakukan melalui shared gateways.

  • Prosedur:

    1. Login ke Konsol ActionTrail. Di panel navigasi kiri, pilih Event Query.

    2. Di bilah navigasi atas, pilih wilayah tempat instans KMS yang dibagikan dideploy.

    3. Atur kondisi kueri ke Resource Name dan masukkan ID kunci atau rahasia yang dibuat di bawah instans yang dibagikan.

Simple Log Service for KMS

  • Cakupan: Mendukung melihat operasi bisnis yang dilakukan melalui dedicated gateways dan shared gateways.

  • Prosedur:

    1. Login ke Konsol Key Management Service. Di bilah navigasi atas, pilih wilayah. Di panel navigasi kiri, pilih Security Operations > Simple Log Service for KMS.

    2. Di bilah navigasi atas, pilih wilayah tempat instans KMS yang dibagikan dideploy.

    3. Pilih ID instans yang dibagikan dan klik Search.

      Catatan

      Jika layanan log belum diaktifkan untuk instans saat ini, pertama-tama Aktifkan Simple Log Service for KMS.

Praktik terbaik lingkungan produksi

Saat menerapkan dan menggunakan instans yang dibagikan di lingkungan produksi, ikuti panduan berikut untuk memastikan stabilitas sistem, keamanan, dan kepatuhan.

  • Konektivitas jaringan

    Jika principal instans menerapkan aplikasi yang dikelola sendiri di VPC dan perlu mengakses KMS melalui gateway privat, pemilik instans harus mengikat VPC tempat principal instans berada ke instans KMS yang dibagikan untuk akses jaringan pribadi. Untuk informasi lebih lanjut, lihat Konfigurasi akses Multi-VPC ke instans KMS dalam wilayah yang sama.

  • Audit dan kepatuhan

    • Pemilik instans: Harus mengaktifkan ActionTrail untuk mencatat semua operasi manajemen pada instans yang dibagikan dan operasi penting yang dilakukan oleh principal.

    • Principal instans: Kami menyarankan Anda mengaktifkan ActionTrail untuk mencatat semua aktivitas panggilan API dalam akun Anda.

  • Manajemen perubahan:

    • Cabut berbagi: Sebelum mencabut hubungan berbagi atau menghapus resource share, principal instans harus menghapus semua kunci dan rahasia yang dibuat dalam instans yang dibagikan. Jika resource masih tersisa, pencabutan akan gagal. Pastikan resource terkait tidak lagi digunakan untuk menghindari gangguan layanan. Untuk informasi lebih lanjut, lihat Hapus hubungan berbagi instans KMS.

    • Ubah principal instans: Menambahkan atau menghapus principal dalam resource share memengaruhi semua resource yang dibagikan dalam share tersebut. Untuk menghindari kebingungan izin, kami menyarankan Anda membuat resource share terpisah untuk skenario bisnis atau tim yang berbeda. Untuk informasi lebih lanjut, lihat Ubah principal resource dari resource share.

Kuota dan batasan

  • Batasan fitur

    • Kunci default (seperti kunci alias/acs/oss) tidak dapat dibagikan.

    • Principal instans tidak dapat menggunakan instans KMS yang dibagikan lintas wilayah.

    • Dalam mode Joint ownership: Semua nama kunci dan rahasia dalam instans harus unik secara global.

  • Batasan kuota manajemen akses

    Instans KMS yang dibagikan mengonsumsi kuota manajemen akses pemilik instans. Jika kuota tidak mencukupi, segera Tingkatkan instans KMS.

    Penting
    • Perhitungan kuota: Kuota yang dikonsumsi = Jumlah akun yang dibagikan + Jumlah VPC yang diikat.

      Contohnya, jika Anda membagikan instans ke 3 akun dan mengikat 2 VPC, total kuota yang dikonsumsi adalah 5.

    • Deskripsi perubahan kuota: Jika penambahan principal resource gagal karena kuota tidak mencukupi, sistem tidak akan mencoba ulang secara otomatis setelah Anda menambah kuota instans. Anda harus secara manual menghapus principal (akun atau folder) dari resource share, lalu menambahkannya kembali.

FAQ

  • Setelah konfigurasi, jika principal instans menerima error "AccessDenied" atau "Forbidden" saat memanggil API, bagaimana cara memecahkan masalahnya?

    Periksa empat konfigurasi izin berikut secara berurutan:

    1. Izin Resource Sharing: Di konsol Resource Sharing, pastikan akun principal telah ditambahkan ke resource share dan status berbaginya normal.

    2. Izin instans KMS: Periksa apakah izin yang terkait dengan resource share adalah AliyunRSDefaultPermissionKMSInstance.

    3. Izin panggilan RAM: Pastikan Pengguna RAM atau Peran RAM yang memanggil operasi API telah diberikan kebijakan RAM untuk mengakses KMS. Contohnya, izin operasi kms:Encrypt, kms:Decrypt.

    4. Kepemilikan resource: Dalam mode Independent ownership, pastikan kunci atau rahasia yang dioperasikan dibuat oleh principal instans saat ini.

  • Mengapa saya menerima error konflik nama saat membuat rahasia dalam mode kepemilikan bersama?

    Dalam mode Joint Ownership, semua nama kunci dan rahasia dalam instans KMS harus unik. Pemilik instans dan principal tidak dapat membuat resource dengan nama yang sama.

    • Solusi 1: Ubah nama rahasia.

    • Solusi 2: Jika skenario bisnis Anda memerlukan kunci atau rahasia dengan nama yang sama lintas akun, ubah mode berbagi menjadi mode “Independent Ownership”.

      Peringatan

      Perubahan ini hanya dapat dilakukan dari “Joint ownership” ke “Independent ownership” dan tidak dapat dikembalikan. Evaluasi dampaknya secara cermat sebelum melanjutkan.

Lampiran: Detail izin mode berbagi

Tabel berikut mencantumkan izin operasi pemilik instans dan principal instans untuk setiap fitur dalam dua mode berbagi.

Catatan

Didukung menunjukkan bahwa fitur tersebut didukung. Tidak didukung menunjukkan bahwa fitur tersebut tidak didukung.

Joint Ownership

Fitur

Sub-fitur

Pemilik instance

Instance Principal

Manajemen instans

Lihat detail instans KMS

Didukung

Tidak didukung

Konfigurasi akses Multi-VPC ke instans KMS

Tingkatkan instans

Perpanjang instans

Hapus asosiasi berbagi

Manajemen kunci

Buat kunci

Didukung

Didukung

Lihat metadata kunci

Didukung

Catatan

Semua kunci didukung, termasuk kunci yang dibuat oleh principal instans.

Didukung

Catatan

Hanya kunci yang dibuat oleh principal instans yang didukung.

Konfigurasi rotasi kunci

Jadwalkan penghapusan kunci

Aktifkan perlindungan penghapusan

Buat dan kelola alias kunci

Tambah dan kelola tag kunci

Operasi kriptografi

Tidak ada

Manajemen rahasia

Buat rahasia

Didukung

Didukung

Lihat metadata rahasia

Didukung

Catatan

Semua rahasia didukung, termasuk rahasia yang dibuat oleh principal instans.

Didukung

Catatan

Hanya rahasia yang dibuat oleh principal instans yang didukung.

Hapus rahasia

Konfigurasi rotasi rahasia

Tambah dan kelola tag rahasia

Dapatkan nilai rahasia

Tidak ada

Manajemen backup

Tidak ada

Didukung

Catatan

Semua kunci dan rahasia dapat dibackup, termasuk kunci dan rahasia yang dibuat oleh principal instans.

Tidak didukung

Akses aplikasi

Buat titik akses aplikasi

Didukung

Didukung

Independent Ownership

Fitur

Sub-fitur

Pemilik Instance

Principal instans

Manajemen instans

Lihat detail instans KMS

Didukung

Tidak didukung

Konfigurasi akses Multi-VPC ke instans KMS

Tingkatkan instans

Perpanjang instans

Hapus asosiasi berbagi

Manajemen kunci

Buat kunci

Didukung

Didukung

Lihat metadata kunci

Didukung

Catatan

Hanya kunci yang dibuat oleh pemilik instans yang didukung.

Didukung

Catatan

Hanya kunci yang dibuat oleh principal instans yang didukung.

Konfigurasi rotasi kunci

Jadwalkan penghapusan kunci

Aktifkan perlindungan penghapusan

Buat dan kelola alias kunci

Tambah dan kelola tag kunci

Operasi kriptografi

Tidak ada

Manajemen rahasia

Buat rahasia

Didukung

Didukung

Lihat metadata rahasia

Didukung

Catatan

Hanya kunci yang dibuat oleh pemilik instans yang didukung.

Didukung

Catatan

Hanya rahasia yang dibuat oleh principal instans yang didukung.

Hapus rahasia

Konfigurasi rotasi rahasia

Tambah dan kelola tag rahasia

Dapatkan nilai rahasia

Tidak ada

Manajemen backup

Tidak ada

Didukung

Catatan

Hanya kunci yang dibuat oleh pemilik instans yang dapat dibackup.

Tidak didukung

Akses aplikasi

Buat titik akses aplikasi

Didukung

Didukung