All Products
Search
Document Center

Key Management Service:Bagikan instans KMS ke beberapa akun

Last Updated:Apr 01, 2026

Key Management Service (KMS) memungkinkan Anda berbagi satu instans KMS dengan beberapa akun anggota dalam organisasi Anda. Alih-alih setiap tim atau departemen menyediakan instans KMS-nya sendiri, satu akun pusat memiliki satu instans dan memberikan akses kepada pihak lain—sehingga mengurangi biaya serta mengonsolidasikan kebijakan keamanan di satu tempat.

Cara kerja

Berbagi lintas akun mengandalkan dua layanan Alibaba Cloud: Resource Directory (untuk manajemen organisasi) dan Resource Sharing (untuk delegasi akses).

Alur kerja mencakup tiga tahap:

  1. Siapkan organisasi. Gunakan Resource Directory untuk mengelompokkan semua Akun Alibaba Cloud yang relevan ke dalam satu organisasi.

  2. Bagikan instans KMS. Pemilik resource membuat Bagian Sumber Daya, menambahkan instans KMS, dan menentukan anggota (principal) mana yang dapat mengaksesnya.

  3. Berikan izin. Terdapat dua lapisan izin:

    • Resource Sharing layer: Pemilik sumber daya menyambungkan AliyunRSDefaultPermissionKMSInstance ke Bagian Sumber Daya, sehingga memberikan izin kepada Pihak yang berwenang untuk menghubungkan ke instans KMS.

    • Lapisan RAM: Setiap principal harus mengonfigurasi kebijakan manajemen akses resource (RAM) untuk Pengguna RAM atau perannya agar mengizinkan pemanggilan API KMS tertentu, seperti kms:Encrypt dan kms:Decrypt.

Contoh: Departemen A memiliki instans KMS. Departemen B membutuhkan kemampuan manajemen kunci. Alih-alih membeli instans terpisah, perusahaan menggunakan Resource Directory untuk menyatukan kedua akun dalam satu organisasi, lalu membagikan instans KMS milik Departemen A kepada Departemen B melalui Resource Sharing.

image

Prasyarat

Sebelum memulai, pastikan Anda telah memiliki:

  • Instans manajemen kunci perangkat lunak atau instans manajemen kunci perangkat keras yang diaktifkan (instans yang dinonaktifkan tidak dapat dibagikan)

  • Akun manajemen untuk Resource Directory

  • Pemilik instans dan semua principal termasuk dalam perusahaan terverifikasi yang sama serta Resource Directory yang sama

Pilih mode berbagi

Berbagi instans KMS mendukung dua mode yang berbeda dalam penanganan kepemilikan data:

Kepemilikan independenKepemilikan bersama
Kasus PenggunaanRahasia lintas akun dengan nama yang sama, atau isolasi izin ketat antar akunTim pusat (seperti TI atau keamanan) mengelola dan mengaudit semua kunci dan rahasia di seluruh akun
Kepemilikan dataPemilik resource tidak dapat mengelola atau mengakses kunci dan rahasia yang dibuat oleh principalPemilik resource dapat mengelola dan mengakses kunci dan rahasia yang dibuat oleh principal
Resource dengan nama samaDiizinkan — principal dan pemilik resource dapat membuat rahasia dengan nama yang samaTidak diizinkan — semua nama kunci dan rahasia dalam instans harus unik
Perubahan modeTidak dapat diubah menjadi kepemilikan bersamaDapat diubah menjadi kepemilikan independen (tidak dapat dikembalikan)

Untuk rincian lengkap izin berdasarkan peran, lihat Lampiran: Izin fitur dalam mode berbagi berbeda.

Konfigurasi berbagi (pemilik instans)

Langkah 1: Siapkan Resource Directory dan aktifkan resource sharing

Set up Resource Directory:

  1. Masuk ke Konsol Resource Management menggunakan akun manajemen.

  2. Di panel navigasi kiri, buka Resource Directory > Enable Resource Directory, lalu klik Enable Resource Directory. Untuk detailnya, lihat Aktifkan direktori resource.

  3. Buat folder untuk mengelompokkan anggota: buka Resource Directory > Management, klik Resource Organization View di pojok kanan atas, pilih folder target di pohon direktori, lalu pada tab Member, klik Create Folder. Masukkan Folder Name dan klik OK. Untuk detailnya, lihat Buat folder.

  4. Tambahkan anggota ke folder: pada tab Member, klik Create Member atau Invite Member. Konfigurasikan parameter berikut:

    Undang anggota

    ParameterDeskripsi
    Account ID or logon email addressMasukkan Account ID atau email login yang digunakan untuk mendaftarkan akun tersebut. Pisahkan beberapa Account ID dengan koma untuk mengundang secara batch. Untuk menemukan Account ID, lihat How do I view the ID of an Alibaba Cloud account?
    RemarksCatatan untuk membantu penerima undangan memverifikasi keaslian undangan.
    TagTag untuk mengikat anggota guna memudahkan manajemen.
    Parent folderFolder tempat akun yang diundang ditempatkan. Secara default adalah folder root. Klik Modify untuk mengubahnya.

    Buat anggota

    ParameterDeskripsi
    Alibaba Cloud account namePengenal unik untuk anggota dalam direktori resource. Harus terdiri dari 2–50 karakter dan dapat berisi huruf, angka, serta _.-. Harus dimulai dan diakhiri dengan huruf atau angka, serta tidak boleh mengandung karakter khusus berurutan.
    Display name2–50 karakter; mendukung karakter Tionghoa, huruf, angka, dan _.-.
    Billing accountPilih siapa yang membayar biaya anggota baru: akun manajemen, anggota yang sudah ada, atau anggota baru itu sendiri.
    TagTag untuk mengikat anggota guna memudahkan manajemen.
    Parent folderSecara default adalah folder root. Klik Modify untuk mengubahnya.

Enable resource sharing:

  1. Masuk ke Konsol Resource Sharing menggunakan akun manajemen. Di panel navigasi kiri, buka Resource Sharing > Settings.

  2. Klik Enable, lalu klik OK di kotak dialog Resource Sharing Service-Linked Role.

    Sistem secara otomatis membuat peran terkait layanan bernama AliyunServiceRoleForResourceSharing untuk mengambil informasi organisasi dari Resource Directory. Untuk detailnya, lihat Peran terkait layanan untuk Resource Sharing.

Langkah 2: Bagikan instans KMS

  1. Masuk ke Konsol Key Management Service sebagai pemilik instans. Pilih wilayah di bilah menu atas, lalu klik Instances di panel navigasi kiri.

  2. Temukan instans KMS target dan klik Share Resources di kolom Actions. Di panel RD Multi-account Sharing Settings, pilih mode berbagi.

  3. Di panel Select resource share, pilih cara mengonfigurasi Bagian Sumber Daya:

    Peringatan

    Menambahkan instans KMS ke Bagian Sumber Daya yang sudah ada memberikan akses otomatis ke semua principal saat ini dalam bagian tersebut ke instans baru. Hal ini mengonsumsi Kuota Manajemen Akses instans dan dapat menyebabkan eskalasi izin yang tidak disengaja. Lanjutkan dengan hati-hati.

    Buat (disarankan)Pilih Bagian Sumber Daya yang sudah ada
    Gunakan saatBerbagi untuk pertama kali, atau saat Anda memerlukan isolasi izin per instansMenambahkan instans saat ini ke bagian yang sudah ada untuk menggunakan kembali principal dan izinnya
    Cakupan izinHanya instans KMS saat ini; hanya akun yang baru ditambahkan yang mendapatkan aksesSemua principal yang sudah ada secara otomatis mendapatkan akses ke instans baru; perubahan izin memengaruhi semua resource dalam bagian tersebut
  4. Konfigurasikan parameter bagian sumber daya, lalu klik OK.

    Jika membuat Bagian Sumber Daya baru:

    • Resource share name — Maksimal 50 karakter; mendukung karakter Tionghoa, huruf, angka, dan ._-.

    • Principals — Tentukan akun mana yang dapat menggunakan instans KMS ini. Setiap principal yang ditambahkan mengonsumsi Access Management Quota instans. Menambahkan atau menghapus principal dari Bagian Sumber Daya yang sudah ada memengaruhi semua resource dalam bagian tersebut. Tiga jenis principal didukung:

      Jenis principalCakupan
      Alibaba Cloud AccountMembagikan resource hanya ke Account ID yang ditentukan
      Resource Directory OrganizationMembagikan resource ke semua akun anggota dalam seluruh direktori resource, termasuk anggota yang ditambahkan nanti
      Folder (organizational unit)Membagikan resource ke semua anggota dalam folder yang ditentukan (format: fd-xxxxxxxx), termasuk anggota yang ditambahkan nanti. Untuk menemukan ID folder, lihat View the basic information of a folder.

      Tambahkan principal berdasarkan folder atau Alibaba Cloud Account untuk kontrol detail halus.

    • Permissions — Pilih AliyunRSDefaultPermissionKMSInstance (disarankan). Tersedia dua versi (v1 dan v2); bagian baru secara default menggunakan v2. Untuk memverifikasi versi yang digunakan, lihat View permission details. Izin AliyunRSPermissionKMSInstanceReadWrite sudah tidak digunakan lagi dan tidak disarankan untuk bagian baru.

    Jika memilih Bagian Sumber Daya yang sudah ada:

    • Select resource share — Konsol menampilkan semua Bagian Sumber Daya di akun Anda. Lihat Create a resource share sebagai referensi.

    • Shared resources — Hanya-baca. Menampilkan resource yang sudah ada dalam bagian yang dipilih. Setelah operasi ini, instans KMS saat ini ditambahkan.

    • Principals dan Permissions — Opsi yang sama seperti saat membuat bagian baru. Catatan: AliyunRSPermissionKMSInstanceReadWrite sudah tidak digunakan lagi; jika sebelumnya digunakan, terus gunakan hanya untuk bagian tersebut.

Gunakan instans yang dibagikan (principal)

  1. Masuk ke Konsol Key Management Service. Di halaman Instances, temukan instans KMS dengan tag Being Shared untuk memastikan pembagian aktif.

  2. Buat kunci dan rahasia di tab Keys atau Secrets. Pilih instans yang dibagikan untuk KMS Instance. Untuk detail konfigurasi, lihat Create a key dan Create a secret.

  3. Berikan izin yang diperlukan kepada Pengguna RAM atau peran. Konfigurasikan kebijakan RAM yang mencakup operasi KMS terkait, seperti kms:Encrypt dan kms:Decrypt. Untuk petunjuknya, lihat Use RAM for access control.

  4. Gunakan kunci dan rahasia dalam layanan Alibaba Cloud lainnya atau aplikasi Anda sendiri:

Mengelola dan memelihara share

Ubah principal dari Bagian Sumber Daya

Dari Konsol KMS:

  1. Masuk ke Konsol Key Management Service sebagai pemilik instans. Pilih wilayah, lalu klik Instances di panel navigasi kiri.

  2. Di halaman Instances, buka tab Software Key Management atau Hardware Key Management sesuai tipe instans.

  3. Temukan instans dan klik Share Resources di kolom Actions.

  4. Di panel RD Multi-account Share Settings, pilih Resource Share. Pada bagian Principals, klik Edit untuk menambahkan atau menghapus pihak yang berwenang, lalu klik OK.

Dari Konsol Resource Sharing:

Untuk petunjuk detail, lihat Modify a resource share.

Cabut pembagian untuk instans KMS

Mencabut pembagian berarti menghapus Bagian Sumber Daya. Setelah dihapus, semua principal kehilangan akses ke resource dalam bagian tersebut.

Penting

Sebelum mencabut pembagian, setiap principal harus menghapus semua kunci dan rahasia yang mereka buat dalam instans yang dibagikan. Jika masih ada resource yang tersisa, pencabutan akan gagal. Pastikan tidak ada resource terkait yang masih digunakan untuk menghindari gangguan bisnis.

Lakukan operasi ini hanya dari Konsol Resource Sharing:

  1. Masuk ke Konsol Resource Sharing menggunakan akun manajemen.

  2. Di panel navigasi kiri, buka Resource Sharing > Resources I Share, lalu temukan bagian sumber daya target dan klik ID-nya.

  3. Klik Delete Resource Share di pojok kanan atas. Di kotak dialog konfirmasi, klik OK.

Terapkan di produksi

Konektivitas jaringan

Jika aplikasi principal berjalan di VPC dan perlu mengakses KMS melalui gerbang privat, pemilik instans harus menyambungkan VPC principal ke instans KMS yang dibagikan. Untuk petunjuknya, lihat Access a KMS instance from multiple VPCs in the same region.

Audit dan kepatuhan

  • Pemilik resource: Aktifkan ActionTrail untuk mencatat semua operasi manajemen pada instans yang dibagikan dan semua operasi kunci yang dilakukan oleh principal.

  • Principal: Aktifkan ActionTrail untuk mencatat semua pemanggilan API dalam akun Anda.

Manajemen perubahan

  • Mencabut pembagian: Sebelum mencabut pembagian, principal harus menghapus semua kunci dan rahasia yang mereka buat dalam instans yang dibagikan. Jika masih ada resource yang tersisa, pencabutan akan gagal. Untuk petunjuknya, lihat Revoke sharing for a KMS instance.

  • Memodifikasi principal: Menambah atau menghapus principal dari Bagian Sumber Daya memengaruhi semua resource dalam bagian tersebut. Buat Bagian Sumber Daya terpisah untuk skenario bisnis atau tim yang berbeda untuk menghindari konflik izin. Untuk petunjuknya, lihat Modify the principals of a resource share.

Batasan

  • Kunci default (seperti alias/acs/oss) tidak dapat dibagikan.

  • Principal tidak dapat mengakses instans KMS yang dibagikan lintas wilayah.

  • Dalam mode Joint Ownership, semua nama kunci dan rahasia dalam instans harus unik secara global.

  • Access Management Quota: Berbagi instans KMS mengonsumsi Access Management Quota pemilik resource. Kuota yang digunakan sama dengan jumlah akun yang dibagikan ditambah jumlah VPC yang dilampirkan. Misalnya, berbagi dengan 3 akun dan melampirkan 2 VPC mengonsumsi kuota sebesar 5. Jika Anda perlu menambah kuota, upgrade instans KMS.

    Penting

    Jika penambahan principal gagal karena kuota tidak mencukupi, sistem tidak akan mencoba ulang secara otomatis setelah Anda menambah kuota. Hapus manual principal dari Bagian Sumber Daya, lalu tambahkan kembali.

FAQ

Mengapa principal menerima error "AccessDenied" atau "Forbidden" saat memanggil API KMS?

Periksa empat kondisi berikut secara berurutan:

  1. Status berbagi resource: Di Konsol Resource Sharing, pastikan akun principal telah ditambahkan ke Bagian Sumber Daya dan status pembagian aktif.

  2. Izin instans KMS: Verifikasi bahwa izin yang dilampirkan ke Bagian Sumber Daya adalah AliyunRSDefaultPermissionKMSInstance.

  3. Izin panggilan RAM: Pastikan Pengguna RAM atau peran yang melakukan panggilan memiliki kebijakan RAM yang memberikan operasi KMS yang diperlukan, seperti kms:Encrypt dan kms:Decrypt.

  4. Kepemilikan resource: Dalam mode Independent Ownership, pastikan principal saat ini yang membuat kunci atau rahasia yang diakses.

Mengapa saya mendapat error konflik nama saat membuat rahasia dalam mode kepemilikan bersama?

Dalam mode kepemilikan bersama, semua nama kunci dan rahasia dalam instans KMS harus unik di seluruh akun. Baik pemilik resource maupun principal tidak dapat membuat resource dengan nama yang sudah digunakan.

Untuk mengatasinya: pilih nama berbeda, atau ubah mode berbagi menjadi Independent Ownership jika kasus penggunaan Anda memerlukan resource dengan nama sama di berbagai akun.

Peringatan

Mengubah dari kepemilikan bersama ke kepemilikan independen tidak dapat dikembalikan. Evaluasi dampaknya sebelum melanjutkan.

Lampiran: Izin fitur dalam mode berbagi berbeda

Kepemilikan bersama

FiturSub-fiturPemilik instansPrincipal
Manajemen instansView KMS instance detailsDidukungTidak didukung
Configure multi-VPC access to KMS instancesDidukungTidak didukung
Upgrade instancesDidukungTidak didukung
Renew instancesDidukungTidak didukung
Revoke sharingDidukungTidak didukung
Manajemen kunciCreate keysDidukungDidukung
View key metadataDidukung — berlaku untuk semua kunci, termasuk yang dibuat oleh principalDidukung — hanya berlaku untuk kunci yang dibuat oleh principal
Set key rotationDidukungDidukung
Schedule key deletionDidukungDidukung
Enable deletion protectionDidukungDidukung
Create and manage key aliasesDidukungDidukung
Add and manage key tagsDidukungDidukung
Operasi kriptografiDidukungTidak berlaku
Manajemen rahasiaCreate secretsDidukungDidukung
View secret metadataDidukung — berlaku untuk semua rahasia, termasuk yang dibuat oleh principalDidukung — hanya berlaku untuk rahasia yang dibuat oleh principal
Delete secretsDidukungDidukung
Set secret rotationDidukungDidukung
Add and manage secret tagsDidukungDidukung
Get secret valueTidak berlakuDidukung
Manajemen backupDidukung — dapat mencadangkan semua kunci dan rahasia, termasuk yang dibuat oleh principalTidak didukung
Akses aplikasiCreate application access pointsDidukungDidukung

Kepemilikan independen

FiturSub-fiturPemilik instansPrincipal
Manajemen instansView KMS instance detailsDidukungTidak didukung
Configure multi-VPC access for KMS instancesDidukungTidak didukung
Upgrade instancesDidukungTidak didukung
Renew instancesDidukungTidak didukung
Revoke sharingDidukungTidak didukung
Manajemen kunciCreate keysDidukungDidukung
View key metadataDidukung — hanya berlaku untuk kunci yang dibuat oleh pemilik instansDidukung — hanya berlaku untuk kunci yang dibuat oleh principal
Set key rotationDidukungDidukung
Schedule key deletionDidukungDidukung
Enable deletion protectionDidukungDidukung
Create and manage key aliasesDidukungDidukung
Add and manage key tagsDidukungDidukung
Operasi kriptografiDidukungTidak berlaku
Manajemen rahasiaCreate secretsDidukungDidukung
View secret metadataDidukung — hanya berlaku untuk rahasia yang dibuat oleh pemilik instansDidukung — hanya berlaku untuk rahasia yang dibuat oleh principal
Delete secretsDidukungDidukung
Set secret rotationDidukungDidukung
Add and manage secret tagsDidukungDidukung
Get secret valueTidak berlakuDidukung
Manajemen backupDidukung — hanya berlaku untuk kunci yang dibuat oleh pemilik instansTidak didukung
Akses aplikasiCreate application access pointsDidukungDidukung