Manajemen Kredensial Application Load Balancer (ALB) Edisi Extensible memungkinkan Anda membuat dan mengelola kredensial arah keluar secara terpusat, yang disimpan secara aman menggunakan enkripsi KMS. Saat menambahkan layanan backend seperti layanan AI atau layanan MCP, Anda cukup mereferensikan kredensial yang telah dikonfigurasi sebelumnya. ALB kemudian secara otomatis menyertakannya saat meneruskan permintaan untuk melakukan otentikasi dengan layanan backend tersebut.
Catatan: Manajemen Kredensial menangani otentikasi arah keluar (ALB ke layanan backend). Untuk otentikasi arah masuk (klien ke ALB), gunakan komponen otentikasi API key atau komponen otentikasi JWT dari pustaka komponen.
Prasyarat
Sebelum memulai, pastikan Anda telah memiliki:
-
Instans ALB Edisi Extensible. ALB Edisi Extensible saat ini berada dalam pratinjau publik. Untuk informasi lebih lanjut, lihat Pratinjau publik ALB Edisi Extensible.
-
(Opsional) Instans KMS dan kunci primary jika Anda ingin menggunakan enkripsi yang dikelola oleh KMS.
Konfigurasikan manajemen kredensial
Langkah 1: Buat kredensial
Saat pertama kali menggunakan Manajemen Kredensial, sistem akan secara otomatis membuat peran terkait layanan AliyunServiceRoleForAlbAccessKMS untuk memberi otorisasi kepada ALB agar dapat mengakses KMS.
-
Buka halaman Konsol ALB - Halaman Manajemen Kredensial dan pilih wilayah tempat kelompok server Anda berada.
-
Klik Create Credential.
-
Konfigurasikan parameter berikut:
Parameter
Deskripsi
Credential Type
Default adalah API Key. Masukkan API key Anda. Untuk menggunakan tipe AccessKey (format AK/SK Alibaba Cloud saja), hubungi account manager Anda.
Credential Management
Pilih metode enkripsi:
-
Default Encryption: Menggunakan kunci yang dikelola sistem. Gratis. Cocok untuk sebagian besar skenario.
-
KMS-Managed: Menggunakan kunci KMS milik Anda sendiri. Cocok jika Anda memerlukan full kontrol atas siklus hidup kunci. Dikenakan biaya KMS. Memerlukan pemilihan instans KMS yang memiliki setidaknya satu secret dan master key yang tersedia.
-
-
Klik Create.
Kredensial tersebut akan muncul dalam daftar Manajemen Kredensial.
Langkah 2: Referensikan kredensial dalam layanan backend
Kaitkan kredensial dengan layanan backend tertentu, seperti layanan AI atau layanan MCP. ALB secara otomatis menyertakan kredensial dalam permintaan ke layanan tersebut.
Referensi dalam layanan AI
-
Buka halaman Konsol ALB - Halaman Server Groups dan klik ID kelompok server AI target untuk membuka halaman detail.
-
Klik tab Backend Servers lalu klik Add AI Service.
-
Pilih Model provider. Endpoint akan diisi otomatis. Kemudian, atur Identity Credential ke kredensial dari daftar dropdown.
-
Buka Advanced Settings untuk melihat cara kredensial dikirimkan. Credential Location tetap di Header HTTP, Credential Parameter Name tetap di
Authorization, dan Credential Prefix tetap diBearer. Nilai-nilai ini tidak dapat diubah. -
Klik OK.
Untuk prosedur lengkap penambahan layanan AI, lihat Unify access to multiple LLM services.
Referensi dalam layanan MCP
-
Buka halaman Konsol ALB - Halaman Server Groups dan klik ID kelompok server MCP target untuk membuka halaman detail.
-
Klik tab Backend Servers lalu klik Add MCP Service.
-
Konfigurasikan layanan:
-
Service Type: Pilih REST API.
-
OpenAPI Configuration: Masukkan informasi API layanan backend.
-
-
Pada bagian Outbound Authentication, konfigurasikan kredensial:
Pengaturan
Deskripsi
Authentication Method
Pilih API Key, lalu pilih kredensial dari daftar dropdown.
Credential Location (buka Advanced Settings)
Tentukan cara mengirimkan kredensial:
-
HTTP Header (default): Menambahkan kredensial ke header HTTP. Sesuaikan Credential Parameter Name (default:
Authorization) dan Credential Prefix (default:Bearer). -
Query String: Menambahkan kredensial ke parameter kueri URL. Sesuaikan Credential Parameter Name.
-
-
Klik OK.
Hasil: ALB secara otomatis menyertakan kredensial yang ditentukan dalam semua permintaan ke layanan backend. Layanan backend memvalidasi kredensial tersebut untuk memverifikasi sumber permintaan.
Langkah 3: Kelola kredensial
Setelah membuat kredensial, kelola kredensial tersebut di halaman Konsol ALB - Halaman Manajemen Kredensial:
-
Modify: Perbarui data kredensial atau metode enkripsi.
-
Delete: Hapus kredensial yang tidak lagi diperlukan. Pastikan semua referensi telah dihapus sebelum menghapus kredensial.
Catatan: Saat Anda memperbarui data kredensial, semua layanan backend yang mereferensikan kredensial tersebut akan langsung menggunakan kredensial baru. Tidak diperlukan tindakan tambahan.
Penagihan
|
Item |
Aturan penagihan |
|
Pratinjau publik |
Instans ALB Edisi Extended dan Manajemen Kredensial gratis. Biaya transfer data Internet berlaku jika layanan Anda menggunakan akses jaringan publik. |
|
Setelah rilis umum |
Berlaku harga standar. Detail harga akan diumumkan. |
|
Kredensial yang dikelola KMS |
Dikenakan biaya layanan KMS. Untuk informasi lebih lanjut, lihat Billing. |
Kuota
|
Kuota |
Deskripsi |
Nilai default |
|
alb_quota_identities_num |
Jumlah maksimum kredensial per wilayah |
100 |
Untuk menaikkan kuota, hubungi account manager Anda.
FAQ
Apa perbedaan antara Manajemen Kredensial dan komponen otentikasi?
Manajemen Kredensial (fitur ini): Mengelola otentikasi arah keluar—kredensial yang dikirim ALB ke layanan backend.
Komponen otentikasi (API key, JWT): Mengelola otentikasi arah masuk—kredensial yang dikirim klien ke ALB.
Contoh alur:
-
Klien → ALB: Komponen otentikasi API key memvalidasi kredensial klien.
-
ALB → Backend: Manajemen Kredensial menyediakan kredensial ALB ke backend.