Todos os produtos
Search
Central de documentação

Key Management Service:Integrar o KMS a aplicações autogerenciadas

Última atualização: Jun 27, 2026

O KMS oferece SDKs e o KMS Agent para chamar APIs, gerenciar chaves, executar operações criptográficas e recuperar segredos. Saiba como escolher o gateway, o método de autenticação e a forma de integração mais adequada para sua aplicação.

Visão geral da integração com o KMS

A integração com o KMS exige decisões em quatro áreas:

  • Tipo de gateway: gateway compartilhado (Internet/VPC) ou gateway dedicado (rede privada)

  • Método de autenticação: autenticação RAM ou autenticação por ponto de acesso da aplicação (AAP) (não recomendado)

  • Método de integração: SDK (Alibaba Cloud SDK, secret SDK ou instance SDK) ou KMS Agent

  • Tipo de API: operações de API de gerenciamento, operações criptográficas e operações de recuperação de segredos

Arquitetura de integração do KMS:

image

Guia de decisão

Siga estas etapas para definir seus métodos de gateway, autenticação e integração:

Etapa 1: Definir os requisitos de isolamento de rede

  • Cargas de trabalho implantadas em VPCs da Alibaba Cloud com exigências de alto desempenho ou alta segurança → Gateway dedicado (rede privada, criptografia de dados ponta a ponta)

  • Cargas de trabalho implantadas em ambientes fora da Alibaba Cloud ou necessidade de operações de gerenciamento → Gateway compartilhado (Internet/VPC)

Etapa 2: Definir os requisitos de capacidade da API

  • Necessidade de operações de gerenciamento (criação de chaves, segredos, etc.) → Gateway compartilhado + Alibaba Cloud SDK (obrigatório, pois essa combinação é a única que suporta operações de gerenciamento)

  • Apenas operações criptográficas ou recuperação de segredos → Secret SDK ou Alibaba Cloud SDK (dependendo do tipo de gateway)

  • Aplicações multilinguagem que precisam de integração simplificada → KMS Agent (suporta apenas recuperação de segredos)

Tipos de gateway

O KMS disponibiliza gateways compartilhados e dedicados.

  • Os gateways compartilhados utilizam a rede global do KMS para acesso via Internet ou VPC. Eles suportam operações de API de gerenciamento e de negócios.

  • Os gateways dedicados usam a rede privada de uma instância específica do KMS exclusivamente para acesso via redes privadas. Suportam apenas operações de API de negócios e oferecem segurança de API ponta a ponta com maior proteção de dados.

Recurso

Gateway compartilhado

Gateway dedicado

Cenário recomendado

  • Gerenciamento de instâncias, chaves ou segredos do KMS (crie, modifique ou exclua).

  • Cargas de trabalho implantadas fora das VPCs da Alibaba Cloud.

  • Acesso ao KMS a partir de um ambiente não produtivo, como um ambiente de testes interno.

  • Cargas de trabalho implantadas em VPCs da Alibaba Cloud.

  • Operações de negócios (criptografia, descriptografia, recuperação de segredos) que exigem alto desempenho.

  • Altos requisitos de segurança de dados.

Endpoint

Internet ou VPC

Endpoint privado do KMS

Desempenho

Sujeito a limites de QPS. Por exemplo, a criptografia/descriptografia no gateway compartilhado suporta 1.000 QPS.

Determinado pela instância do KMS adquirida (por exemplo, 1.000 ou 2.000 QPS). Consulte a descrição do parâmetro Content.

Método de integração compatível

Alibaba Cloud SDK, secret SDK e KMS Agent

Alibaba Cloud SDK, secret SDK, KMS Agent e KMS Instance SDK

Operação de API compatível

Todas as operações OpenAPI

OpenAPI: operações criptográficas e recuperação de segredos. Instance API (não recomendado)

Autenticação

Autenticação RAM e autenticação AAP (não recomendado)

Autenticação RAM e autenticação AAP (não recomendado)

Certificado CA

Não obrigatório

Obrigatório

Métodos de integração

O KMS oferece integração baseada em SDK e o KMS Agent. Essas opções diferem nas operações de API compatíveis e nos cenários de uso.

SDK vs KMS Agent

Dimensão

SDK (Alibaba Cloud/secret/instance)

KMS Agent

Escolha recomendada

Operações de API compatíveis

Gerenciamento, criptografia e recuperação de segredos

Apenas recuperação de segredos

  • Operações de gerenciamento necessárias: SDK

  • Apenas recuperação de segredos: Ambos

Suporte a linguagens

Java, Python, Go, C++, PHP, .NET, TypeScript, Swift

Qualquer linguagem de programação (interface HTTP)

Multilinguagem ou linguagem de nicho: Agent

Implantação de rede

Conexão direta com o gateway. Suporta Internet, VPC e rede privada

Acesso local à aplicação. Comunicação HTTP local

  • Microsserviços multilinguagem: Agent

  • Conexão direta crítica para desempenho: SDK

Complexidade de integração

SDK específico por linguagem com lógica de assinatura integrada

Autenticação simplificada, interface HTTP padrão, segredos gerenciados por proxy

  • Integração rápida: Agent

  • Controle total: SDK

Processo de integração

Integração via SDK

Os SDKs do KMS lidam internamente com o processo de assinatura — você fornece os parâmetros e as informações de autenticação. SDKs disponíveis: Alibaba Cloud SDK, secret SDK e KMS Instance SDK (não recomendado).

Selecione um SDK com base no seu gateway, autenticação e tipo de API, e siga este processo de integração. A referência do SDK fornece detalhes completos sobre a configuração.

Processo de integração do SDK

Processo padrão de integração:

image

Observações de uso

  • Suporta todas as operações de chaves e segredos (gerenciamento e negócios). Operações de gerenciamento exigem integração via SDK.

  • Instale o SDK correspondente à sua linguagem de programação.

Detalhamento dos tipos de SDK

Os três tipos de SDK diferem quanto às operações compatíveis, gateways, autenticação e linguagens:

Tipo de SDK

Operação de API compatível

Gateway e método de autenticação

Linguagem de programação compatível

Secret SDK

Gateway compartilhado:

  • Autenticação RAM + OpenAPI

  • Autenticação AAP + OpenAPI (não recomendado)

  • Autenticação AAP + Instance API (não recomendado)

Gateway dedicado:

  • Autenticação RAM + OpenAPI

  • Autenticação AAP + Instance API (não recomendado)

  • Java (Java 8 e posterior)

  • Python

  • Go

Alibaba Cloud SDK

OpenAPI:

Gateway compartilhado: Autenticação RAM + OpenAPI

Gateway dedicado: Autenticação RAM + OpenAPI

  • Java

  • Python

  • Go

  • C++

  • PHP

  • .NET (C#)

  • TypeScript

  • Swift

KMS Instance SDK (não recomendado)

Instance API: Operações relacionadas a chaves, operações relacionadas a segredos e GenerateRandom

Gateway compartilhado: não compatível

Gateway dedicado: Autenticação AAP + Instance API

  • Java (Java 8 e posterior)

  • Python

  • Go

  • PHP

  • .NET (apenas C#)

Integração via KMS Agent

O KMS Agent simplifica a autenticação e o gerenciamento de cache para aplicações que acessam o KMS por meio de interfaces HTTP padrão. Para mais informações, consulte KMS Agent.

Observações de uso

  • Compatível com qualquer linguagem de programação.

  • Suporta apenas acesso local à aplicação.

  • Limitado à recuperação de segredos. Não suporta operações de gerenciamento (crie, modifique, exclua).

Processo de integração do KMS Agent

Observações de desenvolvimento

Operação de API compatível

Tipo de gateway

Método de autenticação

Linguagem de programação compatível

OpenAPI:

Recuperação de segredos: GetSecretValue

Gateway compartilhado e gateway dedicado

Autenticação RAM

Qualquer linguagem de programação (via interfaces HTTP padrão)

Tipos de API do KMS

O KMS oferece dois tipos de API: OpenAPI e KMS Instance API (não recomendado). Por função, elas abrangem operações de gerenciamento, operações criptográficas e recuperação de segredos. Visão geral da OpenAPI. KMS Instance API.

Comparação de tipos de API

Tipos de API e seus métodos de integração compatíveis:

Tipo de API

Alibaba Cloud SDK

Secret SDK

KMS Instance SDK

KMS Agent

Operações de gerenciamentoCrie, modifique ou exclua chaves e segredos

Compatível

Não compatível

Não compatível

Não compatível

Operações criptográficasCriptografia, descriptografia, assinaturas digitais, entre outras

Compatível

Não compatível

Compatível

Não compatível

Recuperação de valores de segredosRecuperar valores de segredos

Compatível

Compatível

Compatível

Compatível

Operações de API de gerenciamento

As operações de gerenciamento lidam com instâncias, chaves e segredos do KMS — incluindo criação, exclusão e modificação de tags.

Somente o Alibaba Cloud SDK pode chamar operações de gerenciamento, por meio de um endpoint de gateway compartilhado.

image

Operações criptográficas

As operações criptográficas incluem criptografia/descriptografia simétrica e assimétrica, criptografia de envelope, geração de chaves de dados, assinatura e verificação de assinatura.

Utilize o Alibaba Cloud SDK ou o KMS Instance SDK para operações criptográficas.

Importante

Para chamar operações criptográficas por meio de um gateway compartilhado, é necessário ativar o acesso à Internet. Para mais informações, consulte Acessar chaves em uma instância do KMS pela rede pública.

image

Operações de recuperação de segredos

Use o secret SDK, Alibaba Cloud SDK, KMS Instance SDK ou KMS Agent para chamar GetSecretValue da OpenAPI ou GetSecretValue da KMS Instance API (não recomendado) por meio de um gateway compartilhado ou dedicado para recuperar valores de segredos do KMS.

image

Autenticação

O KMS oferece autenticação RAM e autenticação AAP (não recomendado). Para mais informações, consulte Gerenciar credenciais de acesso RAM e Gerenciamento de AAP.

Recurso

Autenticação RAM

Autenticação AAP (não recomendado)

Descrição

  • Suporta políticas de permissão flexíveis e personalizadas.

  • Compatível com funções RAM, tokens STS, funções RAM do ECS e pares de AccessKey.

  • Não requer certificado CA.

  • Suporta políticas de permissão flexíveis e personalizadas.

  • Exige o download de um arquivo de chave do cliente contendo a credencial de identidade (ClientKeyContent) e a senha (ClientKeyPassword).

  • Permite configurar certificados CA para autenticação TLS mútua.

Método de integração compatível

Alibaba Cloud SDK, secret SDK e KMS Agent

Secret SDK e KMS Instance SDK

Operação de API compatível

Todas as operações OpenAPI

OpenAPI: recuperação de segredos. Operações da Instance API

Gateway compatível

Gateway dedicado e gateway compartilhado

Gateway dedicado e gateway compartilhado

Nota

A autenticação AAP suporta configurações de gateway dedicado e compartilhado, conforme descrito em Autenticação AAP.