O KMS oferece SDKs e o KMS Agent para chamar APIs, gerenciar chaves, executar operações criptográficas e recuperar segredos. Saiba como escolher o gateway, o método de autenticação e a forma de integração mais adequada para sua aplicação.
Visão geral da integração com o KMS
A integração com o KMS exige decisões em quatro áreas:
Tipo de gateway: gateway compartilhado (Internet/VPC) ou gateway dedicado (rede privada)
Método de autenticação: autenticação RAM ou autenticação por ponto de acesso da aplicação (AAP) (não recomendado)
Método de integração: SDK (Alibaba Cloud SDK, secret SDK ou instance SDK) ou KMS Agent
Tipo de API: operações de API de gerenciamento, operações criptográficas e operações de recuperação de segredos
Arquitetura de integração do KMS:
Guia de decisão
Siga estas etapas para definir seus métodos de gateway, autenticação e integração:
Etapa 1: Definir os requisitos de isolamento de rede
Cargas de trabalho implantadas em VPCs da Alibaba Cloud com exigências de alto desempenho ou alta segurança → Gateway dedicado (rede privada, criptografia de dados ponta a ponta)
Cargas de trabalho implantadas em ambientes fora da Alibaba Cloud ou necessidade de operações de gerenciamento → Gateway compartilhado (Internet/VPC)
Etapa 2: Definir os requisitos de capacidade da API
Necessidade de operações de gerenciamento (criação de chaves, segredos, etc.) → Gateway compartilhado + Alibaba Cloud SDK (obrigatório, pois essa combinação é a única que suporta operações de gerenciamento)
Apenas operações criptográficas ou recuperação de segredos → Secret SDK ou Alibaba Cloud SDK (dependendo do tipo de gateway)
Aplicações multilinguagem que precisam de integração simplificada → KMS Agent (suporta apenas recuperação de segredos)
Tipos de gateway
O KMS disponibiliza gateways compartilhados e dedicados.
Os gateways compartilhados utilizam a rede global do KMS para acesso via Internet ou VPC. Eles suportam operações de API de gerenciamento e de negócios.
Os gateways dedicados usam a rede privada de uma instância específica do KMS exclusivamente para acesso via redes privadas. Suportam apenas operações de API de negócios e oferecem segurança de API ponta a ponta com maior proteção de dados.
|
Recurso |
Gateway compartilhado |
Gateway dedicado |
|
Cenário recomendado |
|
|
|
Endpoint |
Internet ou VPC |
Endpoint privado do KMS |
|
Desempenho |
Sujeito a limites de QPS. Por exemplo, a criptografia/descriptografia no gateway compartilhado suporta 1.000 QPS. |
Determinado pela instância do KMS adquirida (por exemplo, 1.000 ou 2.000 QPS). Consulte a descrição do parâmetro Content. |
|
Método de integração compatível |
Alibaba Cloud SDK, secret SDK e KMS Agent |
Alibaba Cloud SDK, secret SDK, KMS Agent e KMS Instance SDK |
|
Operação de API compatível |
Todas as operações OpenAPI |
OpenAPI: operações criptográficas e recuperação de segredos. Instance API (não recomendado) |
|
Autenticação |
Autenticação RAM e autenticação AAP (não recomendado) |
Autenticação RAM e autenticação AAP (não recomendado) |
|
Certificado CA |
Não obrigatório |
Obrigatório |
Métodos de integração
O KMS oferece integração baseada em SDK e o KMS Agent. Essas opções diferem nas operações de API compatíveis e nos cenários de uso.
SDK vs KMS Agent
|
Dimensão |
SDK (Alibaba Cloud/secret/instance) |
KMS Agent |
Escolha recomendada |
|
Operações de API compatíveis |
Gerenciamento, criptografia e recuperação de segredos |
Apenas recuperação de segredos |
|
|
Suporte a linguagens |
Java, Python, Go, C++, PHP, .NET, TypeScript, Swift |
Qualquer linguagem de programação (interface HTTP) |
Multilinguagem ou linguagem de nicho: Agent |
|
Implantação de rede |
Conexão direta com o gateway. Suporta Internet, VPC e rede privada |
Acesso local à aplicação. Comunicação HTTP local |
|
|
Complexidade de integração |
SDK específico por linguagem com lógica de assinatura integrada |
Autenticação simplificada, interface HTTP padrão, segredos gerenciados por proxy |
|
Processo de integração
Integração via SDK
Os SDKs do KMS lidam internamente com o processo de assinatura — você fornece os parâmetros e as informações de autenticação. SDKs disponíveis: Alibaba Cloud SDK, secret SDK e KMS Instance SDK (não recomendado).
Selecione um SDK com base no seu gateway, autenticação e tipo de API, e siga este processo de integração. A referência do SDK fornece detalhes completos sobre a configuração.
Processo de integração do SDK
Processo padrão de integração:
Observações de uso
Suporta todas as operações de chaves e segredos (gerenciamento e negócios). Operações de gerenciamento exigem integração via SDK.
Instale o SDK correspondente à sua linguagem de programação.
Detalhamento dos tipos de SDK
Os três tipos de SDK diferem quanto às operações compatíveis, gateways, autenticação e linguagens:
|
Tipo de SDK |
Operação de API compatível |
Gateway e método de autenticação |
Linguagem de programação compatível |
|
Secret SDK |
|
Gateway compartilhado:
Gateway dedicado:
|
|
|
Alibaba Cloud SDK |
OpenAPI: |
Gateway compartilhado: Autenticação RAM + OpenAPI Gateway dedicado: Autenticação RAM + OpenAPI |
|
|
KMS Instance SDK (não recomendado) |
Instance API: Operações relacionadas a chaves, operações relacionadas a segredos e GenerateRandom |
Gateway compartilhado: não compatível Gateway dedicado: Autenticação AAP + Instance API |
|
Integração via KMS Agent
O KMS Agent simplifica a autenticação e o gerenciamento de cache para aplicações que acessam o KMS por meio de interfaces HTTP padrão. Para mais informações, consulte KMS Agent.
Observações de uso
Compatível com qualquer linguagem de programação.
Suporta apenas acesso local à aplicação.
Limitado à recuperação de segredos. Não suporta operações de gerenciamento (crie, modifique, exclua).
Processo de integração do KMS Agent
Observações de desenvolvimento
|
Operação de API compatível |
Tipo de gateway |
Método de autenticação |
Linguagem de programação compatível |
|
OpenAPI: Recuperação de segredos: GetSecretValue |
Gateway compartilhado e gateway dedicado |
Autenticação RAM |
Qualquer linguagem de programação (via interfaces HTTP padrão) |
Tipos de API do KMS
O KMS oferece dois tipos de API: OpenAPI e KMS Instance API (não recomendado). Por função, elas abrangem operações de gerenciamento, operações criptográficas e recuperação de segredos. Visão geral da OpenAPI. KMS Instance API.
Comparação de tipos de API
Tipos de API e seus métodos de integração compatíveis:
|
Tipo de API |
Alibaba Cloud SDK |
Secret SDK |
KMS Instance SDK |
KMS Agent |
|
Operações de gerenciamentoCrie, modifique ou exclua chaves e segredos |
|
|
|
|
|
Operações criptográficasCriptografia, descriptografia, assinaturas digitais, entre outras |
|
|
|
|
|
Recuperação de valores de segredosRecuperar valores de segredos |
|
|
|
|
Operações de API de gerenciamento
As operações de gerenciamento lidam com instâncias, chaves e segredos do KMS — incluindo criação, exclusão e modificação de tags.
Somente o Alibaba Cloud SDK pode chamar operações de gerenciamento, por meio de um endpoint de gateway compartilhado.
Operações criptográficas
As operações criptográficas incluem criptografia/descriptografia simétrica e assimétrica, criptografia de envelope, geração de chaves de dados, assinatura e verificação de assinatura.
Utilize o Alibaba Cloud SDK ou o KMS Instance SDK para operações criptográficas.
Para chamar operações criptográficas por meio de um gateway compartilhado, é necessário ativar o acesso à Internet. Para mais informações, consulte Acessar chaves em uma instância do KMS pela rede pública.
Operações de recuperação de segredos
Use o secret SDK, Alibaba Cloud SDK, KMS Instance SDK ou KMS Agent para chamar GetSecretValue da OpenAPI ou GetSecretValue da KMS Instance API (não recomendado) por meio de um gateway compartilhado ou dedicado para recuperar valores de segredos do KMS.
Autenticação
O KMS oferece autenticação RAM e autenticação AAP (não recomendado). Para mais informações, consulte Gerenciar credenciais de acesso RAM e Gerenciamento de AAP.
|
Recurso |
Autenticação RAM |
Autenticação AAP (não recomendado) |
|
Descrição |
|
|
|
Método de integração compatível |
Alibaba Cloud SDK, secret SDK e KMS Agent |
Secret SDK e KMS Instance SDK |
|
Operação de API compatível |
Todas as operações OpenAPI |
OpenAPI: recuperação de segredos. Operações da Instance API |
|
Gateway compatível |
Gateway dedicado e gateway compartilhado |
Gateway dedicado e gateway compartilhado Nota
A autenticação AAP suporta configurações de gateway dedicado e compartilhado, conforme descrito em Autenticação AAP. |