Todos os produtos
Search
Central de documentação

Key Management Service:Inicializar o cliente

Última atualização: Jun 27, 2026

Inicialize o cliente SDK da instância KMS antes de enviar solicitações à API da instância KMS.

Pré-requisitos

Antes de começar, verifique se você tem:

  • Uma instância KMS (baseada em software ou hardware)

  • Um arquivo ClientKey (clientKey_****.json) e o respectivo arquivo de senha (clientKey_****_Password.txt), baixados durante a criação da ClientKey

  • O arquivo de certificado CA (PrivateKmsCA_kst-******.pem) da sua instância KMS, baixado no console

  • O endpoint da sua instância KMS

Obter o endpoint e o certificado CA

Endpoint

O endpoint é o endereço de domínio do gateway dedicado da sua instância KMS.

  1. Acesse a página Instances. Clique em na aba Software Key Management ou Hardware Key Management e clique em na sua instância KMS.

  2. Na seção Basic Information, copie o valor do campo Instance VPC Endpoint.

    image

O endpoint segue este formato: <instance-id>.cryptoservice.kms.aliyuncs.com.

Certificado CA

  1. Na página Instances, localize a seção Instance CA Certificate e clique em Download.

  2. Na caixa de diálogo Instance CA Certificate, selecione o ID da instância, clique em Download e armazene o arquivo em um local seguro.

O arquivo baixado tem o nome PrivateKmsCA_kst-******.pem.

image

Inicializar o cliente

O serviço de instância KMS exige HTTPS. Todos os exemplos definem config.protocol como https.

Ambiente de produção (recomendado)

Use esta configuração para implantações em produção. O certificado CA valida a autenticidade do certificado SSL/TLS e protege as comunicações entre sua aplicação e a instância KMS.

# -*- coding: utf-8 -*-
import os
from openapi.models import Config
from openapi_util.models import RuntimeOptions
from sdk.client import Client

# Configure the client
config = Config()
# HTTPS is required — the KMS instance service does not allow HTTP.
config.protocol = "https"
# Path to the ClientKey file (clientKey_****.json), downloaded when you created the ClientKey.
config.client_key_file = "<CLIENT_KEY_FILE>"
# ClientKey password, read from an environment variable to avoid hardcoding credentials.
config.password = os.getenv("CLIENT_KEY_PASSWORD")
# Endpoint format: <instance-id>.cryptoservice.kms.aliyuncs.com
config.endpoint = "<ENDPOINT>"

client = Client(config)

# Configure the CA certificate to verify the KMS instance's SSL/TLS certificate.
runtime_options = RuntimeOptions()
runtime_options.verify = "<CA_CERTIFICATE_FILE_PATH>"

Substitua os seguintes espaços reservados:

Espaço reservado

Descrição

Exemplo

<CLIENT_KEY_FILE>

Caminho para o arquivo ClientKey

/etc/kms/clientKey_abc123.json

<ENDPOINT>

Endpoint da sua instância KMS

kst-hzz6be97d2dtu3s09.cryptoservice.kms.aliyuncs.com

<CA_CERTIFICATE_FILE_PATH>

Caminho para o arquivo de certificado CA

/etc/kms/PrivateKmsCA_kst-hzz6.pem

Defina CLIENT_KEY_PASSWORD como variável de ambiente antes de executar sua aplicação:

export CLIENT_KEY_PASSWORD="<your-clientkey-password>"

Testes offline (verificação SSL/TLS desativada)

Importante

Desativar a verificação de certificados SSL/TLS remove um controle de segurança crítico. Use esta configuração apenas em ambientes isolados de testes offline, nunca em produção.

Para desativar a verificação de certificados SSL/TLS em testes offline, defina o campo IgnoreSSL em RuntimeOptions como true:

# -*- coding: utf-8 -*-
import os
from openapi.models import Config
from openapi_util.models import RuntimeOptions
from sdk.client import Client

config = Config()
config.protocol = "https"
config.client_key_file = "<CLIENT_KEY_FILE>"
config.password = os.getenv("CLIENT_KEY_PASSWORD")
config.endpoint = "<ENDPOINT>"

client = Client(config)

runtime_options = RuntimeOptions()
# Set IgnoreSSL to true to disable SSL/TLS certificate verification. For offline testing only.
runtime_options.ignore_ssl = True

Referência de parâmetros

Parâmetro

Descrição

protocol

Protocolo de conexão. Deve ser https.

client_key_file

Caminho para o arquivo ClientKey (clientKey_****.json). Este arquivo armazena as credenciais de identidade da aplicação e o navegador o baixa automaticamente ao criar uma ClientKey.

password

Senha da ClientKey. O navegador baixa automaticamente o arquivo de senha (clientKey_****_Password.txt) durante a criação da ClientKey. Armazene a senha como variável de ambiente em vez de codificá-la diretamente no código.

endpoint

Endpoint da sua instância KMS. Formato: <instance-id>.cryptoservice.kms.aliyuncs.com. Encontre este valor no campo Instance VPC Endpoint na página Instances.

verify

Caminho para o arquivo de certificado CA (PrivateKmsCA_kst-******.pem) associado à sua instância KMS. Baixe este arquivo na seção Instance CA Certificate da página Instances.

IgnoreSSL

Campo em RuntimeOptions. Defina como true para desativar a verificação de certificados SSL/TLS. Apenas para testes offline.