Todos os produtos
Search
Central de documentação

Key Management Service:Credentials SDK

Última atualização: Sep 18, 2026

O Credentials SDK encapsula a OpenAPI do KMS e as APIs de instância para armazenar em cache e atualizar credenciais nas suas aplicações, o que melhora a estabilidade e simplifica a integração.

Visão geral da integração

O Credentials SDK permite apenas recuperar valores de credenciais. O acesso ocorre por meio de gateways compartilhados ou dedicados.

image

Gateways compartilhados versus dedicados

O Credentials SDK recupera credenciais por meio de gateways compartilhados ou dedicados. O gateway compartilhado corresponde à rede global do KMS, acessível pela Internet ou por redes VPC. O gateway dedicado atende a uma instância específica do KMS e permite apenas acesso por redes privadas.

Diferença

Gateway Compartilhado

Gateway Dedicado

Cenários recomendados

  • Sem requisitos rigorosos de desempenho na recuperação de credenciais.

  • Negócios implantados fora das VPCs da Alibaba Cloud.

  • Ambientes de não produção, como testes internos.

  • Negócios implantados em VPCs da Alibaba Cloud.

  • Recuperação frequente de credenciais.

  • Altos requisitos de segurança de dados.

Rede

Internet ou rede VPC.

Rede privada do KMS.

Desempenho

Exemplo: o QPS de criptografia/descriptografia do gateway compartilhado é de 1.000.

Baseado nas especificações de desempenho de computação da instância adquirida, como 1.000 ou 2.000. Para mais informações, consulte

Configuração de inicialização do cliente

  • Endpoint: endpoint do gateway compartilhado, como kms.cn-hangzhou.aliyuncs.com. Para mais informações, consulte SDK overview.

  • Certificado CA da instância KMS: não necessário.

  • Endpoint: endpoint do gateway dedicado, no formato <YOUR_KMS_INSTANCE_ID>.cryptoservice.kms.aliyuncs.com.

    Exemplo: kst-hzz65f176a0ogplgq****.cryptoservice.kms.aliyuncs.com.

  • Certificado CA da instância KMS: obrigatório.

Disponibilidade da API

OpenAPI-GetSecretValue

OpenAPI-GetSecretValue , Instance API-GetSecretValue (not recommended)

Autenticação e autorização

O Credentials SDK oferece suporte a dois métodos de autenticação: RAM e AAP (não recomendada).

Método de Autenticação

Tipos de Credencial Suportados

Autenticação RAM

RamRoleArn, função RAM do ECS, token STS, AccessKey, cadeia de credenciais padrão da Alibaba Cloud, OIDC Role ARN, entre outros.

Nota

O plugin de credenciais RAM suporta apenas funções RAM do ECS.

Autenticação AAP (não recomendada)

ClientKey (configuração de gateway compartilhado), ClientKey (configuração de gateway dedicado)

Tipos de SDK

O Credentials SDK inclui três tipos: credentials client, credentials JDBC client e RAM credentials plugin. Cada um recupera valores de credenciais do KMS por meio de gateways compartilhados ou dedicados. Os métodos de autenticação e as APIs suportadas variam conforme o tipo.

Tipo de SDK

Descrição

Gateway e Autenticação

Secrets Manager Client

  • Suporta todos os tipos de credenciais.

  • Armazena em cache e atualiza credenciais automaticamente para maior estabilidade.

Gateway compartilhado e gateway dedicado: RamRoleArn, função RAM do ECS, token STS, AccessKey, cadeia de credenciais padrão da Alibaba Cloud, OIDC Role ARN, ClientKey, entre outros.

Nota

Recomendamos o uso do credentials client V2 SDK. Para mais informações sobre as diferenças entre versões, consulte Secrets Manager Client.

Secrets JDBC client

  • Requer Java 8 ou superior.

  • Suporta apenas credenciais do RDS e credenciais genéricas cujos valores estejam no formato {"AccountName":"<your-database-username>","AccountPassword":"<your-database-password>"}.

  • Ao conectar via JDBC, pools de conexão (c3p0, DBCP) ou frameworks de banco de dados open-source, utilize o credentials JDBC client para autenticação e intervalos personalizados de atualização de credenciais.

Gateway compartilhado:

  • Autenticação RAM: RamRoleArn, função RAM do ECS, token STS, AccessKey.

  • Autenticação AAP (não recomendada): ClientKey (configuração de gateway compartilhado).

Gateway dedicado (não recomendado):

Autenticação AAP: ClientKey (configuração de gateway dedicado).

RAM secret plug-in

  • Suporta apenas credenciais RAM.

  • A aplicação deve usar uma versão do SDK compatível com este plugin. Para mais informações, consulte Supported Alibaba Cloud SDKs.

Gateway compartilhado:

  • Autenticação RAM: função RAM do ECS.

  • Autenticação AAP (não recomendada): ClientKey (configuração de gateway compartilhado).

Gateway dedicado (não recomendado):

Autenticação AAP: ClientKey (configuração de gateway dedicado).

APIs suportadas

API

Descrição

Gateway Compartilhado

Gateway Dedicado

GetSecretValue (OpenAPI)

Recupera um valor de credencial.

Suportado

Suportado

GetSecretValue (API de Instância)

Recupera um valor de credencial.

Não suportado

Suportado

Linguagens de programação suportadas

Linguagens de programação e documentação do SDK suportadas para cada tipo:

Credentials SDK

Linguagem Suportada

Secrets Manager Client

Java (Java 8 ou superior), Python, Go

Secrets JDBC client

Java (Java 8 ou superior)

RAM secret plug-in

Java (Java 8 ou superior), Python, Go