Todos os produtos
Search
Central de documentação

Key Management Service:Credentials SDK

Última atualização: Jun 27, 2026

O Credentials SDK encapsula a OpenAPI do KMS e as APIs de instância para armazenar em cache e atualizar credenciais nas suas aplicações. Isso melhora a estabilidade e simplifica a integração.

Visão geral da integração

O Credentials SDK permite apenas recuperar valores de credenciais. O acesso ocorre por meio de gateways compartilhados ou dedicados.

image

Gateways compartilhados versus dedicados

O Credentials SDK recupera credenciais por meio de gateways compartilhados ou dedicados. O gateway compartilhado corresponde à rede global do KMS, acessível pela Internet ou por redes VPC. O gateway dedicado atende a uma instância específica do KMS e permite apenas acesso por redes privadas.

Diferença

Gateway Compartilhado

Gateway Dedicado

Cenários recomendados

  • Sem requisitos rigorosos de desempenho na recuperação de credenciais.

  • Negócios implantados fora das VPCs da Alibaba Cloud.

  • Ambientes de não produção, como testes internos.

  • Negócios implantados em VPCs da Alibaba Cloud.

  • Recuperação frequente de credenciais.

  • Altos requisitos de segurança de dados.

Rede

Internet ou rede VPC.

Rede privada do KMS.

Desempenho

Exemplo: o QPS de criptografia/descriptografia do gateway compartilhado é de 1.000.

Baseado nas especificações de desempenho de computação da instância adquirida, como 1.000 ou 2.000. Para mais informações, consulte

Configuração de inicialização do cliente

  • Endpoint: endpoint do gateway compartilhado, como kms.cn-hangzhou.aliyuncs.com. Para mais informações, consulte Visão geral do SDK.

  • Certificado CA da instância KMS: não obrigatório.

  • Endpoint: endpoint do gateway dedicado, no formato <YOUR_KMS_INSTANCE_ID>.cryptoservice.kms.aliyuncs.com.

    Exemplo: kst-hzz65f176a0ogplgq****.cryptoservice.kms.aliyuncs.com.

  • Certificado CA da instância KMS: obrigatório.

Disponibilidade da API

OpenAPI-GetSecretValue

OpenAPI-GetSecretValue , API de Instância-GetSecretValue (não recomendado)

Autenticação e autorização

O Credentials SDK oferece suporte a dois métodos de autenticação: RAM e AAP (não recomendada).

Método de Autenticação

Tipos de Credencial Suportados

Autenticação RAM

RamRoleArn, função RAM do ECS, token STS, AccessKey, cadeia de credenciais padrão da Alibaba Cloud, OIDC Role ARN, entre outros.

Nota

O plugin de credenciais RAM oferece suporte apenas a funções RAM do ECS.

Autenticação AAP (não recomendada)

ClientKey (configuração de gateway compartilhado), ClientKey (configuração de gateway dedicado)

Tipos de SDK

O Credentials SDK inclui três tipos: cliente de credenciais, cliente JDBC de credenciais e plugin de credenciais RAM. Cada um recupera valores de credenciais do KMS por meio de gateways compartilhados ou dedicados. Os métodos de autenticação e as APIs suportadas variam conforme o tipo.

Tipo de SDK

Descrição

Gateway e Autenticação

Cliente do Secrets Manager

  • Oferece suporte a todos os tipos de credenciais.

  • Armazena em cache e atualiza credenciais automaticamente para maior estabilidade.

Gateway compartilhado e gateway dedicado: RamRoleArn, função RAM do ECS, token STS, AccessKey, cadeia de credenciais padrão da Alibaba Cloud, OIDC Role ARN, ClientKey, entre outros.

Nota

Recomendamos o uso do SDK V2 do cliente de credenciais. Para mais informações sobre as diferenças entre versões, consulte Cliente do Secrets Manager.

Cliente JDBC de credenciais

  • Requer Java 8 ou posterior.

  • Suporta apenas credenciais do RDS e credenciais genéricas cujos valores estejam no formato {"AccountName":"<your-database-username>","AccountPassword":"<your-database-password>"}.

  • Ao conectar via JDBC, pools de conexão (c3p0, DBCP) ou frameworks de banco de dados open-source, utilize o cliente JDBC de credenciais para autenticação e intervalos personalizados de atualização de credenciais.

Gateway compartilhado:

  • Autenticação RAM: RamRoleArn, função RAM do ECS, token STS, AccessKey.

  • Autenticação AAP (não recomendada): ClientKey (configuração de gateway compartilhado).

Gateway dedicado (não recomendado):

Autenticação AAP: ClientKey (configuração de gateway dedicado).

Plugin de segredo RAM

  • Suporta apenas credenciais RAM.

  • A aplicação deve usar uma versão do SDK compatível com este plugin. Para mais informações, consulte SDKs suportados.

Gateway compartilhado:

  • Autenticação RAM: função RAM do ECS.

  • Autenticação AAP (não recomendada): ClientKey (configuração de gateway compartilhado).

Gateway dedicado (não recomendado):

Autenticação AAP: ClientKey (configuração de gateway dedicado).

APIs suportadas

API

Descrição

Gateway Compartilhado

Gateway Dedicado

GetSecretValue (OpenAPI)

Recupera um valor de credencial.

Suportado

Suportado

GetSecretValue (API de Instância)

Recupera um valor de credencial.

Não suportado

Suportado

Linguagens de programação suportadas

Linguagens de programação e documentação do SDK para cada tipo:

Credentials SDK

Linguagem Suportada

Cliente do Secrets Manager

Java (Java 8 ou posterior), Python, Go

Cliente JDBC de credenciais

Java (Java 8 ou posterior)

Plugin de segredo RAM

Java (Java 8 ou posterior), Python, Go