O Credentials SDK encapsula a OpenAPI do KMS e as APIs de instância para armazenar em cache e atualizar credenciais nas suas aplicações. Isso melhora a estabilidade e simplifica a integração.
Visão geral da integração
O Credentials SDK permite apenas recuperar valores de credenciais. O acesso ocorre por meio de gateways compartilhados ou dedicados.
Gateways compartilhados versus dedicados
O Credentials SDK recupera credenciais por meio de gateways compartilhados ou dedicados. O gateway compartilhado corresponde à rede global do KMS, acessível pela Internet ou por redes VPC. O gateway dedicado atende a uma instância específica do KMS e permite apenas acesso por redes privadas.
|
Diferença |
Gateway Compartilhado |
Gateway Dedicado |
|
Cenários recomendados |
|
|
|
Rede |
Internet ou rede VPC. |
Rede privada do KMS. |
|
Desempenho |
Exemplo: o QPS de criptografia/descriptografia do gateway compartilhado é de 1.000. |
Baseado nas especificações de desempenho de computação da instância adquirida, como 1.000 ou 2.000. Para mais informações, consulte |
|
Configuração de inicialização do cliente |
|
|
|
Disponibilidade da API |
OpenAPI-GetSecretValue , API de Instância-GetSecretValue (não recomendado) |
Autenticação e autorização
O Credentials SDK oferece suporte a dois métodos de autenticação: RAM e AAP (não recomendada).
|
Método de Autenticação |
Tipos de Credencial Suportados |
|
Autenticação RAM |
RamRoleArn, função RAM do ECS, token STS, AccessKey, cadeia de credenciais padrão da Alibaba Cloud, OIDC Role ARN, entre outros. Nota
O plugin de credenciais RAM oferece suporte apenas a funções RAM do ECS. |
|
Autenticação AAP (não recomendada) |
ClientKey (configuração de gateway compartilhado), ClientKey (configuração de gateway dedicado) |
Tipos de SDK
O Credentials SDK inclui três tipos: cliente de credenciais, cliente JDBC de credenciais e plugin de credenciais RAM. Cada um recupera valores de credenciais do KMS por meio de gateways compartilhados ou dedicados. Os métodos de autenticação e as APIs suportadas variam conforme o tipo.
|
Tipo de SDK |
Descrição |
Gateway e Autenticação |
|
Gateway compartilhado e gateway dedicado: RamRoleArn, função RAM do ECS, token STS, AccessKey, cadeia de credenciais padrão da Alibaba Cloud, OIDC Role ARN, ClientKey, entre outros. Nota
Recomendamos o uso do SDK V2 do cliente de credenciais. Para mais informações sobre as diferenças entre versões, consulte Cliente do Secrets Manager. |
|
|
Gateway compartilhado:
Gateway dedicado (não recomendado): Autenticação AAP: ClientKey (configuração de gateway dedicado). |
|
|
Gateway compartilhado:
Gateway dedicado (não recomendado): Autenticação AAP: ClientKey (configuração de gateway dedicado). |
APIs suportadas
|
API |
Descrição |
Gateway Compartilhado |
Gateway Dedicado |
|
GetSecretValue (OpenAPI) |
Recupera um valor de credencial. |
|
|
|
GetSecretValue (API de Instância) |
Recupera um valor de credencial. |
|
|
Linguagens de programação suportadas
Linguagens de programação e documentação do SDK para cada tipo:
|
Credentials SDK |
Linguagem Suportada |
|
Java (Java 8 ou posterior), Python, Go |
|
|
Java (Java 8 ou posterior) |
|
|
Java (Java 8 ou posterior), Python, Go |