Todos os produtos
Search
Central de documentação

Key Management Service:Gerencie pontos de acesso a aplicativos

Última atualização: Jun 27, 2026

Os pontos de acesso a aplicativos (AAPs) fornecem uma identidade segura para que os aplicativos acessem chaves e segredos do KMS. Cada AAP combina três componentes: políticas de permissão que definem quais recursos podem ser acessados, regras de acesso à rede que restringem os endereços IP permitidos e chaves de cliente que funcionam como as credenciais reais apresentadas pelo aplicativo em tempo de execução.

Esta página aborda o gerenciamento de todos os quatro recursos: AAPs, políticas de permissão, regras de acesso à rede e chaves de cliente.

Pré-requisitos

Antes de começar, verifique se você possui:

  • Uma instância do KMS (necessária para o tipo de rede Private e operações criptográficas)

  • Acesso ao console do KMS

  • As permissões necessárias para gerenciar AAPs em sua conta

Gerencie um AAP

Visualize detalhes do AAP

  1. Faça login no console do KMS. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha Application Access > AAPs.

  2. Na aba Application Access, pesquise o AAP pelo Instance ID ou pelo nome do AAP.

  3. Clique em no nome do AAP para abrir a página de detalhes. A página possui duas abas:

    • Policies: Exibe as políticas de permissão associadas a este AAP. Para mais informações, consulte Visão geral dos AAPs.

    • Client Key: Mostra o Key ID, Algorithm, Validity Period e Creation Date de cada chave de cliente. Não é possível visualizar o conteúdo da chave de cliente após a criação.

Alterar políticas de permissão de um AAP

Importante

As alterações na política de permissão levam até 5 minutos para entrar em vigor. Se a mudança não surtir efeito, aguarde 5 minutos e tente novamente.

  1. Na aba Application Access, localize o AAP e clique em seu nome.

  2. Na aba Policies, clique em Configure Permission Policy.

  3. No painel Update AAP, selecione um valor diferente para Policies. Um AAP pode ter até três políticas de permissão.

Caso suas políticas de permissão existentes não atendam aos requisitos, crie uma nova primeiro. Consulte Criar uma política de permissão.

Exclua um AAP

Aviso

A exclusão de um AAP entra em vigor imediatamente. Se alguma chave de cliente no AAP ainda estiver em uso por um aplicativo, esse aplicativo perderá o acesso ao KMS.

Antes de excluir, confirme que nenhuma chave de cliente está em uso ativo:

  1. Acesse a página do Simple Log Service for KMS. Os logs estão disponíveis para os últimos 180 dias.

  2. Na caixa de pesquisa em kms_audit_log, insira o ID da chave de cliente para executar uma pesquisa de texto completo.

  3. Se o campo access_key_id em qualquer resultado corresponder ao ID da chave de cliente, a chave ainda está em uso.

Para mais informações, consulte Usar o Simple Log Service for KMS.

Para excluir o AAP:

  1. Na aba Application Access, localize o AAP e clique em Delete na coluna Actions.

  2. Conclua a verificação de segurança. O KMS excluirá o AAP.

Gerencie uma política de permissão

Crie uma política de permissão

  1. Faça login no console do KMS. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha Application Access > AAPs.

  2. Clique em na aba Policies e, em seguida, clique em Create Policy.

  3. No painel Create Permission Policy, configure os seguintes parâmetros e clique em OK.

Parâmetro

Descrição

Policy name

Nome da política de permissão.

Scope

Determina qual gateway do KMS processa as solicitações. Selecione uma instância específica do KMS se o Network type da sua regra de acesso à rede for Private. Selecione Shared KMS Gateway se o tipo de rede for Public ou VPC.

RBAC permissions

Controla as ações permitidas para o aplicativo. Os valores disponíveis dependem da configuração de Scope:

Scope = uma instância específica do KMS: CryptoServiceKeyUser (uso de chaves para operações criptográficas via API da Instância) ou CryptoServiceSecretUser (uso de segredos via API da Instância).

Scope = Shared KMS Gateway: SecretUser (acesso a todos os segredos na conta atual por meio da operação de API GetSecretValue).

Accessible resources

Chaves e segredos específicos que o aplicativo precisa acessar. Se você selecionar vários segredos e o comprimento combinado dos nomes exceder o limite, o erro "The specified parameter is not valid." será retornado. Utilize curingas para contornar esse limite — por exemplo, secret/rds-ibm* corresponde a todos os segredos com o prefixo rds-ibm.

Network access rules

Regra de acesso à rede a ser associada a esta política. Caso não seja necessário restringir o acesso por endereço IP de origem, deixe este campo em branco. Por questões de segurança, recomenda-se fortemente associar uma regra de acesso à rede.

Description

Descrição da política de permissão.

Após criar a política de permissão, associe-a a um AAP. Consulte Alterar políticas de permissão de um AAP.

Modifique uma política de permissão

Aviso

A modificação de uma política de permissão afeta todos os AAPs que a utilizam. Proceda com cautela. As alterações levam até 5 minutos para entrar em vigor.

Modificar pelo nome da política:

  1. Na aba Policies, localize a política e clique em Edit na coluna Actions.

  2. No painel Modify Permission Policy, atualize RBAC permissions, Accessible resources ou Network access rules e clique em OK.

Modificar por meio de um AAP associado:

  1. Na aba Application Access, clique em no nome do AAP.

  2. Na aba Policies, localize a política a ser modificada e clique em Edit na coluna Actions.

  3. No painel Modify Permission Policy, atualize os campos necessários e clique em OK.

Exclua uma política de permissão

Aviso

Antes de excluir uma política de permissão, certifique-se de que ela não esteja associada a nenhum AAP. A exclusão de uma política ainda em uso impedirá que os aplicativos associados acessem o KMS.

  1. Na aba Policies, localize a política e clique em Delete na coluna Actions.

  2. Na caixa de diálogo Confirm, clique em OK.

Gerencie uma regra de acesso à rede

Escolha um tipo de rede

As regras de acesso à rede utilizam um de três tipos de rede. Escolha o tipo correspondente à forma como seu aplicativo se conecta ao KMS.

Tipo de rede

Tipo de endpoint

Operações suportadas

Regiões suportadas

Private

Endpoint da instância KMS

Chaves e segredos (todas as operações, incluindo operações criptográficas)

Todas as regiões

Public

Endpoint público do KMS

Apenas segredos

Todas as regiões

VPC

Endpoint VPC do KMS

Apenas segredos

China (Hangzhou), China (Shanghai), China (Shenzhen), China (Zhangjiakou)

Qual SDK usar:

  • Operações criptográficas (criptografar, descriptografar, assinar, verificar): Use o SDK da Instância KMS com o tipo de rede Private.

  • Recuperação de valor de segredo: Use o SDK da Instância KMS ou um SDK de segredos.

    • Para alto volume de consultas por segundo (QPS) e maior segurança, utilize um SDK de segredos com o tipo de rede Private.

    • Ao utilizar o SDK da Instância KMS, defina o tipo de rede como Private e restrinja os IPs de origem permitidos aos endereços nas nuvens privadas virtuais (VPCs) associadas à sua instância do KMS.

    • Ao utilizar um SDK de segredos, defina o tipo de rede como Private, Public ou VPC.

Crie uma regra de acesso à rede

  1. Faça login no console do KMS. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha Application Access > AAPs.

  2. Clique em na aba Network Access Rules e, em seguida, clique em Create Network Access Rule.

  3. No painel Create Network Access Rule, configure os seguintes parâmetros e clique em OK.

Parâmetro

Descrição

Rule name

Nome da regra de acesso à rede.

Network type

Selecione Private, Public ou VPC. Consulte Escolher um tipo de rede para obter orientações.

Allowed source IP addresses

Endereços IP dos quais o acesso é permitido. Se seu aplicativo se conectar através de um servidor proxy, insira o endereço IP desse servidor.

Private: Insira os endereços IP nas VPCs associadas à sua instância do KMS.

Public: Insira endereços IP públicos.

VPC: Insira os IDs das VPCs e os endereços IP dentro dessas VPCs.

Description

Descrição da regra de acesso à rede.

Após criar a regra, associe-a a uma política de permissão. Consulte Criar uma política de permissão.

Modifique uma regra de acesso à rede

Aviso

A modificação de uma regra de acesso à rede afeta todos os AAPs que a utilizam. Proceda com cautela.

  1. Na aba Network Access Rules, localize a regra e clique em Edit na coluna Actions.

  2. No painel Modify Network Access Rule, atualize Allowed source IP addresses e clique em OK.

Exclua uma regra de acesso à rede

Aviso

Antes de excluir uma regra de acesso à rede, certifique-se de que ela não esteja associada a AAPs. Caso contrário, os aplicativos relacionados não poderão acessar o KMS.

  1. Na aba Network Access Rules, localize a regra e clique em Delete na coluna Actions.

  2. Na caixa de diálogo Confirm, clique em OK.

Gerencie uma chave de cliente

A chave de cliente é a credencial que seu aplicativo usa para autenticação no KMS em tempo de execução. Cada chave de cliente consiste em dois arquivos baixados automaticamente quando a chave é criada:

  • Application Access Secret (clientKey_.json): Contém o material da chave privada. Trate este arquivo como uma senha — armazene-o com segurança e nunca o envie para o controle de versão (source control).

  • Password (clientKey__Password.txt): Senha usada para descriptografar o arquivo Application Access Secret. Armazene-a separadamente do arquivo JSON.

Importante

Não é possível recuperar o conteúdo de uma chave de cliente após a criação. Baixe e armazene ambos os arquivos imediatamente.

Crie uma chave de cliente

  1. Faça login no console do KMS. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha Application Access > AAPs.

  2. Na aba Application Access, pesquise o AAP pelo Instance ID ou pelo nome do AAP.

  3. Clique em no nome do AAP. Na página de detalhes, clique em na aba Client Key e, em seguida, clique em Create Client Key.

  4. No painel Create Client Key, configure os seguintes parâmetros:

    • Encryption password: Deve ter entre 8 e 64 caracteres e pode conter dígitos, letras e os seguintes caracteres especiais: ` ~ ! @ # $ % ^ & * ? _ - `.

    • Validity period: O padrão é cinco anos. Defina como um ano para reduzir a exposição caso a chave de cliente seja comprometida.

  5. Clique em OK. O navegador baixará automaticamente ambos os arquivos.

Armazene os dois arquivos com segurança. Para carregá-los em seu aplicativo, consulte a documentação do SDK da Instância KMS.

Exclua uma chave de cliente

Aviso

A exclusão de uma chave de cliente entra em vigor imediatamente. Qualquer aplicativo que a utilize perderá instantaneamente o acesso ao KMS.

Antes de excluir, confirme que a chave não está mais em uso verificando os logs de auditoria. Consulte Excluir um AAP para saber o procedimento de pesquisa de logs.

  1. Na aba Application Access, localize o AAP e clique em seu nome.

  2. Na aba Client Key, localize a chave de cliente e clique em Delete na coluna Actions.

  3. Na caixa de diálogo Confirm, clique em OK.

  4. Conclua a verificação de segurança. O KMS excluirá a chave de cliente.

Próximos passos