Se suas aplicações autogerenciadas estiverem implantadas na mesma região, mas distribuídas em várias VPCs, compre uma instância do Key Management Service (KMS) em uma das VPCs e vincule as demais VPCs a essa instância. Assim, as aplicações em múltiplas VPCs poderão usar a mesma instância do KMS. Este tópico descreve como configurar o acesso a uma instância do KMS para aplicações em várias VPCs na mesma região.
Visão geral do recurso
Após a configuração, as aplicações nas VPCs acessam as chaves ou segredos na instância do KMS pelo endpoint da instância. Para mais informações, consulte a figura a seguir.
Observações de uso
-
A VPC a ser vinculada e a instância do KMS devem estar na mesma região.
-
A VPC a ser vinculada e a instância do KMS podem pertencer à mesma conta Alibaba Cloud ou a contas distintas.
Caso a VPC e a instância do KMS pertençam a contas Alibaba Cloud diferentes, configure primeiro o compartilhamento de recursos. Compartilhe um vSwitch da VPC com a conta Alibaba Cloud proprietária da instância do KMS para habilitar a comunicação de rede entre as VPCs.
-
Ao vincular uma VPC, selecione um vSwitch. Certifique-se de que o vSwitch tenha pelo menos um endereço IP disponível.
Na VPC, o nome de domínio do endpoint da instância do KMS é resolvido para esse endereço IP.
-
Cada VPC vinculada à instância do KMS consome uma cota de Access Management Quota. Para aumentar a cota, consulte Upgrade KMS instance.
NotaO Access Management Quota inclui o número de VPCs associadas à instância do KMS e o número de usuários de recursos ao compartilhar a instância. Por exemplo, para associar sua instância do KMS a 3 VPCs e compartilhar a instância com 2 usuários de recursos, a cota de quantidade de gerenciamento de acesso deve ser de pelo menos 5.
Pré-requisitos
Você comprou e ativou uma instância do KMS. Para mais informações, consulte Purchase and enable a KMS instance.
Se a VPC a ser vinculada e a instância do KMS pertencerem a contas Alibaba Cloud diferentes, compartilhe um vSwitch da VPC com a conta Alibaba Cloud proprietária da instância do KMS. Para mais informações, consulte Resource owner enables VPC sharing.
Procedimento
Configurar no console
Faça logon no console do Key Management Service. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha .
Na página Instances, clique em na aba correspondente à instância.
Localize a instância do KMS, clique em Details na coluna Actions e, em seguida, clique em na aba Multi-VPC na parte inferior da página.
Clique em Configure VPCs. No painel Configure VPCs, selecione as VPCs a serem vinculadas na seção Available VPCs e clique em no ícone
.-
Na caixa de diálogo Select vSwitch to Associate with VPC, selecione um vSwitch para cada VPC e clique em OK.
ImportanteÉ possível selecionar qualquer vSwitch. O vSwitch não precisa estar vinculado à sua aplicação, mas certifique-se de que ele tenha pelo menos um endereço IP disponível.
No painel Configure VPCs, clique em OK.
Configurar por chamadas de API
Chame a operação UpdateKmsInstanceBindVpc.
Configurar com Terraform
Para mais informações, consulte Purchase and enable a software key management instance with Terraform.
Próximos passos
Escolha um método de integração adequado para acessar a instância do KMS. O KMS oferece o Alibaba Cloud SDK, secret SDK, KMS Agent e KMS instance SDK (não recomendado) para integrar as chaves ou segredos da instância. Para mais detalhes sobre a integração com o KMS, consulte Integrate KMS with self-managed applications.