Todos os produtos
Search
Central de documentação

Key Management Service:Integração de segredos do KMS com serviços da Alibaba Cloud

Última atualização: Jun 27, 2026

Serviços específicos da Alibaba Cloud integram-se ao KMS para recuperar valores de segredos por nome. Isso mantém credenciais sensíveis sob gerenciamento centralizado e sistemático, reduzindo o risco de vazamentos por manuseio manual.

Contexto

O Secrets Manager evita vazamentos de informações sensíveis causados pela codificação rígida de credenciais no código. Armazene dados sensíveis — como senhas de banco de dados, senhas de servidores, pares de chaves SSH ou access keys — como segredos no KMS e referencie-os por nome nas aplicações. Durante a execução, as aplicações recuperam dinamicamente os valores dos segredos do KMS. O KMS gerencia os segredos durante todo o ciclo de vida e garante que apenas usuários e serviços autorizados os acessem.

Funcionamento da integração

Gerencie os segredos centralizadamente no KMS e configure os nomes dos segredos nos serviços da Alibaba Cloud. Após a concessão das permissões relevantes, os serviços visualizam metadados e recuperam valores de segredos do KMS. Os operadores utilizam os segredos sem acessar seus detalhes, atendendo ao princípio de acessível mas invisível e reduzindo o risco de vazamentos.

Os serviços da Alibaba Cloud recuperam segredos do KMS em tempo real. Audite o uso de segredos no ActionTrail.

Serviços compatíveis da Alibaba Cloud

Nome do serviço

Descrição

Referências

Container Service for Kubernetes (ACK)

Instale o plug-in ack-secret-manager no ACK e configure os nomes dos segredos. O plug-in lê periodicamente os valores mais recentes dos segredos do KMS e os armazena em cache no cluster Kubernetes como Secrets nativos do Kubernetes. Essa abordagem impede a transmissão ou o vazamento de dados sensíveis durante o desenvolvimento e a construção da aplicação.

Integrar segredos do KMS ao ACK

Bastionhost

Armazene a senha da conta ou o par de chaves SSH de uma instância ECS como um segredo ECS no KMS e importe-o no Bastionhost. Ao conectar-se à instância, o Bastionhost recupera o valor do segredo ECS diretamente do KMS, eliminando a necessidade de inserção manual de senhas ou chaves. Para atender aos requisitos de segurança e conformidade, realize a rotação imediata ou configure a rotação automática de segredos ECS no KMS.

Integrar segredos do KMS no Bastionhost

Data Management (DMS)

Armazene senhas de contas do ApsaraDB RDS como segredos do ApsaraDB RDS no KMS e, em seguida, configure e importe esses segredos no DMS. Quando o DMS se conecta a um banco de dados ApsaraDB RDS, ele recupera automaticamente o segredo associado do KMS, dispensando a digitação manual de senhas. Configure a rotação imediata ou automática para segredos do ApsaraDB RDS no KMS visando cumprir exigências de segurança e conformidade.

Integrar segredos do ApsaraDB RDS ao DMS