Serviços específicos da Alibaba Cloud integram-se ao KMS para recuperar valores de segredos por nome. Isso mantém credenciais sensíveis sob gerenciamento centralizado e sistemático, reduzindo o risco de vazamentos por manuseio manual.
Contexto
O Secrets Manager evita vazamentos de informações sensíveis causados pela codificação rígida de credenciais no código. Armazene dados sensíveis — como senhas de banco de dados, senhas de servidores, pares de chaves SSH ou access keys — como segredos no KMS e referencie-os por nome nas aplicações. Durante a execução, as aplicações recuperam dinamicamente os valores dos segredos do KMS. O KMS gerencia os segredos durante todo o ciclo de vida e garante que apenas usuários e serviços autorizados os acessem.
Funcionamento da integração
Gerencie os segredos centralizadamente no KMS e configure os nomes dos segredos nos serviços da Alibaba Cloud. Após a concessão das permissões relevantes, os serviços visualizam metadados e recuperam valores de segredos do KMS. Os operadores utilizam os segredos sem acessar seus detalhes, atendendo ao princípio de acessível mas invisível e reduzindo o risco de vazamentos.
Os serviços da Alibaba Cloud recuperam segredos do KMS em tempo real. Audite o uso de segredos no ActionTrail.
Serviços compatíveis da Alibaba Cloud
|
Nome do serviço |
Descrição |
Referências |
|
Container Service for Kubernetes (ACK) |
Instale o plug-in ack-secret-manager no ACK e configure os nomes dos segredos. O plug-in lê periodicamente os valores mais recentes dos segredos do KMS e os armazena em cache no cluster Kubernetes como Secrets nativos do Kubernetes. Essa abordagem impede a transmissão ou o vazamento de dados sensíveis durante o desenvolvimento e a construção da aplicação. |
|
|
Bastionhost |
Armazene a senha da conta ou o par de chaves SSH de uma instância ECS como um segredo ECS no KMS e importe-o no Bastionhost. Ao conectar-se à instância, o Bastionhost recupera o valor do segredo ECS diretamente do KMS, eliminando a necessidade de inserção manual de senhas ou chaves. Para atender aos requisitos de segurança e conformidade, realize a rotação imediata ou configure a rotação automática de segredos ECS no KMS. |
|
|
Data Management (DMS) |
Armazene senhas de contas do ApsaraDB RDS como segredos do ApsaraDB RDS no KMS e, em seguida, configure e importe esses segredos no DMS. Quando o DMS se conecta a um banco de dados ApsaraDB RDS, ele recupera automaticamente o segredo associado do KMS, dispensando a digitação manual de senhas. Configure a rotação imediata ou automática para segredos do ApsaraDB RDS no KMS visando cumprir exigências de segurança e conformidade. |