Segredos genéricos são segredos básicos compatíveis com o Key Management Service (KMS). Armazene dados confidenciais, como senhas de contas, pares de AccessKey, segredos OAuth e tokens, como segredos genéricos. Um segredo genérico pode ter várias versões para permitir atualizações. Isso evita vazamentos de dados confidenciais causados por segredos codificados diretamente no código. Este tópico descreve como gerenciar e usar segredos genéricos.
Rotação de segredos genéricos
O KMS não permite ativar a rotação automática em uma programação personalizada para segredos genéricos. No entanto, use o Function Compute para essa finalidade. Para obter mais informações, consulte Rotacionar segredos genéricos usando o Function Compute. Caso precise de uma rotação instantânea do segredo, armazene o valor do segredo de uma nova versão pelo console do KMS ou chamando a operação da API PutSecretValue.
Cada segredo genérico pode ter até 10 versões. Se um segredo genérico tiver mais de 10 versões, o KMS exclui automaticamente a versão mais antiga de forma rotativa.
Pré-requisitos
Crie uma chave simétrica para criptografar segredos em uma instância do KMS. Para obter mais informações, consulte Criar uma chave.
Etapa 1: Crie um segredo genérico
Ao criar um segredo genérico, o KMS define o segredo para o estágio padrão ACSCurrent.
Faça login no console do Key Management Service. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha .
-
Clique em na aba Generic Secrets, selecione o ID da instância desejado na lista suspensa Instance ID e clique em Create Secret. No painel exibido, configure os parâmetros conforme suas necessidades de negócio e clique em OK.
Etapa 2: Integrar aplicações com segredos genéricos
O KMS oferece o Secret Client, o Alibaba Cloud SDK, o KMS Agent e o KMS Instance SDK para chamar a operação GetSecretValue (OpenAPI) ou GetSecretValue (API de Instância KMS) (não recomendado) e recuperar o valor de um segredo genérico.
Para aumentar a confiabilidade do serviço, implemente um mecanismo robusto de nova tentativa em caso de erro na sua aplicação.
O KMS fornece vários métodos de autenticação. Para maior segurança, priorize o uso de uma função RAM de instância ECS ou uma função RAM padrão.
-
Endpoints:
Endpoint de gateway compartilhado: consulte Alibaba Cloud SDK.
Endpoint de gateway dedicado:
{INSTANCE_ID}.cryptoservice.kms.aliyuncs.com.
Método | Cenário aplicável | Gateways compatíveis |
Aplicação desenvolvida em Java 8 ou posterior, Go ou Python. |
| |
Aplicação compatível com Java 8 ou posterior (Java 6 ou posterior com Alibaba Cloud SDK V1.0), PHP, Go, Python, .NET (apenas C#), C++, TypeScript e Swift. |
| |
|
| |
KMS Instance SDK (não recomendado) | Aplicação desenvolvida em Java 8 ou posterior, PHP, Go, Python ou .NET (apenas C#). | Gateway dedicado |
Operações relacionadas
Rotacionar um segredo genérico
Não é possível configurar informações de rotação ao criar segredos genéricos. Para realizar uma rotação instantânea, armazene uma nova versão do segredo usando o console do KMS ou chamando a operação da API PutSecretValue.
Faça login no console do Key Management Service. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha .
Clique em na aba Generic Secrets, selecione o ID da instância desejado na lista suspensa Instance ID, localize o segredo desejado e clique em Details na coluna Actions.
Na seção Versions, clique em Store Secret Value.
-
Na caixa de diálogo Store Secret Value, configure os parâmetros Version e Secret Value e clique em OK.
ImportanteApós adicionar uma nova versão ao segredo genérico, a rotação ocorre imediatamente. Por padrão, a operação usada para obter o valor do segredo no KMS retorna o valor da nova versão.
Exclua um segredo genérico
Antes de excluir um segredo genérico, certifique-se de que ele não está mais em uso. É possível agendar a exclusão de um segredo genérico ou excluí-lo imediatamente.
Verifique se o segredo genérico não está mais sendo utilizado antes de prosseguir com a exclusão. A exclusão de um segredo em uso pode causar falhas no serviço.
Faça login no console do KMS. Na barra de navegação superior, selecione a região desejada. No painel de navegação à esquerda, clique em Secrets.
Clique em na aba Generic Secrets, selecione o ID da instância desejado na lista suspensa Instance ID, localize o segredo desejado e clique em Schedule Deletion na coluna Actions.
-
Na caixa de diálogo Schedule Deletion, selecione um método de exclusão para o segredo e clique em OK.
Schedule Deletion: Especifique um período de recuperação de 7 a 30 dias. O sistema exclui o segredo após o término desse período.
Delete Immediately: O sistema exclui o segredo imediatamente.
Durante o período de recuperação, localize o segredo e clique em Restore Secret na coluna Actions para cancele a exclusão.
Adicionar tags aos segredos
Use tags para classificar e gerenciar segredos. Uma tag consiste em um par chave-valor.
Formato da chave e do valor da tag: A chave ou o valor da tag pode ter até 128 caracteres e conter letras, dígitos, barras (/), barras invertidas (\), sublinhados (_), hifens (-), pontos (.), sinais de mais (+), sinais de igual (=), dois pontos (:), arrobas (@) e espaços.
A chave da tag não pode começar com
aliyunouacs:.Cada credencial aceita até 20 pares chave-valor de tag.
Adicionar tags a um segredo
Solução | Descrição |
Método 1: Adicionar tags na página Secrets |
|
Método 2: Adicionar tags na página Secret Details |
|
Configure tags para vários segredos simultaneamente
Faça login no console do Key Management Service. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha .
-
Clique em na aba correspondente ao tipo do seu segredo, selecione o ID da instância desejado na lista suspensa Instance ID e selecione os segredos desejados na lista de segredos.
Adicionar tags: Na parte inferior da lista de segredos, clique em Add Tag. Na caixa de diálogo Add Tag, insira múltiplos valores de Tag Key e Tag Value, e clique em OK. Na mensagem exibida, clique em Close.
Remover tags: Na parte inferior da lista de segredos, clique em Remove Tag. Na caixa de diálogo Batch Remove, selecione as tags que deseja remover e clique em Cancel. Na mensagem exibida, clique em Close.