Segredos genéricos armazenam dados confidenciais no KMS, como senhas, pares de AccessKey, chaves OAuth e tokens. O uso de múltiplas versões permite rotacionar valores sem codificar credenciais diretamente no código-fonte.
Rotação de segredos genéricos
O KMS não oferece suporte à rotação periódica automática para segredos genéricos. Para configurar essa periodicidade, utilize Use Function Compute to rotate a generic secret. Para realizar uma rotação imediata, armazene uma nova versão pelo console ou invoque a operação da OpenAPI PutSecretValue.
Cada segredo genérico aceita até 10 versões. Ao ultrapassar esse limite, o KMS exclui automaticamente a versão mais antiga.
Pré-requisitos
Uma instância do KMS criada e ativada. Para mais informações, consulte Purchase and enable a KMS instance.
Uma chave simétrica criada na instância do KMS para criptografar os segredos. Para instruções detalhadas, consulte Create a key.
Etapa 1: Crie um segredo
Defina o segredo
Faça login no console do Key Management Service. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha .
-
Clique em na aba Generic Secrets, selecione um Instance ID e clique em Create Secret. Configure os parâmetros e clique em OK.
Parâmetro
Descrição
Secret Name
Nome personalizado da credencial. Deve ser exclusivo na região atual.
Secret Value
Selecione Secret Key/Value ou Plain Text e insira os dados confidenciais a serem armazenados. O valor deve ter no máximo 30.720 bytes (30 KB).
Initial Version
Número da versão inicial. Valor padrão: v1. Valores personalizados são suportados.
CMK
Selecione a chave simétrica usada para criptografar o valor da credencial. A chave e a credencial devem pertencer à mesma instância do KMS.
ImportanteA chave e a credencial devem pertencer à mesma instância do KMS, e a chave deve ser simétrica. Para mais informações sobre as chaves simétricas suportadas pelo KMS, consulte Key types and specifications.
Se for utilizado um usuário RAM ou uma função RAM, este deve ter permissão para executar a operação GenerateDataKey usando a chave mestra de criptografia.
Description
Descrição opcional da credencial para facilitar sua identificação e gerenciamento.
Defina a política de acesso da credencial para controlar quais usuários ou funções RAM podem lê-la ou modificá-la.
É possível selecionar a política padrão inicialmente e modificá-la posteriormente conforme necessário.
Versão inicial
Ao criar um segredo genérico, o KMS atribui o rótulo de estágio integrado ACSCurrent à versão inicial.
-
Ao gerenciar um segredo genérico com o Terraform e omitir
version_stagesda configuração do recurso, a atualização do Terraform lê o rótulo de estágioACSCurrentque o KMS atribui automaticamente à versão inicial comoversion_stages = ["ACSCurrent"]. Consequentemente, o comandoterraform planrelata uma atualização local. Para evitar esse desvio de plano, adicioneignore_changesao blocolifecycledo recurso:lifecycle { ignore_changes = [version_stages] }
Etapa 2: Integrar o segredo à sua aplicação
Recupere valores de segredos genéricos por meio da OpenAPI GetSecretValue ou da API de Instância do KMS GetSecretValue (não recomendado). Escolha um método seguindo esta ordem de prioridade:
Recomendamos implementar um mecanismo de nova tentativa em caso de erro para aumentar a estabilidade do service.
O KMS oferece diversos métodos de autenticação. Para maior segurança, prefira utilizar uma função RAM de instância ECS ou uma função RAM.
-
Endpoints:
Para gateway compartilhado, consulte Endpoints.
Para gateway dedicado, utilize o seguinte formato:
{Instance-ID}.cryptoservice.kms.aliyuncs.com.
Prioridade | Cenários | Tipos de gateway suportados |
Prioridade 1: Secrets Client | Aplicações em Java 8+, Go ou Python. |
|
Prioridade 2: Alibaba Cloud SDK | Aplicações em Java 6+, PHP, Go, Python, .NET (C#), C++ ou Node.js. |
|
Prioridade 3: KMS agent |
|
|
Prioridade 4: KMS Instance SDK (não recomendado) | Aplicações em Java 8+, PHP, Go, Python ou .NET (C#). | Gateway dedicado |
Operações adicionais
Rotacionar um segredo genérico
Não é possível configurar a rotação durante a criação do segredo. Para rotacionar imediatamente, armazene uma nova versão no console ou invoque a operação da OpenAPI PutSecretValue.
Faça login no console do Key Management Service. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha .
Clique em na aba Generic Secrets, selecione um Instance ID, localize o segredo desejado e clique em Details na coluna Actions.
Na página de detalhes do segredo, na seção Versions, clique em Store Secret Value.
-
Na caixa de diálogo Store Secret Value, insira os valores para Version e Secret Value e clique em OK.
ImportanteArmazenar uma nova versão rotaciona o segredo imediatamente. A API GetSecretValue retorna a versão mais recente por padrão.
Exclua um segredo genérico
É possível excluir um segredo genérico agendando sua exclusão ou removendo-o imediatamente.
Verifique se o segredo não está mais em uso antes de excluí-lo. Referências ativas a um segredo excluído podem causar falhas no service.
Faça login no console do KMS. Na barra de navegação superior, selecione a região desejada. No painel de navegação à esquerda, clique em Secrets.
Clique em na aba Generic Secrets, selecione um Instance ID, localize o segredo desejado e clique em Schedule Deletion na coluna Actions.
-
Na caixa de diálogo Schedule Deletion, selecione o método de exclusão do segredo e clique em OK.
Schedule Deletion: Especifique um período de recuperação de 7 a 30 dias. O sistema excluirá o segredo após o término desse período.
Delete Immediately: O sistema exclui o segredo imediatamente.
Durante o período de recuperação, você pode localizar o segredo e clicar em Restore Secret na coluna Actions para cancele a exclusão.
Configure tags para segredos
As tags classificam os segredos por meio de pares chave-valor.
Formato de chave e valor de tag: A chave ou o valor da tag pode ter até 128 caracteres e conter letras, dígitos, barras (/), barras invertidas (\), sublinhados (_), hifens (-), pontos (.), sinais de adição (+), sinais de igualdade (=), dois-pontos (:), arrobas (@) e espaços.
Uma chave de tag não pode começar com
aliyunouacs:.Cada credencial suporta até 20 pares chave-valor de tag.
Configure tags para um único segredo
Método | Operação |
Método 1: Configure tags na página Secret Management |
|
Método 2: Configure tags na página Secret Details |
|
Configure tags para múltiplos segredos em lote
Faça login no console do Key Management Service. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha .
-
Clique em na aba correspondente ao tipo de segredo, selecione um Instance ID e marque os segredos que deseja gerenciar.
Adicionar tags: Na parte inferior da lista de segredos, clique em Add Tag. Insira um ou mais pares de Tag Key e Tag Value, clique em OK e depois em Close.
Remover tags: Na parte inferior da lista de segredos, clique em Remove Tag. Na caixa de diálogo Batch Remove, selecione as tags que deseja desanexar, clique em Cancel e depois em Close.