本文介紹使用阿里雲SDK通過共用網關和專屬網關訪問KMS時如何初始化用戶端。
本文以使用AccessKey初始化為例,瞭解更多初始化方式,請參見管理訪問憑據。
初始化用戶端時差異點
共用網關和專屬網關初始化用戶端時差異點主要在於以下參數。
參數 | 共用網關 | 專屬網關 |
endpoint | 共用網關Endpoint,例如 | 專屬網關Endpoint,格式為 例如 |
ca | 無需配置。 | 需要配置。但僅阿里雲SDK(2.0)支援,阿里雲SDK(1.0)不支援,阿里雲SDK(1.0)需要將運行時參數HTTPSInsecure設定為true, |
初始化用戶端(共用網關)
public static com.aliyun.kms20160120.Client createClient() throws Exception {
// 工程代碼泄露可能會導致 AccessKey 泄露,並威脅帳號下所有資源的安全性。以下程式碼範例僅供參考。
com.aliyun.teaopenapi.models.Config config = new com.aliyun.teaopenapi.models.Config()
// 必填,請確保代碼運行環境設定了環境變數 ALIBABA_CLOUD_ACCESS_KEY_ID。
.setAccessKeyId(System.getenv("ALIBABA_CLOUD_ACCESS_KEY_ID"))
// 必填,請確保代碼運行環境設定了環境變數 ALIBABA_CLOUD_ACCESS_KEY_SECRET。
.setAccessKeySecret(System.getenv("ALIBABA_CLOUD_ACCESS_KEY_SECRET"));
// 共用網關Endpoint,以杭州為例
config.endpoint = "kms.cn-hangzhou.aliyuncs.com";
return new com.aliyun.kms20160120.Client(config);
}endpoint說明:共用網關Endpoint,例如kms.cn-hangzhou.aliyuncs.com。具體請參見Endpoint。
初始化用戶端(專屬網關)
public static com.aliyun.kms20160120.Client createClient() throws Exception {
// 工程代碼泄露可能會導致 AccessKey 泄露,並威脅帳號下所有資源的安全性。以下程式碼範例僅供參考。
com.aliyun.teaopenapi.models.Config config = new com.aliyun.teaopenapi.models.Config()
// 必填,請確保代碼運行環境設定了環境變數 ALIBABA_CLOUD_ACCESS_KEY_ID。
.setAccessKeyId(System.getenv("ALIBABA_CLOUD_ACCESS_KEY_ID"))
// 必填,請確保代碼運行環境設定了環境變數 ALIBABA_CLOUD_ACCESS_KEY_SECRET。
.setAccessKeySecret(System.getenv("ALIBABA_CLOUD_ACCESS_KEY_SECRET"));
// 專屬網關Endpoint,格式為<your KMS Instance Id>.cryptoservice.kms.aliyuncs.com。
config.endpoint = "<執行個體VPC地址>";
// KMS執行個體CA認證的內容
config.ca = "<執行個體CA認證>";
return new com.aliyun.kms20160120.Client(config);
}參數說明:
endpoint
專屬網關Endpoint,格式為
<YOUR_KMS_INSTANCE_ID>.cryptoservice.kms.aliyuncs.com。在实例管理頁面,單擊软件密钥管理或硬件密钥管理頁簽後,選擇目標KMS執行個體。
單擊執行個體ID進入到詳情頁,查看实例VPC地址。

ca
執行個體CA認證是為保障生產環境通訊安全,其重要作用在於驗證SSL/TLS認證的有效性,建議您始終保持此功能開啟。如您確有需要關閉驗證SSL/TLS認證,例如線下測試情境,可將運行時參數HTTPSInsecure設定為true,即
client.SetHTTPSInsecure(true)。重要ca參數僅阿里雲SDK(2.0)支援,阿里雲SDK(1.0)不支援,阿里雲SDK(1.0)需要將運行時參數HTTPSInsecure設定為true,即
client.SetHTTPSInsecure(true)。在实例管理頁面,單擊软件密钥管理或硬件密钥管理頁簽後,選擇目標KMS執行個體。
單擊執行個體ID或單擊操作列詳情,在詳情頁,執行個體CA認證地區單擊下载並妥善保管。
CA認證下載後檔案名稱預設為PrivateKmsCA_kst-******.pem。
