KMS執行個體中的密鑰預設僅允許VPC網路訪問,調用執行個體API進行密碼運算操作。如果您需要通過公網存取金鑰,請通過控制台開啟公網訪問,開啟後調用OpenAPI進行密碼運算操作。本文介紹如何開啟公網訪問。
注意事項
-
無論您購買KMS執行個體時選擇的QPS為多少,通過公網訪問時密碼運算操作的QPS都不超過1000。詳細資料,請參見效能資料。如果您的應用對效能有較高要求,請使用VPC網路訪問。
-
KMS執行個體中的憑據預設可以通過公網訪問,也可以通過VPC網路訪問。如果僅通過內網訪問,則無需開啟公網操作。
-
僅支援通過控制台開啟公網訪問,不支援通過OpenAPI開啟。
-
多帳號共用KMS執行個體的情境,僅支援執行個體所有者開通公網訪問,不支援執行個體使用者開通。
-
如果改用 KMS 執行個體的內網地址(VPC 地址)訪問,例如在本地開發環境中調試,則需先通過雲企業網、VPN 閘道等方式完成本地環境與阿里雲 VPC 之間的網路打通,否則會出現串連失敗或逾時。網路打通前,請勿在本地開發環境中直接配置內網 Endpoint 發起調用。
開啟公網訪問
登入Key Management Service控制台,在頂部功能表列選擇地區後,在左側導覽列單擊。
-
在執行個體列表中,單擊目標執行個體ID,在詳情頁面的RD多账号地區,開啟公網訪問開關。
說明當KMS執行個體共用給多個阿里雲帳號時,可針對每個帳號設定公網存取權限。
-
在基本信息頁簽,查看公網地址。開啟後,在執行個體詳情頁基礎資訊地區可查看公網地址,格式樣本為
kms.cn-hangzhou.aliyuncs.com。
後續操作
使用阿里雲SDK通過公網執行密碼運算操作。詳細資料,請參見阿里雲SDK。
常見問題
未使用應用存取點(AAP)時,如何通過 VPC 地址訪問 KMS 執行個體並配置認證?
適用情境:通過 KMS 執行個體的內網專屬網關存取金鑰,且未配置應用存取點(AAP),需自行完成認證信任配置。
-
登入Key Management Service控制台,進入目標執行個體的詳情頁面,在基本資料頁簽的執行個體CA認證處單擊下載,擷取認證檔案。檔案名稱格式為
PrivateKmsCA_{執行個體ID}.pem,其中{執行個體ID}為實際的執行個體 ID。 -
開啟下載的認證檔案,複製完整內容(包含起始行
-----BEGIN CERTIFICATE-----和結束行-----END CERTIFICATE-----),將該字串傳入 SDK 的 CA 憑證信任配置項,使 SDK 信任 VPC 地址的 TLS 認證。 -
將 Endpoint 配置為執行個體的实例VPC地址,可在執行個體詳情頁基本資料頁簽查看。該地址與前文的公網地址(格式樣本為
kms.cn-hangzhou.aliyuncs.com)不同。
生產環境中禁止關閉認證校正(SSL 驗證),必須通過配置認證的方式建立信任,否則存在安全風險。