KMS实例中的密钥默认仅允许VPC网络访问,调用实例API进行密码运算操作。如果您需要通过公网访问密钥,请通过控制台开启公网访问,开启后调用OpenAPI进行密码运算操作。本文介绍如何开启公网访问。
注意事项
-
无论您购买KMS实例时选择的QPS为多少,通过公网访问时密码运算操作的QPS都不超过1000。详细信息,请参见性能数据。如果您的应用对性能有较高要求,请使用VPC网络访问。
-
KMS实例中的凭据默认可以通过公网访问,也可以通过VPC网络访问。如果仅通过内网访问,则无需开启公网操作。
-
仅支持通过控制台开启公网访问,不支持通过OpenAPI开启。
-
多账号共享KMS实例的场景,仅支持实例所有者开通公网访问,不支持实例使用者开通。
-
如果改用 KMS 实例的内网地址(VPC 地址)访问,例如在本地开发环境中调试,则需先通过云企业网、VPN 网关等方式完成本地环境与阿里云 VPC 之间的网络打通,否则会出现连接失败或超时。网络打通前,请勿在本地开发环境中直接配置内网 Endpoint 发起调用。
开启公网访问
登录密钥管理服务控制台,在顶部菜单栏选择地域后,在左侧导航栏单击。
-
在实例列表中,单击目标实例ID,在详情页面的RD多账号区域,打开公网访问开关。
说明当KMS实例共享给多个阿里云账号时,可针对每个账号设置公网访问权限。
-
在基本信息页签,查看公网地址。开启后,在实例详情页基础信息区域可查看公网地址,格式示例为
kms.cn-hangzhou.aliyuncs.com。
后续操作
使用阿里云SDK通过公网执行密码运算操作。详细信息,请参见阿里云SDK。
常见问题
未使用应用接入点(AAP)时,如何通过 VPC 地址访问 KMS 实例并配置证书?
适用场景:通过 KMS 实例的内网专属网关访问密钥,且未配置应用接入点(AAP),需自行完成证书信任配置。
-
登录密钥管理服务控制台,进入目标实例的详情页面,在基本信息页签的实例CA证书处单击下载,获取证书文件。文件名格式为
PrivateKmsCA_{实例ID}.pem,其中{实例ID}为实际的实例 ID。 -
打开下载的证书文件,复制完整内容(包含起始行
-----BEGIN CERTIFICATE-----和结束行-----END CERTIFICATE-----),将该字符串传入 SDK 的 CA 证书信任配置项,使 SDK 信任 VPC 地址的 TLS 证书。 -
将 Endpoint 配置为实例的实例VPC地址,可在实例详情页基本信息页签查看。该地址与前文的公网地址(格式示例为
kms.cn-hangzhou.aliyuncs.com)不同。
生产环境中禁止关闭证书校验(SSL 验证),必须通过配置证书的方式建立信任,否则存在安全风险。