全部产品
Search
文档中心

密钥管理服务:通过公网访问KMS实例中的密钥

更新时间:Aug 10, 2026

KMS实例中的密钥默认仅允许VPC网络访问,调用实例API进行密码运算操作。如果您需要通过公网访问密钥,请通过控制台开启公网访问,开启后调用OpenAPI进行密码运算操作。本文介绍如何开启公网访问。

注意事项

  • 无论您购买KMS实例时选择的QPS为多少,通过公网访问时密码运算操作的QPS都不超过1000。详细信息,请参见性能数据。如果您的应用对性能有较高要求,请使用VPC网络访问。

  • KMS实例中的凭据默认可以通过公网访问,也可以通过VPC网络访问。如果仅通过内网访问,则无需开启公网操作。

  • 仅支持通过控制台开启公网访问,不支持通过OpenAPI开启。

  • 多账号共享KMS实例的场景,仅支持实例所有者开通公网访问,不支持实例使用者开通。

  • 如果改用 KMS 实例的内网地址(VPC 地址)访问,例如在本地开发环境中调试,则需先通过云企业网、VPN 网关等方式完成本地环境与阿里云 VPC 之间的网络打通,否则会出现连接失败或超时。网络打通前,请勿在本地开发环境中直接配置内网 Endpoint 发起调用。

开启公网访问

  1. 登录密钥管理服务控制台,在顶部菜单栏选择地域后,在左侧导航栏单击资源 > 实例管理。

  2. 在实例列表中,单击目标实例ID,在详情页面的RD多账号区域,打开公网访问开关。

    说明

    当KMS实例共享给多个阿里云账号时,可针对每个账号设置公网访问权限。

  3. 在基本信息页签,查看公网地址。开启后,在实例详情页基础信息区域可查看公网地址,格式示例为 kms.cn-hangzhou.aliyuncs.com。

后续操作

使用阿里云SDK通过公网执行密码运算操作。详细信息,请参见阿里云SDK。

常见问题

未使用应用接入点(AAP)时,如何通过 VPC 地址访问 KMS 实例并配置证书?

适用场景:通过 KMS 实例的内网专属网关访问密钥,且未配置应用接入点(AAP),需自行完成证书信任配置。

  1. 登录密钥管理服务控制台,进入目标实例的详情页面,在基本信息页签的实例CA证书处单击下载,获取证书文件。文件名格式为 PrivateKmsCA_{实例ID}.pem,其中 {实例ID} 为实际的实例 ID。

  2. 打开下载的证书文件,复制完整内容(包含起始行 -----BEGIN CERTIFICATE----- 和结束行 -----END CERTIFICATE-----),将该字符串传入 SDK 的 CA 证书信任配置项,使 SDK 信任 VPC 地址的 TLS 证书。

  3. 将 Endpoint 配置为实例的实例VPC地址,可在实例详情页基本信息页签查看。该地址与前文的公网地址(格式示例为 kms.cn-hangzhou.aliyuncs.com)不同。

警告

生产环境中禁止关闭证书校验(SSL 验证),必须通过配置证书的方式建立信任,否则存在安全风险。