View a markdown version of this page

Mengakses AWS Key Management Service - AWS Key Management Service

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Mengakses AWS Key Management Service

Anda dapat bekerja AWS KMS dengan cara berikut:

Konsol Manajemen AWS

Konsol adalah antarmuka pengguna berbasis web untuk mengelola AWS KMS dan AWS sumber daya. Jika Anda telah mendaftar Akun AWS, Anda dapat mengakses AWS KMS konsol dengan masuk ke Konsol Manajemen AWS dan memilih AWS KMS dari halaman Konsol Manajemen AWS beranda.

Izin yang diperlukan untuk menggunakan AWS KMS konsol

Untuk bekerja dengan AWS KMS konsol, pengguna harus memiliki seperangkat izin minimum yang memungkinkan mereka bekerja dengan AWS KMS sumber daya di dalamnya Akun AWS. Selain AWS KMS izin ini, pengguna juga harus memiliki izin untuk mencantumkan pengguna IAM dan peran IAM. Jika Anda membuat kebijakan IAM yang lebih ketat dari izin minimum yang diperlukan, konsol AWS KMS tersebut tidak akan berfungsi sebagaimana mestinya untuk pengguna dengan kebijakan IAM tersebut.

Untuk izin minimum yang diperlukan guna mengizinkan pengguna akses hanya baca ke konsol AWS KMS tersebut, lihat Izinkan pengguna untuk melihat kunci KMS di konsol AWS KMS.

Untuk mengizinkan pengguna bekerja dengan AWS KMS konsol untuk membuat dan mengelola kunci KMS, lampirkan kebijakan ter AWSKeyManagementServicePowerUser kelola ke pengguna, seperti yang dijelaskan dalamAWS kebijakan yang dikelola untuk AWS Key Management Service.

Anda tidak perlu mengizinkan izin konsol minimum untuk pengguna yang bekerja dengan AWS KMS API melalui AWS SDK, AWS Command Line Interface, atau Alat AWS untuk PowerShell. Namun, Anda harus memberikan izin kepada pengguna ini untuk menggunakan API. Untuk informasi selengkapnya, lihat Referensi izin.

AWS Command Line Interface

Anda dapat menggunakan AWS CLI alat untuk mengeluarkan perintah atau membuat skrip di baris perintah sistem Anda untuk melakukan AWS (termasuk AWS KMS) tugas.

Untuk informasi selengkapnya tentang menggunakan AWS KMS melalui AWS CLI, lihat Referensi AWS CLI Perintah

AWS KMS API REST

Arsitektur AWS KMS dirancang untuk menjadi bahasa pemrograman netral. Ini REST API adalah antarmuka HTTP untuk AWS KMS. DenganREST API, Anda menggunakan permintaan HTTP standar untuk membuat, mengambil, dan menghapus kunci.

Untuk informasi lebih lanjut tentang penggunaan AWS KMS REST API, lihat Refer AWS Key Management Service ensi API

AWS SDK

AWS menyediakan SDK (perangkat pengembangan perangkat lunak) yang terdiri dari pustaka dan kode sampel untuk bahasa pemrograman umum dan platform (Java JavaScript,, C, Python, dan sebagainya). AWS SDK menyediakan cara mudah untuk membuat akses terprogram ke AWS KMS dan. AWS AWS KMS adalah sebuah REST layanan. Anda dapat mengirim permintaan AWS KMS menggunakan pustaka AWS SDK, yang membungkus tugas pemrograman yang mendasarinya AWS KMS REST API dan menyederhanakan. Untuk informasi tentang AWS SDKs, termasuk cara mengunduh dan menginstalnya, lihat Alat untuk Membangun AWS.

Ini Contoh kode untuk AWS KMS menggunakan AWS SDKs memberikan titik awal yang baik untuk AWS KMS digunakan melalui AWS SDKs.

AWS Encryption SDK

Ini AWS Encryption SDK adalah alat untuk menerapkan enkripsi sisi klien dalam aplikasi Anda. Ini tidak menyediakan akses penuh ke KMS, tetapi malah terintegrasi dengan AWS KMS, atau dapat digunakan sebagai SDK yang berdiri sendiri tanpa merujuk kunci KMS. Perpustakaan tersedia untuk Java, C JavaScript, Python, dan bahasa pemrograman lainnya.

Lihat informasi selengkapnya di Panduan Developer AWS Encryption SDK.

AWS KMS key kebijakan dan kebijakan IAM

AWS KMS eventual consistency

AWS KMS API mengikuti model konsistensi akhirnya karena sifat sistem yang terdistribusi. Akibatnya, perubahan pada AWS KMS sumber daya mungkin tidak segera terlihat oleh perintah berikutnya yang Anda jalankan.

Saat Anda melakukan panggilan AWS KMS API, mungkin ada penundaan singkat sebelum perubahan tersedia secara keseluruhan AWS KMS. Biasanya diperlukan waktu kurang dari beberapa detik agar perubahan menyebar ke seluruh sistem, tetapi dalam beberapa kasus dapat memakan waktu beberapa menit. Anda mungkin mendapatkan kesalahan tak terduga, seperti a NotFoundException atau anInvalidStateException, selama waktu ini. Misalnya, AWS KMS mungkin mengembalikan NotFoundException jika Anda menelepon GetParametersForImport segera setelah meneleponCreateKey.

Sebaiknya Anda mengonfigurasi strategi coba ulang pada AWS KMS klien Anda untuk secara otomatis mencoba kembali operasi setelah periode tunggu yang singkat. Untuk informasi selengkapnya, lihat Per ilaku Coba Ulang di Panduan Refer AWS ensi SDK dan Alat.

Untuk panggilan API terkait hibah, Anda dapat menggunakan token hibah untuk menghindari potensi penundaan dan segera menggunakan izin dalam hibah. Untuk informasi lebih lanjut, lihat Kon sistensi akhir (untuk hibah).