Tous les produits
Search
Centre de documentation

:CreatePolicy

Dernière mise à jour :Aug 06, 2026

Crée une stratégie d'autorisation pour configurer les clés et les secrets dont l'accès est autorisé.

Description de l'opération

Pour effectuer des opérations cryptographiques et récupérer des valeurs de secret, les applications autogérées doivent utiliser une clé client pour accéder à une instance Key Management Service (KMS). Le processus suivant montre comment créer un point d'accès d'application (AAP) basé sur une clé client :

  1. Créer une règle de contrôle d'accès : vous pouvez configurer les adresses IP privées ou les blocs CIDR privés autorisés à accéder à une instance KMS. Pour plus d'informations, consultez CreateNetworkRule.

  2. Créer une stratégie d'autorisation : vous pouvez configurer les clés et les secrets dont l'accès est autorisé et lier des règles de contrôle d'accès à ces clés et secrets.

  3. Créer un AAP : vous pouvez configurer une méthode d'authentification et lier une stratégie d'autorisation à un AAP. Pour plus d'informations, consultez CreateApplicationAccessPoint.

  4. Créer une clé client : vous pouvez configurer le mot de passe de chiffrement et la période de validité d'une clé client, et lier la clé client à un AAP. Pour plus d'informations, consultez CreateClientKey.

Testez maintenant

Testez cette API dans OpenAPI Explorer, sans signature manuelle. Les appels réussis génèrent automatiquement du code SDK correspondant à vos paramètres. Téléchargez-le avec une sécurité intégrée des identifiants pour une utilisation locale. Testez cette API dans OpenAPI Explorer, sans signature manuelle. Les appels réussis génèrent automatiquement du code SDK correspondant à vos paramètres. Téléchargez-le avec une sécurité intégrée des identifiants pour une utilisation locale.

Test

Autorisation RAM

Aucune autorisation n'est requise pour cette opération. En cas de problème, contactez le support technique.

Paramètres de requête

Paramètre

Type

Requis

Description

Exemple

Name

string

Oui

Le nom de la stratégie d'autorisation.

policy_test

Description

string

Non

La description.

description de la stratégie

KmsInstance

string

Non

La portée de la stratégie d'autorisation. Vous devez spécifier l'instance KMS à laquelle vous souhaitez accéder.

kst-hzz634e67d126u9p9****

Permissions

string

Oui

Les opérations pouvant être effectuées. Valeurs valides :

  • RbacPermission/Template/CryptoServiceKeyUser : permet d'effectuer des opérations cryptographiques.

  • RbacPermission/Template/CryptoServiceSecretUser : permet d'effectuer des opérations liées aux secrets.

Vous pouvez sélectionner les deux.

["RbacPermission/Template/CryptoServiceKeyUser", "RbacPermission/Template/CryptoServiceSecretUser"]

Resources

string

Oui

La clé et le secret dont l'accès est autorisé.

  • Clé : saisissez une clé au format key/${KeyId}. Pour autoriser l'accès à toutes les clés d'une instance KMS, saisissez key/*.

  • Secret : saisissez un secret au format secret/${SecretName}. Pour autoriser l'accès à tous les secrets d'une instance KMS, saisissez secret/*.

["secret/acs/ram/user/ram-secret", "secret/acs/ram/user/acr-master", "key/key-hzz63d9c8d3dfv8cv****"]

AccessControlRules

string

Non

Le nom de la règle de contrôle d'accès.

Remarque

Pour plus d'informations sur la façon d'interroger les règles de contrôle d'accès créées, consultez ListNetworkRules.

{"NetworkRules":["kst-hzz62ee817bvyyr5x****.efkd","kst-hzz62ee817bvyyr5x****.eyyp"]}

Éléments de réponse

Élément

Type

Description

Exemple

object

RequestId

string

L'identifiant de la requête, utilisé pour localiser et résoudre les problèmes.

3bf02f7a-015b-4f34-be0f-c4543fda2d33

Arn

string

L'ARN de la stratégie d'autorisation.

acs:kms:cn-hangzhou:119285303511****:policy/policy_test

Name

string

Le nom de la stratégie d'autorisation.

policy_test

Description

string

La description.

description de la stratégie

KmsInstance

string

La portée de la stratégie d'autorisation.

kst-hzz634e67d126u9p9****

Permissions

string

Les opérations pouvant être effectuées.

["RbacPermission/Template/CryptoServiceKeyUser", "RbacPermission/Template/CryptoServiceSecretUser"]

Resources

string

La clé et le secret dont l'accès est autorisé.

  • key/* indique que toutes les clés de l'instance KMS sont accessibles.

  • secret/* indique que tous les secrets de l'instance KMS sont accessibles.

["secret/acs/ram/user/ram-secret", "secret/acs/ram/user/acr-master", "key/key-hzz63d9c8d3dfv8cv****"]

AccessControlRules

string

Le nom de la règle de contrôle d'accès.

{"NetworkRules":["kst-hzz62ee817bvyyr5x****.efkd","kst-hzz62ee817bvyyr5x****.eyyp"]}

Exemples

JSON format

{
  "RequestId": "3bf02f7a-015b-4f34-be0f-c4543fda2d33",
  "Arn": "acs:kms:cn-hangzhou:119285303511****:policy/policy_test",
  "Name": "policy_test",
  "Description": "policy  description",
  "KmsInstance": "kst-hzz634e67d126u9p9****",
  "Permissions": "[\"RbacPermission/Template/CryptoServiceKeyUser\", \"RbacPermission/Template/CryptoServiceSecretUser\"]",
  "Resources": "[\"secret/acs/ram/user/ram-secret\", \"secret/acs/ram/user/acr-master\", \"key/key-hzz63d9c8d3dfv8cv****\"]",
  "AccessControlRules": "{\"NetworkRules\":[\"kst-hzz62ee817bvyyr5x****.efkd\",\"kst-hzz62ee817bvyyr5x****.eyyp\"]}"
}

Codes d'erreur

Code de statut HTTP

Code d'erreur

Message d'erreur

Description

400 InvalidParameter The specified parameter is not valid. An invalid value is specified for the parameter.
404 InvalidAccessKeyId.NotFound The Access Key ID provided does not exist in our records.

Consultez Codes d'erreur pour la liste complète.

Notes de version

Consultez Notes de version pour la liste complète.