Crée une stratégie d'autorisation pour configurer les clés et les secrets dont l'accès est autorisé.
Description de l'opération
Pour effectuer des opérations cryptographiques et récupérer des valeurs de secret, les applications autogérées doivent utiliser une clé client pour accéder à une instance Key Management Service (KMS). Le processus suivant montre comment créer un point d'accès d'application (AAP) basé sur une clé client :
-
Créer une règle de contrôle d'accès : vous pouvez configurer les adresses IP privées ou les blocs CIDR privés autorisés à accéder à une instance KMS. Pour plus d'informations, consultez CreateNetworkRule.
-
Créer une stratégie d'autorisation : vous pouvez configurer les clés et les secrets dont l'accès est autorisé et lier des règles de contrôle d'accès à ces clés et secrets.
-
Créer un AAP : vous pouvez configurer une méthode d'authentification et lier une stratégie d'autorisation à un AAP. Pour plus d'informations, consultez CreateApplicationAccessPoint.
-
Créer une clé client : vous pouvez configurer le mot de passe de chiffrement et la période de validité d'une clé client, et lier la clé client à un AAP. Pour plus d'informations, consultez CreateClientKey.
Testez maintenant
Testez cette API dans OpenAPI Explorer, sans signature manuelle. Les appels réussis génèrent automatiquement du code SDK correspondant à vos paramètres. Téléchargez-le avec une sécurité intégrée des identifiants pour une utilisation locale. Testez cette API dans OpenAPI Explorer, sans signature manuelle. Les appels réussis génèrent automatiquement du code SDK correspondant à vos paramètres. Téléchargez-le avec une sécurité intégrée des identifiants pour une utilisation locale.
Test
Autorisation RAM
Paramètres de requête
|
Paramètre |
Type |
Requis |
Description |
Exemple |
| Name |
string |
Oui |
Le nom de la stratégie d'autorisation. |
policy_test |
| Description |
string |
Non |
La description. |
description de la stratégie |
| KmsInstance |
string |
Non |
La portée de la stratégie d'autorisation. Vous devez spécifier l'instance KMS à laquelle vous souhaitez accéder. |
kst-hzz634e67d126u9p9**** |
| Permissions |
string |
Oui |
Les opérations pouvant être effectuées. Valeurs valides :
Vous pouvez sélectionner les deux. |
["RbacPermission/Template/CryptoServiceKeyUser", "RbacPermission/Template/CryptoServiceSecretUser"] |
| Resources |
string |
Oui |
La clé et le secret dont l'accès est autorisé.
|
["secret/acs/ram/user/ram-secret", "secret/acs/ram/user/acr-master", "key/key-hzz63d9c8d3dfv8cv****"] |
| AccessControlRules |
string |
Non |
Le nom de la règle de contrôle d'accès. Remarque
Pour plus d'informations sur la façon d'interroger les règles de contrôle d'accès créées, consultez ListNetworkRules. |
{"NetworkRules":["kst-hzz62ee817bvyyr5x****.efkd","kst-hzz62ee817bvyyr5x****.eyyp"]} |
Éléments de réponse
|
Élément |
Type |
Description |
Exemple |
|
object |
|||
| RequestId |
string |
L'identifiant de la requête, utilisé pour localiser et résoudre les problèmes. |
3bf02f7a-015b-4f34-be0f-c4543fda2d33 |
| Arn |
string |
L'ARN de la stratégie d'autorisation. |
acs:kms:cn-hangzhou:119285303511****:policy/policy_test |
| Name |
string |
Le nom de la stratégie d'autorisation. |
policy_test |
| Description |
string |
La description. |
description de la stratégie |
| KmsInstance |
string |
La portée de la stratégie d'autorisation. |
kst-hzz634e67d126u9p9**** |
| Permissions |
string |
Les opérations pouvant être effectuées. |
["RbacPermission/Template/CryptoServiceKeyUser", "RbacPermission/Template/CryptoServiceSecretUser"] |
| Resources |
string |
La clé et le secret dont l'accès est autorisé.
|
["secret/acs/ram/user/ram-secret", "secret/acs/ram/user/acr-master", "key/key-hzz63d9c8d3dfv8cv****"] |
| AccessControlRules |
string |
Le nom de la règle de contrôle d'accès. |
{"NetworkRules":["kst-hzz62ee817bvyyr5x****.efkd","kst-hzz62ee817bvyyr5x****.eyyp"]} |
Exemples
JSON format
{
"RequestId": "3bf02f7a-015b-4f34-be0f-c4543fda2d33",
"Arn": "acs:kms:cn-hangzhou:119285303511****:policy/policy_test",
"Name": "policy_test",
"Description": "policy description",
"KmsInstance": "kst-hzz634e67d126u9p9****",
"Permissions": "[\"RbacPermission/Template/CryptoServiceKeyUser\", \"RbacPermission/Template/CryptoServiceSecretUser\"]",
"Resources": "[\"secret/acs/ram/user/ram-secret\", \"secret/acs/ram/user/acr-master\", \"key/key-hzz63d9c8d3dfv8cv****\"]",
"AccessControlRules": "{\"NetworkRules\":[\"kst-hzz62ee817bvyyr5x****.efkd\",\"kst-hzz62ee817bvyyr5x****.eyyp\"]}"
}
Codes d'erreur
|
Code de statut HTTP |
Code d'erreur |
Message d'erreur |
Description |
|---|---|---|---|
| 400 | InvalidParameter | The specified parameter is not valid. | An invalid value is specified for the parameter. |
| 404 | InvalidAccessKeyId.NotFound | The Access Key ID provided does not exist in our records. |
Consultez Codes d'erreur pour la liste complète.
Notes de version
Consultez Notes de version pour la liste complète.