Tous les produits
Search
Centre de documentation

:SetSecretPolicy

Dernière mise à jour :Aug 06, 2026

Définit la stratégie d'accès pour un secret dans une instance KMS.

Description de l'opération

Testez maintenant

Testez cette API dans OpenAPI Explorer, sans signature manuelle. Les appels réussis génèrent automatiquement du code SDK correspondant à vos paramètres. Téléchargez-le avec une sécurité intégrée des identifiants pour une utilisation locale. Testez cette API dans OpenAPI Explorer, sans signature manuelle. Les appels réussis génèrent automatiquement du code SDK correspondant à vos paramètres. Téléchargez-le avec une sécurité intégrée des identifiants pour une utilisation locale.

Test

Autorisation RAM

Aucune autorisation n'est requise pour cette opération. En cas de problème, contactez le support technique.

Paramètres de requête

Paramètre

Type

Requis

Description

Exemple

SecretName

string

Oui

Le nom ou l'Alibaba Cloud Resource Name (ARN) du secret.

Remarque

Lorsque vous accédez à un secret dans un autre compte Alibaba Cloud, vous devez spécifier l'ARN du secret. L'ARN d'un secret suit le format acs:kms:${region}:${account}:secret/${secret-name}.

secret_test

PolicyName

string

Non

Le nom de la stratégie de secret. La valeur peut uniquement être default.

default

Policy

string

Oui

Le contenu de la stratégie de secret. La valeur doit être au format JSON. La valeur peut comporter jusqu'à 32 768 octets.

Une stratégie de secret contient les éléments suivants :

  • Version : la version de la stratégie de secret. La valeur peut uniquement être 1.

  • Statement : l'instruction de la stratégie de secret. Chaque stratégie de secret peut contenir une ou plusieurs instructions.

Le code suivant illustre le format d'une stratégie de secret :

{
    "Version": "1",
    "Statement": [
        {
            "Sid": "Enable RAM User Permissions",
            "Effect": "Allow",
            "Principal": {
              "RAM": ["acs:ram::12345678****:*"]
            },
            "Action": [
                "kms:*"
            ],
            "Resource": [
                "*"
            ]
        }
    ]
}

La section suivante décrit les éléments d'une instruction :

  • Sid : facultatif. L'identifiant personnalisé de l'instruction. La valeur peut comporter jusqu'à 128 caractères et contenir des lettres majuscules (A-Z), des lettres minuscules (a-z), des chiffres (0-9) et des caractères spéciaux, notamment des traits de soulignement (_), des barres obliques (/), des signes égal (=), des signes plus (+), des points (.), des arobases (@) et des traits d'union (-).

  • Effect : requis. Indique s'il faut autoriser ou refuser les autorisations dans l'instruction. Valeurs valides : Allow et Deny.

  • Principal : requis. Le principal autorisé à accéder au secret. Vous pouvez définir ce paramètre sur le compte Alibaba Cloud actuel (le compte auquel le secret appartient), un utilisateur RAM ou un rôle RAM du compte Alibaba Cloud actuel, ou un utilisateur RAM ou un rôle RAM d'un autre compte Alibaba Cloud.

  • Action : requis. Les opérations d'API autorisées ou refusées. La valeur doit commencer par kms:. Pour obtenir la liste des opérations prises en charge, consultez Présentation des stratégies de secret. Si vous spécifiez une opération qui ne figure pas dans la liste, l'opération ne prend pas effet.

  • Resource : requis. La valeur peut uniquement être \*, ce qui indique le secret KMS actuel.

  • Condition : facultatif. Les conditions pour que l'autorisation prenne effet. Vous pouvez utiliser des conditions pour évaluer le contexte d'une requête d'API afin de déterminer si une instruction de stratégie est applicable. Le format est "Condition": {"condition operator": {"condition key": "condition value"}}. Pour plus d'informations, consultez Présentation des stratégies de secret.

Remarque

Après avoir accordé des autorisations à un utilisateur RAM ou à un rôle RAM d'un autre compte Alibaba Cloud, vous devez accéder à la console RAM et utiliser le compte Alibaba Cloud auquel l'utilisateur RAM ou le rôle RAM appartient pour lui accorder les autorisations d'utilisation du secret. Pour plus d'informations, consultez Stratégies personnalisées pour KMS, Accorder des autorisations à un utilisateur RAM et Accorder des autorisations à un rôle RAM.

{"Version":"1","Statement": [{"Sid":"kms default secret policy","Effect":"Allow","Principal":{"RAM": ["acs:ram::119285303511****:*"]},"Action":["kms:*"],"Resource": ["*"] }] }

Éléments de réponse

Élément

Type

Description

Exemple

object

RequestId

string

L'identifiant de la requête, qui est un identifiant unique généré par Alibaba Cloud. Vous pouvez utiliser cet identifiant pour résoudre les problèmes.

381D5D33-BB8F-395F-8EE4-AE3BB4B523C8

Exemples

JSON format

{
  "RequestId": "381D5D33-BB8F-395F-8EE4-AE3BB4B523C8"
}

Codes d'erreur

Code de statut HTTP

Code d'erreur

Message d'erreur

Description

400 MissingParameter The parameter needed but no provided. The required parameters are not specified.
400 InvalidParameter The specified parameter is not valid. An invalid value is specified for the parameter.
400 Forbidden.NoPermission This operation is forbidden by permission system. You are not authorized to perform this operation.
400 Forbidden.KeyPolicyUnSupported The specified key does not support key policy. The specified key does not support key policies.
400 Rejected.ShareQuotaExceedLimit Instance Share Quota Exceed Limit. The instance share quota exceeds the limit.
403 Forbidden.DKMSInstanceStateInvalid The DKMS instance state is invalid. Your dedicated KMS instance is invalid.
404 Forbidden.ResourceNotFound Resource not found. The resource is not found.
404 Forbidden.KeyNotFound The specified Key is not found. The error message returned because the specified CMK does not exist.
503 SerivceUnvailableTemporary Service Unvailable Temporary The service is temporarily unavailable.

Consultez Codes d'erreur pour la liste complète.

Notes de version

Consultez Notes de version pour la liste complète.