Le SDK Alibaba Cloud prend en charge les opérations de gestion (création d'instances et de clés) ainsi que les opérations métier (chiffrement, déchiffrement et récupération de secrets) pour KMS. Les opérations de gestion utilisent exclusivement la passerelle partagée ; les opérations métier sont compatibles avec les passerelles partagées et dédiées.
Aperçu de l'accès
Les opérations de gestion sont accessibles uniquement via la passerelle partagée. Les opérations métier sont accessibles via la passerelle partagée et la passerelle dédiée.
Passerelle partagée vs passerelle dédiée
Le tableau suivant compare les caractéristiques des passerelles partagées et dédiées pour les opérations métier de KMS.
|
Élément |
Passerelle partagée |
Passerelle dédiée |
|
|
Réseau |
Réseau public ou réseau VPC. |
Réseau privé KMS. |
|
|
Performances |
Les requêtes API sont soumises à des quotas par seconde. Exemple : le débit QPS pour le chiffrement et le déchiffrement est fixé à 1 000. |
Aucun quota par requête. Les demandes sont traitées selon la méthode du meilleur effort en utilisant toutes les ressources de calcul et de stockage disponibles. Sélectionnez la capacité QPS lors de l'achat d'une instance KMS. |
|
|
API prises en charge |
Toutes les API d'opérations cryptographiques et de récupération de secrets. |
Toutes les API d'opérations cryptographiques et de récupération de secrets, à l'exception de ReEncrypt. |
|
|
Contrôle d'accès réseau |
Prend en charge l'ID VPC (clé de condition : acs:SourceVpc) et les adresses IP VPC (clé de condition : acs:VpcSourceIp) pour le contrôle d'accès réseau. |
Ne prend pas en charge l'ID VPC (clé de condition : acs:SourceVpc) ni les adresses IP source au sein d'un VPC (clé de condition : acs:VpcSourceIp) pour le contrôle d'accès réseau. Contactez votre gestionnaire de compte si vous avez besoin de cette fonctionnalité. |
|
|
Autorisation |
Avec l'authentification STS, l'autorisation s'applique uniquement à GetSecretValue, et non à Decrypt. Les autres méthodes d'authentification autorisent les deux opérations. |
GetSecretValue et Decrypt sont tous deux autorisés lors de la récupération des secrets. |
|
|
Audit des journaux |
ActionTrail |
Simple Log Service (SLS) |
|
|
Configurations du SDK |
Endpoint |
Lors de l'initialisation du client, configurez l'endpoint de la passerelle partagée dans l'un des formats suivants :
|
Lors de l'initialisation du client, configurez l'endpoint de la passerelle dédiée au format : |
|
Certificat CA |
Non requis. |
|
|
API prises en charge
Les opérations de gestion utilisent exclusivement la passerelle partagée. Les opérations métier sont compatibles avec les passerelles partagées et dédiées.
Opérations de gestion
Gestion des services
|
API |
Titre |
Description |
| DescribeAccountKmsStatus | DescribeAccountKmsStatus | Interroge l'état du service Key Management Service (KMS) au sein de votre compte Alibaba Cloud. |
| OpenKmsService | OpenKmsService | Active le service Key Management Service (KMS) pour votre compte Alibaba Cloud. |
Gestion des instances
Gestion des clés
|
API |
Titre |
Description |
|
CreateKey |
Crée une clé maîtresse client (CMK) destinée au chiffrement sous enveloppe, aux signatures numériques ou à d'autres opérations cryptographiques. |
|
|
ListKeys |
Interroge les ID et les ARN de toutes les CMK dans la région actuelle. |
|
|
DescribeKey |
Interroge les métadonnées d'une CMK, telles que l'état de la clé, son utilisation et la configuration de rotation. |
|
|
UpdateKeyDescription |
Met à jour la description d'une CMK. |
|
|
EnableKey |
Active une clé pour chiffrer et déchiffrer des données. |
|
|
DisableKey |
Désactive une clé. |
|
|
CreateAlias |
Crée un alias pour une clé. |
|
|
ListAliases |
Interroge tous les alias de la région actuelle pour le compte actuel. |
|
|
ListAliasesByKeyId |
Interroge tous les alias associés à une clé. |
|
|
DeleteAlias |
Supprime un alias. |
|
|
UpdateAlias |
Associe un alias existant à un autre ID de clé maîtresse client (CMK). |
|
|
GetParametersForImport |
Interroge les paramètres utilisés pour importer le matériel de clé d'une clé maîtresse client (CMK). |
|
|
ImportKeyMaterial |
Importe du matériel de clé généré externement dans une CMK dont l'origine est EXTERNAL. |
|
|
DeleteKeyMaterial |
Supprime le matériel de clé importé d'une CMK. Après la suppression, la CMK passe à l'état PendingImport jusqu'à ce que vous réimportiez du matériel de clé. |
|
|
ScheduleKeyDeletion |
Planifie la suppression d'une clé maîtresse client (CMK) spécifiée. |
|
|
CancelKeyDeletion |
Annule la tâche de suppression d'une CMK. |
|
|
SetDeletionProtection |
Active ou désactive la protection contre la suppression pour une clé maîtresse client (CMK). |
|
|
UpdateRotationPolicy |
Met à jour la politique de rotation automatique d'une CMK. |
|
|
DescribeKeyVersion |
Interroge les métadonnées d'une version spécifique de CMK. |
|
|
CreateKeyVersion |
Crée une version pour une clé maîtresse client (CMK). |
|
|
ListKeyVersions |
Interroge toutes les versions d'une CMK spécifiée. |
|
|
SetKeyPolicy |
Définit la politique de clé pour une CMK dans une instance KMS. |
|
|
GetKeyPolicy |
Interroge la politique de clé d'une CMK dans une instance KMS. |
Gestion des secrets
|
API |
Titre |
Description |
|
ListSecrets |
Interroge tous les secrets de la région actuelle. |
|
|
DeleteSecret |
Supprime un secret. |
|
|
CreateSecret |
Crée un secret et stocke sa version initiale. |
|
|
UpdateSecret |
Met à jour les métadonnées d'un secret. |
|
|
UpdateSecretVersionStage |
Déplace une étiquette d'étape de version vers une autre version d'un secret. |
|
|
UpdateSecretRotationPolicy |
Met à jour la politique de rotation d'un secret. |
|
|
DescribeSecret |
Interroge les métadonnées d'un secret. |
|
|
ListSecretVersionIds |
Interroge tous les ID de version et les étiquettes d'étape d'un secret spécifié. |
|
|
GetRandomPassword |
Génère une chaîne de mot de passe aléatoire. |
|
|
PutSecretValue |
Stocke une nouvelle version de la valeur d'un secret générique. |
|
|
RestoreSecret |
Restaure un secret supprimé. |
|
|
RotateSecret |
Effectue immédiatement la rotation d'un secret. |
|
|
SetSecretPolicy |
Définit la politique d'accès pour un secret dans une instance KMS. |
|
|
GetSecretPolicy |
Interroge la politique d'accès d'un secret spécifié dans une instance KMS. |
Gestion des tags
Gestion des applications
Opérations métier-Opérations cryptographiques
Pour effectuer des opérations cryptographiques via la passerelle partagée, vous devez d'abord activer l'accès public.
|
API |
Description |
Passerelle partagée |
Passerelle dédiée |
|
Génère une clé de données aléatoire pour le chiffrement sous enveloppe. La clé de données est renvoyée en texte clair et en texte chiffré. |
|
|
|
|
Génère une clé de données aléatoire, la chiffre à l'aide d'une CMK et d'une clé publique que vous spécifiez, puis renvoie les deux textes chiffrés. |
|
|
|
|
Chiffre un texte clair à l'aide d'une CMK symétrique. |
|
|
|
|
Déchiffre un texte chiffré qui a été chiffré à l'aide d'une CMK. |
|
|
|
|
Rechiffre un texte chiffré sous une CMK différente sans exposer le texte clair. |
|
|
|
|
Exporte une clé de données chiffrée par une CMK. La clé de données est rechiffrée par une clé publique que vous spécifiez pour un transfert sécurisé. |
|
|
|
|
Génère une clé de données aléatoire uniquement sous forme chiffrée, sans copie en texte clair. |
|
|
|
|
Génère une signature numérique à l'aide d'une CMK asymétrique. |
|
|
|
|
Vérifie une signature numérique à l'aide de la clé publique d'une CMK asymétrique. |
|
|
|
|
Chiffre des données à l'aide de la clé publique d'une CMK asymétrique. |
|
|
|
|
Déchiffre des données à l'aide de la clé privée d'une CMK asymétrique. |
|
|
|
|
Récupère la clé publique d'une clé asymétrique. Vous pouvez utiliser la clé publique pour chiffrer des données ou vérifier une signature sur votre appareil. |
|
|
Opérations métier-Récupération des valeurs de secret
|
API |
Description |
Passerelle partagée |
Passerelle dédiée |
|
Récupère une valeur de secret. |
|
|
Langages de programmation pris en charge
Le tableau suivant répertorie les liens de téléchargement du SDK et la documentation pour chaque langage pris en charge.