KMS prend en charge l'authentification basée sur RAM pour l'accès OpenAPI via les passerelles partagées et dédiées. Cette rubrique présente quatre types d'identifiants : AccessKey, jeton STS (Security Token Service), RamRoleArn et rôle RAM d'instance ECS.
Privilégiez les identifiants temporaires (jetons STS, RamRoleArn ou rôles RAM d'instance ECS) aux paires AccessKey permanentes. Les identifiants temporaires expirent automatiquement, ce qui réduit le risque de fuite de clés.
Choisir un type d'identifiant
| Type d'identifiant | Pour qui ? | Durée de vie | Recommandé ? |
|---|---|---|---|
| AccessKey | Utilisateurs RAM nécessitant un accès programmatique à long terme | Permanent (jusqu'à rotation ou suppression) | À utiliser uniquement si les identifiants temporaires ne sont pas envisageables |
| Jeton STS | Applications nécessitant un accès limité dans le temps et restreint | De quelques minutes à quelques heures, puis expiration automatique | Oui |
| RamRoleArn | Utilisateurs RAM ou services cloud assumant un rôle pour une tâche spécifique | Temporaire, expire lors de la libération du rôle | Oui |
| Rôle RAM d'instance ECS | Applications s'exécutant sur des instances ECS et appelant KMS | Jetons STS temporaires, rotation automatique | Oui, pour les charges de travail sur ECS |
AccessKey
Une paire AccessKey accorde un accès programmatique à long terme. Étant donné que les autorisations du compte Alibaba Cloud ne peuvent pas être restreintes, ne créez jamais de clé AccessKey pour votre compte Alibaba Cloud : si cette clé est compromise, l'intégralité du compte est exposée. Créez plutôt un utilisateur RAM avec le mode d'accès API activé, générez une paire AccessKey pour cet utilisateur et n'accordez que les autorisations strictement nécessaires aux opérations KMS.
Pour plus d'informations, consultez la rubrique Créer une paire AccessKey.
Connectez-vous à la console RAM à l'aide d'un compte Alibaba Cloud, d'un administrateur RAM disposant de la stratégie AliyunRAMFullAccess ou d'un utilisateur RAM autorisé à gérer les paires AccessKey.
Dans le volet de navigation de gauche, choisissez Identities > Users, puis cliquez sur l'utilisateur RAM cible.
-
Sous l'onglet Authentication, cliquez sur Create AccessKey et suivez les instructions.

Accordez à l'utilisateur RAM l'accès à KMS. Consultez la section Accorder l'accès à KMS ci-dessous.
Jeton STS
Le service STS (Security Token Service) émet des identifiants d'accès temporaires pour les utilisateurs RAM ou les rôles RAM. Ces identifiants ne comportent que les autorisations spécifiées dans la stratégie et expirent automatiquement à la fin de la période de validité.
Connectez-vous à la console RAM à l'aide d'un compte Alibaba Cloud ou d'un utilisateur RAM disposant de droits d'administration.
Créez un utilisateur RAM (pour un accès basé sur l'utilisateur) ou créez un rôle RAM (pour un accès basé sur un rôle).
-
Accordez l'autorisation AliyunSTSAssumeRoleAccess : accordez-la à l'utilisateur RAM ou accordez-la au rôle RAM.

Accordez à l'utilisateur RAM ou au rôle RAM l'accès à KMS. Consultez la section Accorder l'accès à KMS ci-dessous.
Utilisez l'utilisateur RAM ou le rôle RAM pour appeler l'API AssumeRole de STS afin d'obtenir des identifiants d'accès temporaires.
RamRoleArn
RamRoleArn permet à un utilisateur RAM ou à un service cloud d'assumer un rôle RAM pour obtenir des autorisations temporaires sans utiliser de paire AccessKey permanente. Une fois la tâche terminée, les autorisations du rôle sont automatiquement révoquées.
RamRoleArn correspond à l'ARN du rôle RAM, au format acs:ram::$accountID:role/$roleName.
Connectez-vous à la console RAM à l'aide d'un compte Alibaba Cloud ou d'un utilisateur RAM disposant de droits d'administration.
Accordez au rôle RAM l'accès à KMS. Consultez la section Accorder l'accès à KMS ci-dessous.
-
Consultez le RamRoleArn du rôle RAM.

Rôle RAM d'instance ECS
Un rôle RAM d'instance ECS est un rôle de service attaché à une instance ECS, dont ECS est l'entité de confiance. Les applications exécutées sur l'instance peuvent récupérer des jetons STS temporaires sans stocker de paire AccessKey, puis utiliser ces jetons pour appeler les opérations OpenAPI de KMS.
-
Connectez-vous à la console RAM et créez un rôle RAM d'instance avec les paramètres suivants :
Principal Type : Cloud Service
Principal Name : Elastic Compute Service / ECS
Accordez au rôle RAM d'instance l'accès à KMS. Consultez la section Accorder l'accès à KMS ci-dessous.
-
Connectez-vous à la console ECS et attachez le rôle RAM d'instance à l'instance ECS cible.

Accorder l'accès à KMS
Pour tous les types d'identifiants, accordez l'accès à KMS en utilisant l'une des méthodes suivantes :
Stratégies basées sur l'identité : Attachez une stratégie système KMS ou une stratégie personnalisée à l'utilisateur RAM ou au rôle RAM. Pour connaître les stratégies système disponibles, consultez la rubrique Stratégies système pour KMS.
Stratégies basées sur les ressources : Définissez directement les autorisations d'accès sur les clés ou les secrets KMS afin de contrôler quels comptes Alibaba Cloud, utilisateurs RAM et rôles RAM peuvent les gérer ou les utiliser. Pour plus de détails, consultez les rubriques Stratégies de clé pour le contrôle d'accès au niveau des clés et Stratégies de secret pour le contrôle d'accès au niveau des secrets.
Étapes suivantes
Pour découvrir d'autres types d'identifiants et des options de configuration avancées, consultez la rubrique Gérer les identifiants d'accès.