Tous les produits
Search
Centre de documentation

Key Management Service:Créer des identifiants d'accès

Dernière mise à jour :Aug 09, 2026

KMS prend en charge l'authentification basée sur RAM pour l'accès OpenAPI via les passerelles partagées et dédiées. Cette rubrique présente quatre types d'identifiants : AccessKey, jeton STS (Security Token Service), RamRoleArn et rôle RAM d'instance ECS.

Important

Privilégiez les identifiants temporaires (jetons STS, RamRoleArn ou rôles RAM d'instance ECS) aux paires AccessKey permanentes. Les identifiants temporaires expirent automatiquement, ce qui réduit le risque de fuite de clés.

Choisir un type d'identifiant

Type d'identifiant Pour qui ? Durée de vie Recommandé ?
AccessKey Utilisateurs RAM nécessitant un accès programmatique à long terme Permanent (jusqu'à rotation ou suppression) À utiliser uniquement si les identifiants temporaires ne sont pas envisageables
Jeton STS Applications nécessitant un accès limité dans le temps et restreint De quelques minutes à quelques heures, puis expiration automatique Oui
RamRoleArn Utilisateurs RAM ou services cloud assumant un rôle pour une tâche spécifique Temporaire, expire lors de la libération du rôle Oui
Rôle RAM d'instance ECS Applications s'exécutant sur des instances ECS et appelant KMS Jetons STS temporaires, rotation automatique Oui, pour les charges de travail sur ECS

AccessKey

Une paire AccessKey accorde un accès programmatique à long terme. Étant donné que les autorisations du compte Alibaba Cloud ne peuvent pas être restreintes, ne créez jamais de clé AccessKey pour votre compte Alibaba Cloud : si cette clé est compromise, l'intégralité du compte est exposée. Créez plutôt un utilisateur RAM avec le mode d'accès API activé, générez une paire AccessKey pour cet utilisateur et n'accordez que les autorisations strictement nécessaires aux opérations KMS.

Pour plus d'informations, consultez la rubrique Créer une paire AccessKey.

  1. Connectez-vous à la console RAM à l'aide d'un compte Alibaba Cloud, d'un administrateur RAM disposant de la stratégie AliyunRAMFullAccess ou d'un utilisateur RAM autorisé à gérer les paires AccessKey.

  2. Dans le volet de navigation de gauche, choisissez Identities > Users, puis cliquez sur l'utilisateur RAM cible.

  3. Sous l'onglet Authentication, cliquez sur Create AccessKey et suivez les instructions.

    image

  4. Accordez à l'utilisateur RAM l'accès à KMS. Consultez la section Accorder l'accès à KMS ci-dessous.

Jeton STS

Le service STS (Security Token Service) émet des identifiants d'accès temporaires pour les utilisateurs RAM ou les rôles RAM. Ces identifiants ne comportent que les autorisations spécifiées dans la stratégie et expirent automatiquement à la fin de la période de validité.

  1. Connectez-vous à la console RAM à l'aide d'un compte Alibaba Cloud ou d'un utilisateur RAM disposant de droits d'administration.

  2. Créez un utilisateur RAM (pour un accès basé sur l'utilisateur) ou créez un rôle RAM (pour un accès basé sur un rôle).

  3. Accordez l'autorisation AliyunSTSAssumeRoleAccess : accordez-la à l'utilisateur RAM ou accordez-la au rôle RAM.

    image

  4. Accordez à l'utilisateur RAM ou au rôle RAM l'accès à KMS. Consultez la section Accorder l'accès à KMS ci-dessous.

  5. Utilisez l'utilisateur RAM ou le rôle RAM pour appeler l'API AssumeRole de STS afin d'obtenir des identifiants d'accès temporaires.

RamRoleArn

RamRoleArn permet à un utilisateur RAM ou à un service cloud d'assumer un rôle RAM pour obtenir des autorisations temporaires sans utiliser de paire AccessKey permanente. Une fois la tâche terminée, les autorisations du rôle sont automatiquement révoquées.

RamRoleArn correspond à l'ARN du rôle RAM, au format acs:ram::$accountID:role/$roleName.

  1. Connectez-vous à la console RAM à l'aide d'un compte Alibaba Cloud ou d'un utilisateur RAM disposant de droits d'administration.

  2. Créez un rôle RAM.

  3. Accordez au rôle RAM l'accès à KMS. Consultez la section Accorder l'accès à KMS ci-dessous.

  4. Consultez le RamRoleArn du rôle RAM.

    image

Rôle RAM d'instance ECS

Un rôle RAM d'instance ECS est un rôle de service attaché à une instance ECS, dont ECS est l'entité de confiance. Les applications exécutées sur l'instance peuvent récupérer des jetons STS temporaires sans stocker de paire AccessKey, puis utiliser ces jetons pour appeler les opérations OpenAPI de KMS.

  1. Connectez-vous à la console RAM et créez un rôle RAM d'instance avec les paramètres suivants :

    • Principal Type : Cloud Service

    • Principal Name : Elastic Compute Service / ECS

  2. Accordez au rôle RAM d'instance l'accès à KMS. Consultez la section Accorder l'accès à KMS ci-dessous.

  3. Connectez-vous à la console ECS et attachez le rôle RAM d'instance à l'instance ECS cible.

    image

Accorder l'accès à KMS

Pour tous les types d'identifiants, accordez l'accès à KMS en utilisant l'une des méthodes suivantes :

  • Stratégies basées sur l'identité : Attachez une stratégie système KMS ou une stratégie personnalisée à l'utilisateur RAM ou au rôle RAM. Pour connaître les stratégies système disponibles, consultez la rubrique Stratégies système pour KMS.

  • Stratégies basées sur les ressources : Définissez directement les autorisations d'accès sur les clés ou les secrets KMS afin de contrôler quels comptes Alibaba Cloud, utilisateurs RAM et rôles RAM peuvent les gérer ou les utiliser. Pour plus de détails, consultez les rubriques Stratégies de clé pour le contrôle d'accès au niveau des clés et Stratégies de secret pour le contrôle d'accès au niveau des secrets.

Étapes suivantes

Pour découvrir d'autres types d'identifiants et des options de configuration avancées, consultez la rubrique Gérer les identifiants d'accès.