Tous les produits
Search
Centre de documentation

Key Management Service:Decrypt

Dernière mise à jour :Aug 20, 2026

Appelez l'opération Decrypt pour déchiffrer un texte chiffré et obtenir le texte clair correspondant.

Description de l'opération

Après avoir appelé l'opération Encrypt ou GenerateDataKey pour générer un texte chiffré, utilisez Decrypt pour le déchiffrer.

Pour plus d'informations sur les spécifications des clés et les modes de chiffrement, consultez la rubrique Types de gestion des clés et spécifications des clés.

Notes d'utilisation

Tous les paramètres de requête sont encodés avec Protocol Buffers. Le corps de la requête résultant ne doit pas dépasser 3 Mo. Si le volume de données dépasse cette limite, le serveur rejette la requête et renvoie le code d'état HTTP 413.

Pour un seul appel de chiffrement ou de déchiffrement, respectez les limites de données suivantes :

Type de clé

Volume de données maximal recommandé

Clé symétrique

6 Ko

Clé asymétrique

1 Ko

Si vos données dépassent ces limites, utilisez plutôt le chiffrement sous enveloppe. Pour plus d'informations, consultez la rubrique Chiffrement sous enveloppe.

Remarque

Plus le volume de données traité lors d'un seul appel est important, plus le risque d'échec de transmission réseau est élevé, plus la transmission est longue et plus l'instance KMS met de temps à terminer le chiffrement ou le déchiffrement des données.

Paramètres de requête

Nom

Type

Obligatoire

Exemple

Description

KeyId

string

Oui

key-hzz62f1cb66fa42qo****

L'identifiant global unique de la clé. Vous pouvez également spécifier un alias de clé pour ce paramètre.

Algorithm

string

Non

AES_GCM

L'algorithme de déchiffrement.

Important

La valeur doit être identique à l'algorithme utilisé pour le chiffrement.

Iv

bytes

Non

Données binaires

Le vecteur d'initialisation.

Ce paramètre est requis uniquement si l'algorithme de déchiffrement (paramètre Algorithm) est AES_GCM, AES_CBC ou .

  • Si l'algorithme de déchiffrement (Algorithm) est AES_CBC, la longueur du Iv est de 16 octets.

  • Si l'algorithme de déchiffrement (Algorithm) est AES_GCM ou , la longueur du Iv est de 12 octets.

Important

La valeur doit être identique au vecteur d'initialisation utilisé pour le chiffrement.

CiphertextBlob

bytes

Oui

Données binaires

Le texte chiffré à déchiffrer.

Remarque

Si l'algorithme ECIES est utilisé, le format du texte chiffré suit la norme SEC 1 : Elliptic Curve Cryptography, Version 2.0.

Aad

bytes

Non

Données binaires

Les données authentifiées supplémentaires. La longueur ne peut pas dépasser 8 192 octets.

Ce paramètre est requis uniquement si l'algorithme de déchiffrement (Algorithm) est AES_GCM ou SM4_GCM et que les données authentifiées supplémentaires (Aad) ont été spécifiées lors du chiffrement.

Important

La valeur doit être identique aux données authentifiées supplémentaires utilisées pour le chiffrement.

PaddingMode

string

Non

PKCS7_PADDING

Le mode de remplissage.

Ce paramètre est requis uniquement si l'algorithme de chiffrement est AES_CBC ou AES_ECB.

Important

La valeur doit être identique au mode de remplissage utilisé pour le chiffrement.

Valeurs valides :

  • PKCS7_PADDING (par défaut) : Remplissage PKCS#7. La longueur du texte clair n'a pas besoin d'être un multiple de la taille de bloc (K octets) de l'algorithme de chiffrement par bloc.

    Si la longueur du texte clair en entrée est de L octets, le système ajoute K - (L mod K) octets, et la valeur de chaque octet ajouté est K - (L mod K).

  • NO_PADDING : Aucun remplissage n'est appliqué au texte clair. La longueur du texte clair doit être un multiple entier de la taille de bloc de l'algorithme de chiffrement par bloc.

Données de réponse

Nom

Type

Exemple

Description

Plaintext

bytes

Données binaires

Le texte clair déchiffré.

KeyId

string

key-hzz62f1cb66fa42qo****

L'identifiant global unique de la clé. Si un alias de clé est utilisé comme paramètre KeyId dans la requête, l'identifiant global unique de la clé correspondant à l'alias est renvoyé dans la réponse.

Algorithm

string

AES_GCM

L'algorithme de déchiffrement.

PaddingMode

string

PKCS7_PADDING

Le mode de remplissage.

RequestId

string

475f1620-b9d3-4d35-b5c6-3fbdd941423d

L'ID de la requête. Alibaba Cloud génère un ID unique pour chaque requête. Utilisez cet ID de requête pour résoudre les problèmes.

Codes d'erreur

Code d'état HTTP

Code d'erreur

Message d'erreur

Description

500

InternalFailure

Internal Failure.

Causes possibles :

  • Les données du texte chiffré ne répondent pas aux exigences.

    Par exemple, lorsque vous utilisez le déchiffrement RSA (RSAES_OAEP_SHA_256), l'algorithme de hachage utilisé lorsque la clé publique chiffre le texte clair est SHA-1, ou la longueur des données du texte chiffré n'est pas un multiple de 16 octets (taille de bloc de l'algorithme AES) lorsque vous utilisez le déchiffrement AES_ECB.

  • La clé spécifiée dans les paramètres de requête n'est pas celle utilisée pour le chiffrement.

Si les causes précédentes sont exclues, contactez le support technique.

Pour plus d'informations sur les codes d'erreur, consultez la rubrique Codes d'erreur courants.