Tous les produits
Search
Centre de documentation

Key Management Service:Accorder des autorisations

Dernière mise à jour :Aug 09, 2026

Cette rubrique explique comment accorder des autorisations à un utilisateur RAM.

Procédure

  1. Connectez-vous à la console RAM avec votre compte Alibaba Cloud.

  2. Créez une stratégie personnalisée.

    1. Dans le volet de navigation de gauche, sélectionnez Permissions > Policies.

    2. Sur la page Policies, cliquez sur Create Policy.

    3. Sur la page Create Policy, cliquez sur l'onglet JSON.

      Remarque

      RAM propose deux méthodes pour créer une stratégie : l'édition visuelle et l'édition par script. Pour créer une stratégie personnalisée destinée aux ressources KMS, vous devez utiliser l'édition par script. La méthode d'édition visuelle permet uniquement de sélectionner toutes les ressources KMS et toutes les opérations.

    4. Modifiez le script de la stratégie, puis cliquez sur Continue to Edit Basic Information.

      Lorsque vous rédigez un script de stratégie KMS, vous devez définir une instruction. Une instruction comprend les éléments Effect, Action, Resource et un élément optionnel Condition. Pour plus d'informations, consultez la section Annexe : Éléments de ressource, d'action et de condition pris en charge pour KMS.

      Remarque

      Pour plus d'informations sur la syntaxe et la structure d'une stratégie, consultez la section Structure et syntaxe des stratégies.

    5. Saisissez un nom et une description pour la stratégie, puis examinez et optimisez le contenu de la stratégie selon les instructions affichées.

    6. Cliquez sur OK.

  3. Accordez la stratégie personnalisée à un utilisateur RAM.

    1. Dans le volet de navigation de gauche, sélectionnez Identities > Users.

    2. Sur la page Users, recherchez l'utilisateur RAM cible et cliquez sur Add Permissions dans la colonne Actions.

    3. Dans le panneau Add Permissions, configurez les paramètres suivants et cliquez sur OK.

      Parameter

      Description

      Resource Scope

      Indiquez si les autorisations s'appliquent à l'ensemble du compte Alibaba Cloud ou à un groupe de ressources spécifique. KMS ne prend pas en charge les groupes de ressources. Sélectionnez Account.

      Principal

      L'utilisateur RAM qui recevra les autorisations. Le système ajoute automatiquement l'utilisateur RAM sélectionné. Vous pouvez également ajouter d'autres utilisateurs RAM.

      Policy

      Sélectionnez la stratégie personnalisée adaptée à votre cas d'utilisation.

Annexe : Éléments de ressource, d'action et de condition pris en charge pour KMS

Resource

Les types de ressources définis par KMS incluent des conteneurs de clés abstraits, des conteneurs de secrets abstraits, des conteneurs d'alias abstraits, des clés, des secrets et des alias. Vous pouvez obtenir le nom de ressource Alibaba Cloud (ARN) de ces ressources pour l'utiliser dans l'élément Resource d'une stratégie RAM. Par exemple, pour afficher l'ARN d'une clé :

  1. Connectez-vous à la console Key Management Service. Dans la barre de navigation supérieure, sélectionnez une région. Dans le volet de navigation de gauche, choisissez Resource > Keys.

  2. Sur l'onglet Customer Master Keys, recherchez la clé cible et cliquez sur Details dans la colonne Actions. Sur la page des détails de la clé, vous trouverez l'ARN. Le format de l'ARN varie selon le type de ressource, comme indiqué dans le tableau suivant.

    Remarque

    Remplacez ${region} et ${account} par votre région réelle et votre compte Alibaba Cloud. Vous pouvez également restreindre la portée de la ressource selon vos besoins. ${region} prend en charge le caractère générique *, qui représente toutes les régions prises en charge.

    Type de ressource

    ARN

    Conteneur de clés abstrait

    acs:kms:${region}:${account}:key

    Conteneur de secrets abstrait

    acs:kms:${region}:${account}:secret

    Conteneur d'alias abstrait

    acs:kms:${region}:${account}:alias

    Clé

    acs:kms:${region}:${account}:key/${key-id}

    Remarque

    L'ARN d'une ressource de clé prend en charge le caractère générique (*). Exemples :

    • acs:kms:${region}:${account}:key/* : indique toutes les clés de la région spécifiée pour le compte spécifié.

    • acs:kms::${account}:key/ : représente toutes les clés dans toutes les régions pour le compte spécifié.

    Secret

    acs:kms:${region}:${account}:secret/${secret-name}

    Remarque

    L'ARN d'une ressource de secret prend en charge les deux modèles de caractères génériques suivants :

    • acs:kms:${region}:${account}:secret/* : représente tous les secrets dans la région et le compte spécifiés.

    • acs:kms:${region}:${account}:secret/prefix* : spécifie tous les secrets dont le nom commence par le préfixe prefix dans la région et le compte spécifiés.

    Alias

    acs:kms:${region}:${account}:alias/${alias-name}

Action

Pour chaque API nécessitant un contrôle d'accès, KMS définit une action pour les stratégies RAM, généralement au format kms:<api-name>.

Remarque

L'opération DescribeRegions ne nécessite pas de contrôle d'accès. Après authentification, un compte Alibaba Cloud, un utilisateur RAM ou un rôle RAM peut appeler cette opération.

Les tableaux suivants répertorient les opérations API KMS, leurs actions correspondantes pour les stratégies RAM et les types de ressources auxquels elles accèdent.

Remarque

Remplacez ${region} et ${account} par votre région réelle et votre compte Alibaba Cloud. Vous pouvez également restreindre la portée de la ressource selon vos besoins. ${region} prend en charge le caractère générique *, qui représente toutes les régions prises en charge.

Opérations API relatives aux clés

API KMS

Action

Type de ressource

Format ARN

ListKeys

kms:ListKeys

Conteneur de clés abstrait

acs:kms:${region}:${account}:key

CreateKey

kms:CreateKey

DescribeKey

kms:DescribeKey

Clé

acs:kms:${region}:${account}:key/${key-id}

UpdateKeyDescription

kms:UpdateKeyDescription

EnableKey

kms:EnableKey

DisableKey

kms:DisableKey

ScheduleKeyDeletion

kms:ScheduleKeyDeletion

CancelKeyDeletion

kms:CancelKeyDeletion

GetParametersForImport

kms:GetParametersForImport

ImportKeyMaterial

kms:ImportKeyMaterial

DeleteKeyMaterial

kms:DeleteKeyMaterial

ListAliasesByKeyId

kms:ListAliasesByKeyId

CreateKeyVersion

kms:CreateKeyVersion

DescribeKeyVersion

kms:DescribeKeyVersion

ListKeyVersions

kms:ListKeyVersions

UpdateRotationPolicy

kms:UpdateRotationPolicy

Encrypt

kms:Encrypt

Decrypt

kms:Decrypt

ReEncrypt

  • kms:ReEncryptFrom

    Remarque

    Vous devez disposer de l'autorisation kms:ReEncryptFrom sur la clé source.

  • kms:ReEncryptTo

    Remarque

    Vous devez disposer de l'autorisation kms:ReEncryptTo sur la clé de destination.

GenerateDataKey

kms:GenerateDataKey

GenerateDataKeyWithoutPlaintext

kms:GenerateDataKeyWithoutPlaintext

ExportDataKey

kms:ExportDataKey

GenerateAndExportDataKey

kms:GenerateAndExportDataKey

AsymmetricSign

kms:AsymmetricSign

AsymmetricVerify

kms:AsymmetricVerify

AsymmetricEncrypt

kms:AsymmetricEncrypt

AsymmetricDecrypt

kms:AsymmetricDecrypt

GetPublicKey

kms:GetPublicKey

ListAliases

kms:ListAliases

Conteneur d'alias abstrait

acs:kms:${region}:${account}:alias

CreateAlias

kms:CreateAlias

Alias et clé

  • Alias : acs:kms:${region}:${account}:alias/${alias-name}

  • Clé : acs:kms:${region}:${account}:key/${key-id}

UpdateAlias

kms:UpdateAlias

DeleteAlias

kms:DeleteAlias

Opérations API relatives aux secrets

API KMS

Action

Type de ressource

ARN

CreateSecret

kms:CreateSecret

Conteneur de secrets abstrait

acs:kms:${region}:${account}:secret

ListSecrets

kms:ListSecrets

DescribeSecret

kms:DescribeSecret

Secret

acs:kms:${region}:${account}:secret/${secret-name}

DeleteSecret

kms:DeleteSecret

UpdateSecret

kms:UpdateSecret

RestoreSecret

kms:RestoreSecret

GetSecretValue

  • kms:GetSecretValue

  • kms:Decrypt

Remarque

L'autorisation kms:Decrypt est requise uniquement si le secret est chiffré avec une clé maître client (CMK) que vous avez créée.

PutSecretValue

  • kms:PutSecretValue

  • kms:GenerateDataKey

Remarque

L'autorisation kms:GenerateDataKey est requise uniquement si le secret est chiffré avec une CMK que vous avez créée.

ListSecretVersionIds

kms:ListSecretVersionIds

UpdateSecretVersionStage

kms:UpdateSecretVersionStage

GetRandomPassword

kms:GetRandomPassword

N/A

N/A

Opérations API relatives aux tags

API KMS

Action

Type de ressource

ARN

ListResourceTags

kms:ListResourceTags

Clé

  • Clé : acs:kms:${region}:${account}:key/${key-id}

  • Secret : acs:kms:${region}:${account}:secret/${secret-name}

UntagResource

kms:UntagResource

Clé ou secret

TagResource

kms:TagResource

Condition

L'élément optionnel Condition spécifie les conditions qui doivent être remplies pour qu'une stratégie soit effective. Vous pouvez utiliser des clés de condition dans une stratégie RAM pour contrôler l'accès à KMS. L'authentification réussit uniquement si les conditions spécifiées sont remplies.

  • Les clés de condition communes Alibaba Cloud utilisent le format de dénomination suivant : acs:<condition-key>. Par exemple, vous pouvez utiliser la condition acs:CurrentTime pour restreindre la période pendant laquelle une stratégie est effective.

    Pour plus d'informations, consultez la section Éléments d'une stratégie RAM.

  • Les clés de condition au niveau du produit utilisent le format kms:<condition-key>. Pour obtenir la liste des clés de condition au niveau du produit prises en charge par KMS, consultez la section Clés de condition des stratégies.