Ajoutez ou supprimez des utilisateurs RAM et des rôles RAM dans une politique de secret pour configurer ses administrateurs et utilisateurs. Cette rubrique explique comment configurer une politique de secret.
Configurer dans la console
Connectez-vous à la console Key Management Service. Dans la barre de navigation supérieure, sélectionnez une région. Dans le volet de navigation de gauche, choisissez .
Sous l'onglet Secrets, localisez le secret cible, puis cliquez sur son ID ou sur Details dans la colonne Actions.
-
Dans la zone Secret Policy en bas de la page des détails, cliquez sur Configure Secret Policy, configurez la politique, puis cliquez sur OK.
-
Visual Editor : dans ce mode, sélectionnez le Principal (utilisateur RAM ou rôle RAM) en utilisant les autorisations de politique par défaut (Action).
Administrator : peut gérer le secret, mais ne peut pas récupérer sa valeur. Seuls les utilisateurs RAM et les rôles RAM du compte actuel sont éligibles.
User : peut uniquement récupérer la valeur du secret. Seuls les utilisateurs RAM et les rôles RAM du compte actuel sont éligibles.
-
Cross-account User :
ImportantL'autorisation d'utilisateurs ou de rôles RAM provenant d'autres comptes Alibaba Cloud consomme le Access Management Quota de l'instance KMS. Ce quota est calculé en fonction du nombre de comptes Alibaba Cloud. Après la révocation de l'autorisation, le quota est restitué en environ 5 minutes.
Vous devez également configurer les autorisations d'utilisation du secret correspondantes pour l'utilisateur ou le rôle dans la console RAM. Pour plus d'informations, consultez les rubriques Politiques personnalisées, Gérer les autorisations des utilisateurs RAM et Gérer les autorisations d'un rôle RAM.
Peut concerner des utilisateurs RAM ou des rôles RAM provenant d'autres comptes Alibaba Cloud. Permet uniquement de récupérer la valeur du secret.
-
Cliquez sur Add ARN of Cross-account User et saisissez l'ARN du principal. Vous pouvez trouver l'ARN en vous connectant à la console RAM et en consultant la page des détails de l'utilisateur ou du rôle.
Utilisateur RAM : le format est
acs:ram::<other Alibaba Cloud account userId>:user/<ramuser>, par exemple,acs:ram::119285303511****:user/testpolicyuser.Rôle RAM : le format est
acs:ram::<other Alibaba Cloud account userId>:role/<ramrole>, par exemple,acs:ram::119285303511****:role/testpolicyrole.
-
Syntax Editor : modifiez ou ajoutez directement des politiques d'autorisation dans l'éditeur de syntaxe. Voici un exemple de configuration.
-
Scénario : configurez une politique de secret pour un secret appartenant au compte Alibaba Cloud (119285303511****).
Accordez au compte Alibaba Cloud actuel (119285303511****) un accès complet au secret, incluant la gestion et l'utilisation. Ne modifiez pas cette instruction.
Accordez à l'utilisateur RAM (secret_ramuser1) du compte Alibaba Cloud actuel (119285303511****) l'autorisation de gérer le secret.
Accordez à l'utilisateur RAM (secret_ramuser2) du compte Alibaba Cloud actuel (119285303511**) et à l'utilisateur RAM (secret_ramuser3) d'un autre compte Alibaba Cloud (190325303126**) l'autorisation d'utiliser le secret.
-
Exemple de syntaxe :
{ "Statement": [ { "Action": [ "kms:*" ], "Effect": "Allow", "Principal": { "RAM": [ "acs:ram::119285303511****:*" ] }, "Resource": [ "*" ], "Sid": "kms default secret policy" }, { "Action": [ "kms:List*", "kms:Describe*", "kms:PutSecretValue", "kms:Update*", "kms:DeleteSecret", "kms:RestoreSecret", "kms:RotateSecret", "kms:TagResource", "kms:UntagResource" ], "Effect": "Allow", "Principal": { "RAM": [ "acs:ram::119285303511****:user/secret_ramuser1" ] }, "Resource": [ "*" ] }, { "Action": [ "kms:List*", "kms:Describe*", "kms:GetSecretValue" ], "Effect": "Allow", "Principal": { "RAM": [ "acs:ram::119285303511****:user/secret_ramuser2", "acs:ram::190325303126****:user/secret_ramuser3" ] }, "Resource": [ "*" ] } ], "Version": "1" }RemarqueRemarque : le champ
Resourcedans l'exemple ci-dessus est défini sur["*"], ce qui cible le secret actuel. Vous pouvez également définirResourcesur un ARN de secret spécifique pour restreindre la portée de la politique. Pour connaître le format de l'ARN du secret, consultez la rubrique Présentation des politiques de secret.
-
-
Limites
Les politiques de secret peuvent uniquement être configurées pour les secrets présents dans une instance KMS.
Une politique de secret doit être au format JSON et ne peut pas dépasser 32 768 octets.
-
Les opérations suivantes peuvent être spécifiées dans une politique de secret :
AvertissementSi vous spécifiez une opération qui ne figure pas dans cette liste, elle n'aura aucun effet.
"Action": [ "kms:List*", "kms:Describe*", "kms:PutSecretValue", "kms:Update*", "kms:DeleteSecret", "kms:RestoreSecret", "kms:RotateSecret", "kms:TagResource", "kms:UntagResource" "kms:GetSecretValue" ] -
Autorisation de secret inter-comptes : pour autoriser des utilisateurs RAM ou des rôles RAM d'autres comptes Alibaba Cloud à utiliser un secret de votre compte, vous devez configurer une double autorisation :
Configurez une politique de secret dans la console KMS pour accorder l'accès au compte cible. Ajoutez un principal Cross-account User dans la politique de secret.
Le compte cible doit configurer les autorisations d'utilisation du secret correspondantes pour son utilisateur ou son rôle dans la console RAM.
Autorisations de politique par défaut (Action)
Administrator
Peut gérer le secret, mais ne peut pas récupérer sa valeur.
"Action": [
"kms:List*",
"kms:Describe*",
"kms:PutSecretValue",
"kms:Update*",
"kms:DeleteSecret",
"kms:RestoreSecret",
"kms:RotateSecret",
"kms:TagResource",
"kms:UntagResource"
]
User / Cross-account user
Peut uniquement récupérer la valeur du secret.
"Action": [
"kms:List*",
"kms:Describe*",
"kms:GetSecretValue"
]