Tous les produits
Search
Centre de documentation

Key Management Service:Présentation des politiques de clé

Dernière mise à jour :Aug 09, 2026

Une politique de clé est une politique basée sur les ressources qui détermine quels comptes Alibaba Cloud, utilisateurs RAM et rôles RAM peuvent gérer ou utiliser une clé KMS. Chaque clé au sein d'une instance KMS doit disposer d'exactement une politique de clé. Cette rubrique fournit des informations détaillées sur les politiques de clé.

Relation entre les politiques de clé et les politiques RAM

Description des politiques

Les politiques de clé et les politiques RAM contrôlent l'accès aux clés KMS selon des dimensions différentes. Après avoir ajouté des utilisateurs RAM ou des rôles RAM à une politique de clé, vous pouvez également configurer des politiques RAM pour gérer les autorisations d'opérations KMS de ces utilisateurs ou rôles RAM.

Priorité d'évaluation des autorisationsimage

  • Utilisateurs RAM ou rôles RAM du compte actuel (compte créateur de la clé) :

    • Principe d'évaluation : « Toute autorisation explicite suffit » (logique OU). L'accès est autorisé si l'une des conditions suivantes est remplie et qu'il n'y a aucun refus explicite.

      Remarque

      Pour plus d'informations sur le refus explicite et le refus implicite, consultez Évaluation des politiques par RAM.

      • La politique de clé KMS autorise explicitement l'utilisateur ou le rôle.

      • La politique RAM autorise explicitement l'utilisateur ou le rôle.

    • Règles détaillées :

      Politique de clé KMS (basée sur les ressources)

      Politique RAM (basée sur l'identité)

      Résultat de l'évaluation

      Autoriser

      Non configuré

      Autoriser

      Non configuré

      Autoriser

      Autoriser

      Autoriser

      Autoriser

      Autoriser

      Autoriser

      Refuser

      Refuser

      Refuser

      Autoriser

      Refuser

      Non configuré

      Non configuré

      Refuser

  • Utilisateurs RAM ou rôles RAM d'un autre compte (inter-comptes) :

    • Principe d'évaluation : « Les deux doivent autoriser » (logique ET). L'accès n'est autorisé que lorsque les deux conditions suivantes sont remplies.

      • La politique de clé KMS autorise explicitement l'utilisateur ou le rôle externe (ou le compte externe).

      • La politique RAM autorise explicitement l'utilisateur ou le rôle externe à appeler les opérations KMS.

    • Règles détaillées :

      Politique de clé KMS (basée sur les ressources)

      Politique RAM (basée sur l'identité)

      Résultat de l'évaluation

      Autoriser

      Refuser

      Refuser

      Refuser

      Autoriser

      Refuser

      Autoriser

      Autoriser

      Autoriser

      Non configuré

      Non configuré

      Refuser

Remarques d'utilisation

  • Les politiques de clé s'appliquent uniquement aux clés au sein d'une instance KMS. Vous pouvez configurer une politique de clé lors de la création de la clé ou la modifier ultérieurement. Pour plus d'informations, consultez Créer une clé et Configurer une politique de clé.

  • L'autorisation d'utilisateurs RAM ou de rôles provenant d'autres comptes Alibaba Cloud consomme le quota Accounts in Use de l'instance KMS, calculé en fonction du nombre de comptes Alibaba Cloud. Si vous révoquez l'autorisation inter-comptes et que l'instance ne partage plus de ressources avec ce compte, attendez environ 5 minutes avant de vérifier le quota. Le quota sera restitué.

  • Une politique de clé s'applique uniquement au contrôle d'accès lorsque vous accédez à une clé via le endpoint du service KMS. Si vous accédez à une clé via le endpoint d'une instance KMS, l'accès dépend de la politique d'autorisation configurée dans le point d'accès applicatif (AAP).

  • Une politique de clé doit être au format JSON et ne peut pas dépasser 32 768 octets de longueur.

Structure d'une politique de clé

Une politique de clé complète contient les éléments suivants :

  • Version : version de la politique de clé. Actuellement, seule la version 1 est prise en charge.

  • Statement : instructions de la politique de clé. Chaque politique de clé contient une ou plusieurs instructions. Chaque instruction contient les paramètres suivants.

    • Sid

      Facultatif. Identificateur d'instruction personnalisé. L'identificateur peut comporter jusqu'à 128 caractères et contenir des lettres majuscules (A-Z), des lettres minuscules (a-z), des chiffres (0-9) et les caractères spéciaux suivants : _ / + = . @ -

    • Effect

      Obligatoire. Indique s'il faut autoriser ou refuser les actions dans l'instruction. Valeurs valides : Allow ou Deny.

    • Principal

      Obligatoire. Identité à laquelle la politique s'applique. Vous pouvez spécifier l'un des éléments suivants :

      • Le compte Alibaba Cloud actuel, c'est-à-dire le compte propriétaire de la clé.

      • Les utilisateurs RAM ou les rôles RAM du compte Alibaba Cloud actuel.

      • Les utilisateurs RAM ou les rôles RAM d'un autre compte Alibaba Cloud.

        Important

        Après avoir autorisé des utilisateurs RAM ou des rôles d'un autre compte Alibaba Cloud, vous devez également utiliser le compte Alibaba Cloud qui gère ces identités RAM pour leur accorder l'autorisation d'utiliser la clé dans RAM. Sinon, les identités RAM ne pourront pas utiliser la clé.

        Pour plus d'informations, consultez Politiques personnalisées, Gérer les autorisations des utilisateurs RAM et Gérer les autorisations d'un rôle RAM.

    • Action

      Obligatoire. Opérations API à autoriser ou à refuser. La valeur doit commencer par « kms: ». Seules les opérations suivantes sont valides. Les opérations hors de cette liste ne prendront pas effet.

      Liste des autorisations

       "Action": [
                      "kms:List*",
                      "kms:Describe*",
                      "kms:Create*",
                      "kms:Enable*",
                      "kms:Disable*",
                      "kms:Get*",
                      "kms:Set*",
                      "kms:Update*",
                      "kms:Delete*",
                      "kms:Cancel*",
                      "kms:TagResource",
                      "kms:UntagResource",
                      "kms:ImportKeyMaterial",
                      "kms:ScheduleKeyDeletion"
                      "kms:Encrypt",
                      "kms:Decrypt",
                      "kms:GenerateDataKey",
                      "kms:GenerateAndExportDataKey",
                      "kms:AsymmetricEncrypt",
                      "kms:AsymmetricDecrypt",
                      "kms:DescribeKey",
                      "kms:DescribeKeyVersion",
                      "kms:ListKeyVersions",
                      "kms:ListAliasesByKeyId",
                      "kms:TagResource"
                  ]
    • Resource

      Obligatoire. Ressource cible à laquelle la politique s'applique. Définissez la valeur sur * ou sur l'ARN de la clé. Une valeur de * indique la clé KMS actuelle. Vous pouvez également spécifier un ARN de clé spécifique pour restreindre la portée de la politique.

    • Condition

      Facultatif. Conditions dans lesquelles la politique prend effet. Un élément de condition, également appelé bloc de condition, se compose d'une ou plusieurs clauses de condition. Chaque clause contient un opérateur de condition, une clé de condition et une valeur de condition. Pour plus d'informations, consultez Éléments de politique d'autorisation.

      Le format est "Condition": {"condition operator": {"condition key": "condition value"}}.

FAQ

Comment afficher le créateur de la clé ?

  • Console : connectez-vous à la console KMS. Sur la page Keys, ouvrez la page des détails de la clé et affichez le champ Created By.

  • API : appelez l'opération DescribeKey. Le champ Creator dans la réponse indique le créateur de la clé.