Une politique de secret est une politique basée sur les ressources qui contrôle les comptes Alibaba Cloud, les utilisateurs RAM et les rôles RAM autorisés à gérer ou utiliser un secret KMS. Chaque secret d'une instance KMS doit être associé à exactement une politique de secret. Cette rubrique décrit en détail les politiques de secrets.
Relation entre les politiques de secrets et les politiques RAM
Description des politiques
Les politiques de secrets et les politiques RAM contrôlent l'accès aux secrets KMS selon différentes dimensions. Une fois que vous avez ajouté des utilisateurs ou des rôles RAM à une politique de secret, vous pouvez également configurer des politiques RAM pour gérer leurs autorisations d'opération sur les secrets KMS.
Politique de secret : Politique basée sur les ressources attachée à un secret spécifique. Elle spécifie quelles identités (utilisateurs RAM, rôles RAM ou comptes Alibaba Cloud) peuvent gérer ou utiliser le secret. Pour plus d'informations, consultez Configurer une politique de secret.
Politique RAM : Politique basée sur l'identité attachée à un utilisateur ou à un rôle RAM. Elle spécifie les opérations KMS que l'identité est autorisée à effectuer. Pour plus d'informations, consultez Gérer les autorisations des utilisateurs RAM, Gérer les autorisations d'un rôle RAM et Politiques personnalisées.
Priorité d'évaluation des autorisations
-
Utilisateurs ou rôles RAM du compte actuel (compte du créateur du secret)
-
Principe d'évaluation : « Toute autorisation explicite suffit » (logique OU). L'accès est autorisé si l'une des conditions suivantes est remplie et qu'il n'y a pas de refus explicite.
RemarquePour plus d'informations sur le refus explicite et le refus implicite, consultez Comment RAM évalue les politiques.
La politique de secret KMS autorise explicitement l'utilisateur ou le rôle.
La politique RAM autorise explicitement l'utilisateur ou le rôle.
-
Règles détaillées :
Politique de secret KMS (basée sur les ressources)
Politique RAM (basée sur l'identité)
Résultat de l'évaluation
Autoriser
Non configuré
Autoriser
Non configuré
Autoriser
Autoriser
Autoriser
Autoriser
Autoriser
Autoriser
Refuser
Refuser
Refuser
Autoriser
Refuser
Non configuré
Non configuré
Refuser
-
-
Utilisateurs ou rôles RAM d'un autre compte (inter-comptes)
-
Principe d'évaluation : « Les deux doivent autoriser » (logique ET). L'accès est autorisé uniquement lorsque les deux conditions suivantes sont remplies.
La politique de secret KMS autorise explicitement l'utilisateur ou le rôle externe (ou le compte externe).
La politique RAM autorise explicitement l'utilisateur ou le rôle externe à appeler les opérations KMS.
-
Règles détaillées :
Politique de secret KMS (basée sur les ressources)
Politique RAM (basée sur l'identité)
Résultat de l'évaluation
Autoriser
Refuser
Refuser
Refuser
Autoriser
Refuser
Autoriser
Autoriser
Autoriser
Non configuré
Non configuré
Refuser
-
Remarques sur l'utilisation
Les politiques de secrets s'appliquent uniquement aux secrets d'une instance KMS. Vous pouvez configurer une politique de secret lors de la création du secret ou la modifier ultérieurement. Pour plus d'informations, consultez Gérer et utiliser les secrets et Configurer une politique de secret.
L'autorisation d'utilisateurs ou de rôles RAM provenant d'autres comptes Alibaba Cloud consomme le quota de gestion des accès de l'instance KMS. Le quota est calculé en fonction du nombre de comptes Alibaba Cloud. Si vous révoquez l'autorisation inter-comptes et que l'instance ne partage plus de ressources avec ce compte, attendez environ 5 minutes pour que le quota consommé diminue en conséquence.
Une politique de secret s'applique au contrôle d'accès uniquement lorsque vous accédez à un secret via l'endpoint de service KMS. Si vous accédez à un secret via l'endpoint d'une instance KMS, l'accès dépend de la politique d'autorisation configurée dans le point d'accès applicatif (AAP).
Une politique de secret doit être au format JSON et ne peut pas dépasser 32 768 octets.
Structure de la politique de secret
Une politique de secret complète contient les éléments suivants :
Version : Version de la politique de secret. Seule la version 1 est prise en charge.
-
Statement : Une politique de secret contient une ou plusieurs déclarations. Chaque déclaration comprend les paramètres suivants :
-
Sid
Facultatif. Identificateur de déclaration personnalisé. L'identificateur peut comporter jusqu'à 128 caractères et contenir des lettres majuscules (A-Z), des lettres minuscules (a-z), des chiffres (0-9) et les caractères spéciaux suivants : _ / + = . @ -
-
Effect
Obligatoire. Spécifie s'il faut autoriser ou refuser les actions dans la déclaration. Valeurs valides :
AllowetDeny. -
Principal
Obligatoire. L'identité à laquelle la politique s'applique. Vous pouvez spécifier l'un des éléments suivants :
Le compte Alibaba Cloud actuel (le compte propriétaire du secret).
Les utilisateurs ou les rôles RAM du compte Alibaba Cloud actuel.
-
Les utilisateurs ou les rôles RAM d'un autre compte Alibaba Cloud.
ImportantAprès avoir autorisé des utilisateurs ou des rôles RAM d'un autre compte Alibaba Cloud, vous devez également utiliser ce compte pour accorder aux utilisateurs ou aux rôles l'autorisation d'utiliser le secret dans RAM. Sinon, les identités RAM ne pourront pas utiliser le secret.
Pour plus d'informations, consultez Référence des politiques personnalisées pour KMS, Gérer les autorisations des utilisateurs RAM et Gérer les autorisations d'un rôle RAM.
-
Action
Obligatoire. Les opérations API à autoriser ou à refuser. La valeur doit commencer par « kms: ». Seules les opérations suivantes sont valides. Les opérations ne figurant pas dans cette liste ne prendront pas effet.
-
Resource
Obligatoire. La ressource cible à laquelle la politique s'applique. Définissez la valeur sur
*ou sur l'ARN du secret. Une valeur de*indique le secret KMS actuel. Vous pouvez également spécifier un ARN de secret spécifique pour réduire la portée de la politique. -
Condition
Facultatif. Les conditions dans lesquelles la politique prend effet. Un élément de condition, également appelé bloc de condition, se compose d'une ou plusieurs clauses de condition. Chaque clause contient un opérateur de condition, une clé de condition et une valeur de condition. Pour plus d'informations, consultez Éléments de la politique d'autorisation.
Le format est
"Condition": {"condition operator": {"condition key": "condition value"}}.condition operator: Pour plus d'informations, consultez Types d'opérateurs de condition.condition keyetcondition value: Pour connaître les clés de condition et les valeurs valides prises en charge par les politiques de clés, consultez Clés de condition de la politique.
-
FAQ
Comment afficher le créateur du secret ?
Console : Connectez-vous à la console KMS. Sur la page Secrets, ouvrez la page de détails du secret et affichez le champ Created By.
OpenAPI : Appelez l'opération DescribeSecret. Le champ
Creatordans la réponse indique le créateur du secret.