Un alias de clé est un nom lisible que vous pouvez utiliser à la place d'un ID de clé lors de l'appel d'opérations Key Management Service (KMS). Par exemple, alias/my-app-key est plus facile à référencer et à gérer dans différents environnements que 08ec3bb9-034f-485b-b1cd-3459baa8****.
Un alias est une ressource indépendante : les actions sur un alias n'affectent pas la clé associée. Vous pouvez réattribuer un alias à une autre clé ou le supprimer entièrement sans impacter la clé.
Règles et contraintes relatives aux alias
| Règle | Détails |
|---|---|
| Préfixe obligatoire | alias/ |
| Longueur du nom (hors préfixe) | 1 à 255 caractères |
| Caractères autorisés | Lettres, chiffres, traits de soulignement (_), traits d'union (-) et barres obliques (/) |
| Format réservé | alias/acs/<service> — réservé par KMS pour les clés de service (par exemple, alias/acs/oss). N'utilisez pas ce format pour vos alias personnalisés. |
| Unicité | Unique au sein d'une région pour un même compte Alibaba Cloud. Le même nom d'alias peut exister dans différentes régions. |
| Relation clé-alias | Une clé peut posséder plusieurs alias. Chaque alias est associé à une seule clé. |
| Modification d'un alias | Les alias ne peuvent pas être modifiés. Pour changer l'alias d'une clé, créez un nouvel alias pour cette clé, puis supprimez l'original. |
| Suppression d'un alias | La suppression d'un alias n'entraîne pas la suppression de la clé associée. |
| Autorisations RAM | Lorsqu'un utilisateur Resource Access Management (RAM) effectue des opérations via un alias, il doit disposer d'autorisations sur la clé, et non sur l'alias. |
Avant de supprimer un alias, assurez-vous qu'il n'est plus utilisé. Si votre application référence encore cet alias, sa suppression risque de provoquer l'échec du chiffrement des données.
Créer un alias
La création d'un alias pour une clé n'affecte pas ses alias existants.
Prérequis
Avant de commencer, vérifiez que vous disposez des éléments suivants :
Des autorisations permettant de créer un alias sur la clé cible
Si un utilisateur RAM crée l'alias, définissez une stratégie personnalisée accordant kms:CreateAlias sur la clé et sur l'alias. Pour en savoir plus, consultez la rubrique Utiliser RAM pour gérer l'accès aux ressources KMS.
La stratégie suivante permet à l'utilisateur 123456 de créer alias/example pour la clé 08ec3bb9-034f-485b-b1cd-3459baa8**** :
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"kms:CreateAlias"
],
"Resource": [
"acs:kms:cn-hangzhou:123456:key/08ec3bb9-034f-485b-b1cd-3459baa8****",
"acs:kms:cn-hangzhou:123456:alias/example"
]
}
]
}
Procédure
| Méthode | Étapes |
|---|---|
| Console KMS |
1. Connectez-vous à la console KMS. Dans la barre de navigation supérieure, sélectionnez une région. Dans le volet de navigation de gauche, choisissez Resource > Keys. 2. Dans l'onglet Customer Master Keys ou l'onglet Default Keys, repérez la clé et cliquez sur Details dans la colonne Actions. 3. Dans l'onglet Alias, cliquez sur Create Alias et saisissez un nom d'alias. |
| API | Appelez l'opération CreateAlias. |
| Alibaba Cloud CLI |
Exécutez la commande suivante :
|
Mettre à jour un alias
La mise à jour d'un alias permet de le réattribuer à une autre clé. La clé d'origine reste inchangée.
Prérequis
Avant de commencer, vérifiez que vous disposez des éléments suivants :
Des autorisations sur la clé d'origine, la nouvelle clé et l'alias
Si un utilisateur RAM met à jour l'alias, la stratégie personnalisée doit accorder kms:UpdateAlias sur les trois ressources. Pour en savoir plus, consultez la rubrique Utiliser RAM pour gérer l'accès aux ressources KMS.
La stratégie suivante permet à l'utilisateur 123456 de réattribuer alias/example de la clé 08ec3bb9-034f-485b-b1cd-3459baa8** à la clé 127d2f84-ee5f-4f4d-9d41-dbc1aca2** :
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"kms:UpdateAlias"
],
"Resource": [
"acs:kms:cn-hangzhou:123456:key/08ec3bb9-034f-485b-b1cd-3459baa8****",
"acs:kms:cn-hangzhou:123456:key/127d2f84-ee5f-4f4d-9d41-dbc1aca2****",
"acs:kms:cn-hangzhou:123456:alias/example"
]
}
]
}
Procédure
| Méthode | Étapes |
|---|---|
| API | Appelez l'opération UpdateAlias. |
| Alibaba Cloud CLI |
Exécutez la commande suivante :
|
Interroger tous les alias
Répertoriez tous les alias associés à votre compte Alibaba Cloud dans une région donnée.
Prérequis
Avant de commencer, vérifiez que vous disposez des éléments suivants :
Des autorisations permettant de répertorier les alias
Si un utilisateur RAM interroge les alias, la stratégie personnalisée doit accorder kms:ListAliases sur la ressource d'alias. Pour en savoir plus, consultez la rubrique Utiliser RAM pour gérer l'accès aux ressources KMS.
La stratégie suivante permet à l'utilisateur 123456 de répertorier tous les alias d'une région :
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"kms:ListAliases"
],
"Resource": [
"acs:kms:cn-hangzhou:123456:alias"
]
}
]
}
Procédure
| Méthode | Étapes |
|---|---|
| API | Appelez l'opération ListAliases. |
| Alibaba Cloud CLI |
Exécutez la commande suivante :
|
Interroger les alias d'une clé spécifique
Répertoriez tous les alias associés à une clé spécifique.
Prérequis
Avant de commencer, vérifiez que vous disposez des éléments suivants :
Des autorisations sur la clé cible
Si un utilisateur RAM interroge les alias d'une clé, la stratégie personnalisée doit accorder kms:ListAliasesByKeyId sur cette clé. Pour en savoir plus, consultez la rubrique Utiliser RAM pour gérer l'accès aux ressources KMS.
La stratégie suivante permet à l'utilisateur 123456 d'interroger les alias de la clé 127d2f84-ee5f-4f4d-9d41-dbc1aca2**** :
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"kms:ListAliasesByKeyId"
],
"Resource": [
"acs:kms:cn-hangzhou:123456:key/127d2f84-ee5f-4f4d-9d41-dbc1aca2****"
]
}
]
}
Procédure
| Méthode | Étapes |
|---|---|
| API | Appelez l'opération ListAliasesByKeyId. |
| Alibaba Cloud CLI |
Exécutez la commande suivante :
|
Supprimer un alias
La suppression d'un alias n'entraîne pas la suppression de la clé associée.
Avant de supprimer un alias, assurez-vous qu'il n'est plus utilisé. Si votre application référence encore cet alias, sa suppression risque de provoquer l'échec du chiffrement des données.
Prérequis
Avant de commencer, vérifiez que vous disposez des éléments suivants :
Des autorisations sur la clé et sur l'alias
Si un utilisateur RAM supprime l'alias, la stratégie personnalisée doit accorder kms:DeleteAlias sur les deux ressources. Pour en savoir plus, consultez la rubrique Utiliser RAM pour gérer l'accès aux ressources KMS.
La stratégie suivante permet à l'utilisateur 123456 de supprimer alias/example de la clé 127d2f84-ee5f-4f4d-9d41-dbc1aca2**** :
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"kms:DeleteAlias"
],
"Resource": [
"acs:kms:cn-hangzhou:123456:key/127d2f84-ee5f-4f4d-9d41-dbc1aca2****",
"acs:kms:cn-hangzhou:123456:alias/example"
]
}
]
}
Procédure
| Méthode | Étapes |
|---|---|
| Console KMS |
1. Connectez-vous à la console KMS. Dans la barre de navigation supérieure, sélectionnez une région. Dans le volet de navigation de gauche, choisissez Resource > Keys. 2. Dans l'onglet Customer Master Keys ou l'onglet Default Keys, repérez la clé et cliquez sur Details dans la colonne Actions. 3. Dans l'onglet Alias, repérez l'alias et cliquez sur Delete dans la colonne Actions. |
| API | Appelez l'opération DeleteAlias. |
| Alibaba Cloud CLI |
Exécutez la commande suivante :
|