Tous les produits
Search
Centre de documentation

Key Management Service:Gérer et utiliser les secrets génériques

Dernière mise à jour :Aug 25, 2026

Les secrets génériques stockent des données sensibles telles que les mots de passe, les paires AccessKey, les clés OAuth et les jetons dans KMS. La gestion de plusieurs versions vous permet de faire tourner les valeurs sans coder en dur les identifiants.

Rotation des secrets génériques

KMS ne prend pas en charge la rotation périodique pour les secrets génériques. Pour configurer une rotation périodique, utilisez Utiliser Function Compute pour faire tourner un secret générique. Pour effectuer une rotation immédiate, stockez une nouvelle version dans la console ou appelez l'opération OpenAPI PutSecretValue.

Avertissement

Chaque secret générique prend en charge jusqu'à 10 versions. KMS supprime automatiquement la version la plus ancienne lorsque cette limite est dépassée.

Prérequis

  • Une instance KMS a été créée et activée. Pour plus d'informations, consultez Acheter et activer une instance KMS.

  • Une clé symétrique a été créée dans l'instance KMS pour chiffrer les secrets. Pour obtenir des instructions détaillées, consultez Créer une clé.

Étape 1 : Créer un secret

Lorsque vous créez un secret générique, KMS attribue l'étiquette de stage intégrée ACSCurrent à la version initiale.

  1. Connectez-vous à la console Key Management Service. Dans la barre de navigation supérieure, sélectionnez une région. Dans le volet de navigation de gauche, choisissez Resource > Secrets.

  2. Cliquez sur l'onglet Generic Secrets, sélectionnez un Instance ID, puis cliquez sur Create Secret. Configurez les paramètres et cliquez sur OK.

    Paramètre

    Description

    Secret Name

    Un nom d'identifiant personnalisé. Il doit être unique au sein de la région actuelle.

    Secret Value

    Sélectionnez Secret Key/Value ou Plain Text et saisissez les données sensibles à stocker. La valeur ne doit pas dépasser 30 720 octets (30 Ko).

    Initial Version

    Le numéro de version initial. Valeur par défaut : v1. Les valeurs personnalisées sont prises en charge.

    CMK

    Sélectionnez la clé symétrique utilisée pour chiffrer la valeur de l'identifiant. La clé et l'identifiant doivent appartenir à la même instance KMS.

    Important
    • La clé et l'identifiant doivent appartenir à la même instance KMS, et la clé doit être une clé symétrique. Pour plus d'informations sur les clés symétriques prises en charge par KMS, consultez Types et spécifications de clés.

    • Si un utilisateur RAM ou un rôle RAM est utilisé, il doit disposer des autorisations nécessaires pour exécuter l'opération GenerateDataKey à l'aide de la clé maître de chiffrement.

    Tags

    Ajoutez des tags à l'identifiant pour le classer. Chaque tag se compose d'une paire clé-valeur.

    Remarque
    • Format d'une clé de tag et d'une valeur de tag : Une clé de tag ou une valeur de tag peut comporter jusqu'à 128 caractères et contenir des lettres, des chiffres, des barres obliques (/), des barres obliques inverses (\), des traits de soulignement (_), des traits d'union (-), des points (.), des signes plus (+), des signes égal (=), des deux-points (:), des signes at (@) et des espaces.

    • Une clé de tag ne peut pas commencer par aliyun ou acs:.

    • Chaque identifiant prend en charge jusqu'à 20 paires clé-valeur de tag.

    Description

    Une description facultative de l'identifiant pour l'identification et la gestion.

    Advanced Settings > Policy Settings

    Définissez la politique d'accès pour l'identifiant afin de contrôler quels utilisateurs ou rôles RAM peuvent le lire ou le modifier.

    Vous pouvez sélectionner la politique par défaut en premier lieu et la modifier ultérieurement selon vos besoins.

Étape 2 : Intégrer le secret dans votre application

Récupérez les valeurs des secrets génériques via l'OpenAPI GetSecretValue ou l'API d'instance KMS GetSecretValue (non recommandé). Sélectionnez une méthode par ordre de priorité :

Remarque
  • Nous vous recommandons de mettre en œuvre un mécanisme de nouvelle tentative en cas d'erreur afin d'améliorer la stabilité du service.

  • KMS prend en charge plusieurs méthodes d'authentification. Pour une sécurité accrue, nous vous recommandons d'utiliser un rôle RAM d'instance ECS ou un rôle RAM.

  • Endpoints :

    Pour une passerelle partagée, consultez Endpoints.

    Pour une passerelle dédiée, utilisez le format suivant : {Instance-ID}.cryptoservice.kms.aliyuncs.com.

Priorité

Scénarios

Types de passerelles pris en charge

Priorité 1 : Secrets Client

Applications en Java 8+, Go ou Python.

  • Passerelle partagée

  • Passerelle dédiée

Priorité 2 : Alibaba Cloud SDK

Applications en Java 6+, PHP, Go, Python, .NET (C#), C++ ou Node.js.

  • Passerelle dédiée (recommandée)

  • Passerelle partagée

Priorité 3 : KMS agent

  • Applications déployées conjointement à grande échelle qui accèdent à KMS.

  • KMS Agent expose des interfaces HTTP standard et prend en charge n'importe quel langage de programmation.

  • Passerelle dédiée (recommandée)

  • Passerelle partagée

Priorité 4 : KMS Instance SDK (non recommandé)

Applications en Java 8+, PHP, Go, Python ou .NET (C#).

Passerelle dédiée

Opérations supplémentaires

Faire tourner un secret générique

La rotation ne peut pas être configurée lors de la création du secret. Pour effectuer une rotation immédiate, stockez une nouvelle version dans la console ou appelez l'opération OpenAPI PutSecretValue.

  1. Connectez-vous à la console Key Management Service. Dans la barre de navigation supérieure, sélectionnez une région. Dans le volet de navigation de gauche, choisissez Resource > Secrets.

  2. Cliquez sur l'onglet Generic Secrets, sélectionnez un Instance ID, recherchez le secret cible, puis cliquez sur Details dans la colonne Actions.

  3. Sur la page des détails du secret, dans la section Versions, cliquez sur Store Secret Value.

  4. Dans la boîte de dialogue Store Secret Value, saisissez les valeurs pour Version et Secret Value, puis cliquez sur OK.

    Important

    Le stockage d'une nouvelle version fait immédiatement tourner le secret. L'API GetSecretValue renvoie la dernière version par défaut.

Supprimer un secret générique

Supprimez un secret générique en planifiant sa suppression ou en le supprimant immédiatement.

Avertissement

Vérifiez que le secret n'est plus utilisé avant de le supprimer. Des références actives à un secret supprimé peuvent entraîner des défaillances de service.

  1. Connectez-vous à la console KMS. Dans la barre de navigation supérieure, sélectionnez la région requise. Dans le volet de navigation de gauche, cliquez sur Secrets.

  2. Cliquez sur l'onglet Generic Secrets, sélectionnez un Instance ID, recherchez le secret cible, puis cliquez sur Schedule Deletion dans la colonne Actions.

  3. Dans la boîte de dialogue Schedule Deletion, sélectionnez une méthode de suppression pour le secret et cliquez sur OK.

    • Schedule Deletion : Spécifiez une période de récupération de 7 à 30 jours. Le système supprime le secret à la fin de la période de récupération.

    • Delete Immediately : Le système supprime immédiatement le secret.

    Pendant la période de récupération, vous pouvez rechercher le secret et cliquer sur Restore Secret dans la colonne Actions pour annuler la suppression.

Configurer des tags pour les secrets

Les tags permettent de classer les secrets sous forme de paires clé-valeur.

Remarque
  • Format d'une clé de tag et d'une valeur de tag : Une clé de tag ou une valeur de tag peut comporter jusqu'à 128 caractères et contenir des lettres, des chiffres, des barres obliques (/), des barres obliques inverses (\), des traits de soulignement (_), des traits d'union (-), des points (.), des signes plus (+), des signes égal (=), des deux-points (:), des signes at (@) et des espaces.

  • Une clé de tag ne peut pas commencer par aliyun ou acs:.

  • Chaque identifiant prend en charge jusqu'à 20 paires clé-valeur de tag.

Configurer des tags pour un seul secret

Méthode

Opération

Méthode 1 : Configurer des tags sur la page Secret Management

  1. Connectez-vous à la console Key Management Service. Dans la barre de navigation supérieure, sélectionnez une région. Dans le volet de navigation de gauche, choisissez Resource > Secrets.

  2. Cliquez sur l'onglet correspondant au type de secret, sélectionnez un Instance ID, recherchez le secret cible, puis cliquez sur l'icône image.png dans la colonne Tag.

  3. Cliquez sur Modify. Dans la boîte de dialogue Edit Tags, saisissez une ou plusieurs paires Tag Key et Tag Value, cliquez sur OK, puis sur Close.

    Vous pouvez également modifier les valeurs des tags ou détacher des tags par lots.

Méthode 2 : Configurer des tags sur la page Secret Details

  1. Connectez-vous à la console Key Management Service. Dans la barre de navigation supérieure, sélectionnez une région. Dans le volet de navigation de gauche, choisissez Resource > Secrets.

  2. Cliquez sur l'onglet correspondant au type de secret, sélectionnez un Instance ID, recherchez le secret cible, puis cliquez sur Details dans la colonne Actions.

  3. Sur la page des détails du secret, cliquez sur l'icône image.png à côté de Tag.

  4. Dans la boîte de dialogue Edit Tags, saisissez une ou plusieurs paires Tag Key et Tag Value, cliquez sur OK, puis sur Close.

    Vous pouvez également modifier les valeurs des tags ou détacher des tags par lots.

Configurer des tags pour plusieurs secrets par lot

  1. Connectez-vous à la console Key Management Service. Dans la barre de navigation supérieure, sélectionnez une région. Dans le volet de navigation de gauche, choisissez Resource > Secrets.

  2. Cliquez sur l'onglet correspondant au type de secret, sélectionnez un Instance ID, puis sélectionnez les secrets que vous souhaitez gérer.

    • Ajouter des tags : En bas de la liste des secrets, cliquez sur Add Tag. Saisissez une ou plusieurs paires Tag Key et Tag Value, cliquez sur OK, puis sur Close.

    • Supprimer des tags : En bas de la liste des secrets, cliquez sur Remove Tag. Dans la boîte de dialogue Batch Remove, sélectionnez les tags que vous souhaitez détacher, cliquez sur Cancel, puis sur Close.