Tous les produits
Search
Centre de documentation

MaxCompute:NEW_WRAPPED_KEYSET

Dernière mise à jour :Sep 22, 2026

Utilisez MaxCompute avec Key Management Service (KMS) pour gérer les clés. Cette rubrique explique comment utiliser la fonction NEW_WRAPPED_KEYSET pour créer un jeu de clés encapsulé.

Informations générales et prérequis

MaxCompute s'intègre à KMS pour la gestion des clés. Vous générez un jeu de clés encapsulé en chiffrant un jeu de clés à l'aide d'une clé KMS. Une fois le jeu de clés encapsulé généré, enregistrez-le et stockez-le manuellement afin de l'utiliser ultérieurement pour le chiffrement et le déchiffrement des données basés sur les clés KMS. Lors des opérations de chiffrement ou de déchiffrement, le système génère automatiquement toutes les clés. La clé originale utilisée pour ces opérations reste invisible. Cette approche renforce la sécurité du chiffrement et du déchiffrement des données. La fonction NEW_WRAPPED_KEYSET suppose un rôle dont l'Alibaba Cloud Resource Name (ARN) permet d'utiliser les ARN de Customer Master Key (CMK) KMS dans MaxCompute et de créer un jeu de clés encapsulé. Le paramètre role_arn spécifie l'ARN du rôle. Le paramètre kms_cmk_arn spécifie l'ARN de la CMK KMS. Cette fonction permet également d'accorder à d'autres comptes Alibaba Cloud les autorisations nécessaires pour utiliser les jeux de clés encapsulés via le paramètre role_chain.

Avant d'utiliser la fonction NEW_WRAPPED_KEYSET , vérifiez que les conditions suivantes sont remplies :

  • Le service KMS est activé et une instance KMS a été créée.

  • Une clé KMS a été créée et vous avez obtenu l'ARN de la clé spécifié par le paramètre kms_cmk_arn.

  • Un rôle RAM a été créé et MaxCompute est autorisé à accéder à KMS. Vous avez obtenu l'ARN du rôle RAM, qui sera spécifié par le paramètre role_arn.

Pour plus d'informations, consultez la section « Activer KMS et accorder des autorisations sur KMS » de la rubrique Activer KMS et configurer les autorisations.

Syntaxe

binary NEW_WRAPPED_KEYSET(string <kms_cmk_arn> , string <role-arn>, string <key_type>
[, string <description>, [string <role_chain>]])

Paramètres

  • kms_cmk_arn : obligatoire. Ce paramètre spécifie l'ARN de la CMK KMS utilisée pour chiffrer le jeu de clés. La valeur du paramètre doit respecter le format suivant : 'acs:kms:<RegionId>:<UserId>:key/<CmkId>'. RegionId correspond à l'ID de la région, UserId à l'ID de l'utilisateur et CmkId à l'ID de la CMK. Vous pouvez obtenir cet ARN depuis la page des détails de la clé dans la console KMS.

  • role_arn : obligatoire. Ce paramètre spécifie l'ARN du rôle RAM disposant des autorisations sur KMS. MaxCompute doit assumer ce rôle. La valeur du paramètre doit respecter le format suivant : 'acs:ram:${<userAID>}:role/${<roleName>}'. userAID correspond à l'ID de l'utilisateur et roleName au nom du rôle.

  • key_type : obligatoire. Ce paramètre spécifie le type d'algorithme de la clé contenue dans le nouveau jeu de clés généré. Les valeurs valides sont : AES-GCM-256, AES-SIV-CMAC-128 et AES-SIV-CMAC-256.

  • description : facultatif. Ce paramètre fournit une description de la clé.

  • role_chain : facultatif. Ce paramètre spécifie la chaîne de rôles pour l'autorisation des utilisateurs. La valeur du paramètre doit respecter le format suivant : 'acs:ram:<userAID>:role/<roleName2>,acs:ram:<userBID>:role/<roleName3>},...'. Les chaînes de rôles permettent d'appeler des jeux de clés encapsulés entre différents comptes Alibaba Cloud.

Valeur de retour

La fonction renvoie un jeu de clés encapsulé de type BINARY. Si nécessaire, utilisez la fonction HEX pour convertir ce jeu de clés BINARY en une chaîne de caractères (type STRING). Pour plus d'informations sur la fonction HEX, consultez la rubrique HEX.

Exemples

  • Créez un jeu de clés encapsulé.

    select hex(NEW_WRAPPED_KEYSET('acs:kms:cn-hangzhou:1**************7:key/key-hzz****************1t','acs:ram::1**************7:role/kms', 'AES-GCM-256', 'hello'));

    Le résultat suivant s'affiche :

    +-----+
    | _c0 |
    +-----+
    |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|
    +-----+
  • Créez un jeu de clés encapsulé et autorisez d'autres rôles à l'utiliser.

    select hex(NEW_WRAPPED_KEYSET('acs:kms:cn-hangzhou:1**************7:key/key-hzz****************1t','acs:ram::1**************7:role/kms', 'AES-GCM-256', 'hello','acs:ram::1**************7:role/kms1'));

    Le résultat suivant s'affiche :

    +-----+
    | _c0 |
    +-----+
    |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|
    +-----+

Références

Références

Description

Utiliser les jeux de clés

Décrit l'utilisation des fonctions de chiffrement et de déchiffrement liées aux jeux de clés.

NEW_KEYSET

Décrit la fonction NEW_KEYSET, utilisée pour créer un jeu de clés selon un type d'algorithme spécifié.

ADD_KEY_TO_KEYSET

Décrit la fonction ADD_KEY_TO_KEYSET, utilisée pour ajouter une clé à un jeu de clés et la définir comme clé principale.

KEYSET_TO_JSON

Décrit la fonction KEYSET_TO_JSON, utilisée pour convertir un jeu de clés de type BINARY en une chaîne JSON lisible. Cette conversion permet de consulter les détails du jeu de clés.

KEYSET_FROM_JSON

Décrit la fonction KEYSET_FROM_JSON, utilisée pour convertir un jeu de clés de type JSON en un jeu de clés de type BINARY.

ROTATE_KEYSET

Décrit la fonction ROTATE_KEYSET, qui permet au système de générer automatiquement une nouvelle clé et de la définir comme clé principale.

ROTATE_WRAPPED_KEYSET

Décrit la fonction ROTATE_WRAPPED_KEYSET, utilisée pour déchiffrer un jeu de clés chiffré, effectuer une rotation des clés et chiffrer les données avec la nouvelle clé.

USE_WRAPPED_KEYSET

Décrit la fonction USE_WRAPPED_KEYSET, utilisée pour convertir un jeu de clés encapsulé en un jeu de clés de base, pouvant servir de paramètre dans les fonctions de chiffrement ou de déchiffrement. Vous pouvez également utiliser cette fonction pour obtenir des informations sur un jeu de clés encapsulé et les enregistrer en vue d'une maintenance ultérieure.

ENHANCED_SYM_ENCRYPT

Décrit la fonction ENHANCED_SYM_ENCRYPT, utilisée pour chiffrer des données à l'aide d'un jeu de clés spécifié.

ENHANCED_SYM_DECRYPT

Décrit la fonction ENHANCED_SYM_DECRYPT, utilisée pour déchiffrer des données à l'aide d'un jeu de clés spécifié.