Tous les produits
Search
Centre de documentation

MaxCompute:NEW_WRAPPED_KEYSET

Dernière mise à jour :Aug 10, 2026

Vous pouvez utiliser MaxCompute avec Key Management Service (KMS) pour gérer les clés. Cette rubrique explique comment utiliser la fonction NEW_WRAPPED_KEYSET pour créer un jeu de clés encapsulé.

Informations générales et prérequis

MaxCompute s'intègre à KMS pour la gestion des clés. Vous générez un jeu de clés encapsulé en chiffrant un jeu de clés à l'aide d'une clé KMS. Une fois le jeu de clés encapsulé généré, enregistrez-le manuellement pour l'utiliser ultérieurement lors du chiffrement et du déchiffrement des données basés sur les clés KMS. Durant ces opérations, le système génère automatiquement toutes les clés. La clé originale utilisée pour le chiffrement et le déchiffrement reste invisible, ce qui renforce la sécurité des données. La fonction NEW_WRAPPED_KEYSET permet d'assumer un rôle disposant des autorisations nécessaires pour utiliser les ARN de clés maîtres clientes (CMK) KMS dans MaxCompute et créer un jeu de clés encapsulé. Le paramètre role_arn définit l'ARN du rôle. Le paramètre kms_cmk_arn spécifie l'ARN de la CMK KMS. Cette fonction permet également d'accorder à d'autres comptes Alibaba Cloud l'autorisation d'utiliser des jeux de clés encapsulés via le paramètre role_chain.

Avant d'utiliser la fonction NEW_WRAPPED_KEYSET , vérifiez que les conditions suivantes sont remplies :

  • Le service KMS est activé et une instance KMS a été créée.

  • Une clé KMS a été créée et vous avez obtenu l'ARN de la clé spécifié par kms_cmk_arn.

  • Un rôle RAM a été créé, MaxCompute est autorisé à accéder à KMS et vous avez obtenu l'ARN du rôle RAM. Cet ARN est spécifié par role_arn.

Syntaxe

binary NEW_WRAPPED_KEYSET(string <kms_cmk_arn> , string <role-arn>, string <key_type>
[, string <description>, [string <role_chain>]])

Paramètres

  • kms_cmk_arn : obligatoire. Ce paramètre indique l'ARN de la CMK KMS utilisée pour chiffrer le jeu de clés. La valeur doit respecter le format suivant : 'acs:kms:<RegionId>:<UserId>:key/<CmkId>'. RegionId correspond à l'ID de la région, UserId à l'ID de l'utilisateur et CmkId à l'ID de la CMK. Récupérez cet ARN depuis la page des détails de la clé dans la console KMS.

  • role_arn : obligatoire. Ce paramètre indique l'ARN du rôle RAM disposant des autorisations sur KMS. MaxCompute doit assumer ce rôle. La valeur doit respecter le format suivant : 'acs:ram:${<userAID>}:role/${<roleName>}'. userAID correspond à l'ID de l'utilisateur et roleName au nom du rôle.

  • key_type : obligatoire. Ce paramètre définit le type d'algorithme de la clé contenue dans le nouveau jeu de clés généré. Les valeurs valides sont : AES-GCM-256, AES-SIV-CMAC-128 et AES-SIV-CMAC-256.

  • description : facultatif. Ce paramètre permet d'ajouter une description à la clé.

  • role_chain : facultatif. Ce paramètre spécifie la chaîne de rôles pour l'autorisation des utilisateurs. La valeur doit respecter le format suivant : 'acs:ram:<userAID>:role/<roleName2>,acs:ram:<userBID>:role/<roleName3>},...'. Les chaînes de rôles permettent d'appeler des jeux de clés encapsulés entre différents comptes Alibaba Cloud.

Valeur de retour

La fonction renvoie un jeu de clés encapsulé de type BINARY. Si nécessaire, utilisez la fonction HEX pour convertir ce jeu de clés BINARY en une chaîne de caractères (STRING). Pour plus d'informations sur la fonction HEX, consultez la rubrique HEX.

Exemples

  • Créez un jeu de clés encapsulé.

    select hex(NEW_WRAPPED_KEYSET('acs:kms:cn-hangzhou:1**************7:key/key-hzz****************1t','acs:ram::1**************7:role/kms', 'AES-GCM-256', 'hello'));

    Le résultat suivant s'affiche :

    +-----+
    | _c0 |
    +-----+
    |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|
    +-----+
  • Créez un jeu de clés encapsulé et autorisez d'autres rôles à l'utiliser.

    select hex(NEW_WRAPPED_KEYSET('acs:kms:cn-hangzhou:1**************7:key/key-hzz****************1t','acs:ram::1**************7:role/kms', 'AES-GCM-256', 'hello','acs:ram::1**************7:role/kms1'));

    Le résultat suivant s'affiche :

    +-----+
    | _c0 |
    +-----+
    |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|
    +-----+

Références

Références

Description

Utiliser des jeux de clés

Décrit l'utilisation des fonctions de chiffrement et de déchiffrement liées aux jeux de clés.

NEW_KEYSET

Présente la fonction NEW_KEYSET, qui permet de créer un jeu de clés selon un type d'algorithme spécifié.

ADD_KEY_TO_KEYSET

Présente la fonction ADD_KEY_TO_KEYSET, qui permet d'ajouter une clé à un jeu de clés et de la configurer comme clé principale.

KEYSET_TO_JSON

Présente la fonction KEYSET_TO_JSON, qui convertit un jeu de clés de type BINARY en une chaîne JSON lisible, permettant ainsi de consulter les détails du jeu de clés.

KEYSET_FROM_JSON

Présente la fonction KEYSET_FROM_JSON, qui convertit un jeu de clés de type JSON en un jeu de clés de type BINARY.

ROTATE_KEYSET

Présente la fonction ROTATE_KEYSET, qui permet au système de générer automatiquement une nouvelle clé et de la définir comme clé principale.

ROTATE_WRAPPED_KEYSET

Présente la fonction ROTATE_WRAPPED_KEYSET, utilisée pour déchiffrer un jeu de clés chiffré, effectuer une rotation de clé et utiliser la nouvelle clé pour chiffrer les données.

USE_WRAPPED_KEYSET

Présente la fonction USE_WRAPPED_KEYSET, qui convertit un jeu de clés encapsulé en un jeu de clés de base utilisable comme paramètre dans les fonctions de chiffrement ou de déchiffrement. Elle permet également d'obtenir des informations sur le jeu de clés encapsulé afin de faciliter sa maintenance ultérieure.

ENHANCED_SYM_ENCRYPT

Présente la fonction ENHANCED_SYM_ENCRYPT, utilisée pour chiffrer des données à l'aide d'un jeu de clés spécifié.

ENHANCED_SYM_DECRYPT

Présente la fonction ENHANCED_SYM_DECRYPT, utilisée pour déchiffrer des données à l'aide d'un jeu de clés spécifié.