All Products
Search
Document Center

Key Management Service:CreateKey

Last Updated:Jun 10, 2026

Membuat customer master key (CMK) untuk envelope encryption, tanda tangan digital, atau operasi kriptografi lainnya.

Deskripsi operasi

  • Untuk informasi tentang kebijakan akses yang diperlukan agar pengguna RAM atau peran RAM dapat memanggil operasi OpenAPI ini, lihat Resource Access Management.

  • Alibaba Cloud Key Management Service (KMS) mendukung spesifikasi umum untuk kunci simetris dan asimetris. Untuk informasi selengkapnya, lihat Tipe manajemen kunci dan spesifikasi kunci.

Coba sekarang

Coba API ini di OpenAPI Explorer tanpa perlu penandatanganan manual. Panggilan yang berhasil akan secara otomatis menghasilkan contoh kode SDK sesuai dengan parameter Anda. Unduh kode tersebut dengan kredensial bawaan yang aman untuk penggunaan lokal.

Test

RAM authorization

Tidak ada otorisasi untuk operasi ini. Jika Anda mengalami masalah saat menjalankan operasi ini, hubungi dukungan teknis.

Parameter permintaan

Parameter

Type

Required

Description

Example

Description

string

No

Deskripsi kunci.
Deskripsi dapat memiliki panjang 0 hingga 8.192 karakter.

key description example

KeyUsage

string

No

Penggunaan kunci. Nilai yang valid:

  • ENCRYPT/DECRYPT: mengenkripsi dan mendekripsi data.

  • SIGN/VERIFY: menghasilkan dan memverifikasi tanda tangan digital.

Nilai default: Jika kunci mendukung verifikasi tanda tangan, nilai default-nya adalah SIGN/VERIFY. Jika tidak, nilai default-nya adalah ENCRYPT/DECRYPT.

ENCRYPT/DECRYPT

Origin

string

No

Sumber materi kunci. Nilai yang valid:

  • Aliyun_KMS (default): Materi kunci dihasilkan oleh Alibaba Cloud KMS.

  • EXTERNAL: Materi kunci diimpor.

Catatan
  • Nilai bersifat case-sensitive.

Aliyun_KMS

ProtectionLevel

string

No

Anda tidak perlu menentukan parameter ini. KMS secara otomatis menetapkan tingkat perlindungan yang sesuai untuk kunci Anda.

Tingkat perlindungan kunci. Nilai yang valid:

  • SOFTWARE

  • HSM

Catatan
  • Jika Anda menentukan DKMSInstanceId, parameter ini diabaikan. Jika instance adalah instance manajemen kunci perangkat lunak, tingkat perlindungannya adalah SOFTWARE. Jika instance adalah instance manajemen kunci perangkat keras, tingkat perlindungannya adalah HSM.

  • Jika Anda tidak menentukan DKMSInstanceId, biarkan parameter ini kosong. KMS akan menetapkan tingkat perlindungan. Jika HSM terkelola tersedia di region tersebut, KMS akan menyetel parameter ini ke HSM. Jika tidak, KMS akan menyetelnya ke SOFTWARE. Untuk informasi selengkapnya, lihat Ikhtisar HSM terkelola.

SOFTWARE

EnableAutomaticRotation

boolean

No

Menentukan apakah akan mengaktifkan rotasi kunci otomatis. Nilai yang valid:

  • true: mengaktifkan rotasi kunci otomatis.

  • false (default): menonaktifkan rotasi kunci otomatis.

Parameter ini hanya valid jika tipe manajemen kunci dari kunci tersebut mendukung rotasi otomatis. Untuk informasi selengkapnya, lihat Rotasi kunci.

true

RotationInterval

string

No

Periode rotasi otomatis. Formatnya adalah `integer[unit]`. `integer` menunjukkan panjang periode. `unit` menunjukkan satuan waktu. Satuan yang valid: d (hari), h (jam), m (menit), dan s (detik). Misalnya, baik 7d maupun 604800s mewakili periode 7 hari.

  • Jika kunci adalah kunci default, nilainya adalah 365d.

  • Jika kunci adalah kunci yang dilindungi perangkat lunak, nilainya dapat berkisar dari 7d hingga 365d.

  • Jika kunci adalah kunci yang dilindungi perangkat keras, rotasi otomatis tidak didukung.

Catatan

Parameter ini wajib diisi jika Anda menyetel EnableAutomaticRotation ke true.

365d

KeySpec

string

No

Spesifikasi kunci. Nilai yang valid bervariasi berdasarkan tipe manajemen kunci. Untuk informasi selengkapnya tentang spesifikasi kunci, standar yang didukung, dan algoritma, lihat Tipe manajemen kunci dan spesifikasi kunci.

Catatan

Jika Anda tidak menentukan parameter ini, spesifikasi kunci default-nya adalah Aliyun_AES_256.

Aliyun_AES_256

DKMSInstanceId

string

No

ID instance KMS.

Catatan

Parameter ini wajib diisi saat Anda membuat kunci untuk instance KMS. Parameter ini tidak wajib diisi saat Anda membuat kunci default (master key).

kst-bjj62d8f5e0sgtx8h****

Tags

string

No

Tag yang akan ditautkan ke kunci. Setiap tag terdiri dari pasangan kunci-nilai (Key:Value), yang mencakup kunci tag dan nilai tag.

Tentukan maksimum 20 tag. Untuk menentukan beberapa tag, gunakan format berikut: [{"TagKey":"key1","TagValue":"value1"},{"TagKey":"key2","TagValue":"value2"},...].

Setiap kunci tag dan nilai tag dapat memiliki panjang hingga 128 karakter dan dapat berisi huruf besar, huruf kecil, angka, garis miring (/), garis miring terbalik (\), garis bawah (_), tanda hubung (-), titik (.), tanda tambah (+), tanda sama dengan (=), titik dua (:), dan tanda at (@).

Catatan

Kunci tag tidak boleh diawali dengan aliyun atau acs:.

[{"TagKey":"disk-encryption","TagValue":"true"}]

Policy

string

No

Konten kebijakan kunci. Nilai dalam format JSON. Kebijakan dapat memiliki panjang hingga 32.768 byte. Untuk informasi selengkapnya tentang kebijakan kunci, lihat Ikhtisar kebijakan kunci. Jika Anda tidak menentukan parameter ini, kebijakan kredensial default akan digunakan.

Sebuah kebijakan kunci berisi konten berikut:

  • Version: Versi kebijakan kunci. Hanya versi 1 yang didukung.

  • Statement: Pernyataan dalam kebijakan kunci. Setiap kebijakan kunci berisi satu atau lebih pernyataan.

Berikut adalah format kebijakan kunci:

{
  "Version": "1",
  "Statement": [
    {
      "Sid": "Enable RAM User Permissions",
      "Effect": "Allow",
      "Principal": {
        "RAM": ["acs:ram::112890462****:root"]
      },
      "Action": [
        "kms:*"
      ],
      "Resource": [
        "*"
      ],
      "Condition": {
        "condition operator": {
          "condition key": "condition value"
        }
      }
    }
  ]
}

Detail tentang sebuah pernyataan:

  • Sid: (Opsional) Pengenal pernyataan kustom. Pengenal dapat memiliki panjang hingga 128 karakter dan dapat berisi huruf besar (A-Z), huruf kecil (a-z), angka (0-9), dan karakter khusus, termasuk garis bawah (_), garis miring (/), tanda tambah (+), tanda sama dengan (=), titik (.), tanda at (@), dan tanda hubung (-).

  • Effect: (Wajib) Efek dari pernyataan kebijakan. Nilai yang valid: Allow dan Deny.

  • Principal: (Wajib) Principal yang diberi izin. Setel parameter ini ke akun Alibaba Cloud saat ini (akun Alibaba Cloud yang memiliki kunci tersebut), pengguna RAM atau peran RAM dari akun Alibaba Cloud saat ini, atau pengguna RAM atau peran RAM dari akun Alibaba Cloud lain.

  • Action: (Wajib) Operasi API yang diizinkan atau ditolak. Nilai harus diawali dengan "kms:". Untuk daftar operasi yang didukung, lihat Ikhtisar kebijakan kunci. Jika Anda menentukan operasi yang tidak ada dalam daftar, pengaturan tidak akan berlaku.

  • Resource: (Wajib) Nilainya hanya boleh *, yang menunjukkan kunci KMS saat ini.

  • Condition: (Opsional) Kondisi agar otorisasi berlaku. Gunakan kondisi untuk mengevaluasi konteks permintaan API guna menentukan apakah akan menerapkan pernyataan kebijakan. Formatnya adalah "Condition": {"condition operator": {"condition key": "condition value"}}. Untuk informasi selengkapnya, lihat Ikhtisar kebijakan kunci.

Catatan

Setelah memberikan izin kepada pengguna RAM atau peran RAM dari akun Alibaba Cloud lain, gunakan akun tersebut untuk memberikan izin kepada pengguna RAM atau peran RAM tersebut agar dapat menggunakan kunci di konsol RAM. Pengguna RAM atau peran RAM hanya dapat menggunakan kunci setelah ini selesai. Untuk informasi selengkapnya, lihat Kebijakan kustom untuk Key Management Service, Berikan izin kepada pengguna RAM, dan Berikan izin kepada peran RAM.

{"Statement":[{"Action":["kms:*"],"Effect":"Allow","Principal":{"RAM":["acs:ram::119285303511****:*"]},"Resource":["*"],"Sid":"kms default key policy"},{"Action":["kms:List*","kms:Describe*","kms:Create*","kms:Enable*","kms:Disable*","kms:Get*","kms:Set*","kms:Update*","kms:Delete*","kms:Cancel*","kms:TagResource","kms:UntagResource","kms:ImportKeyMaterial","kms:ScheduleKeyDeletion"],"Effect":"Allow","Principal":{"RAM":["acs:ram::119285303511****:user/for_test_policy"]},"Resource":["*"]}],"Version":"1"}

KeyStorageMechanism

string

No

Lokasi penyimpanan kunci. Parameter ini hanya valid jika DKMSInstanceId ditentukan untuk instance manajemen kunci perangkat keras. Nilai yang valid:

  • HsmInternal (default): Kunci disimpan di HSM dan tidak mendukung rotasi.

  • HsmEncryptedDatabase: Kunci disimpan dalam basis data.

    • Kunci simetris: Rotasi didukung.

    • Kunci asimetris: Rotasi tidak didukung.

HsmInternal

Untuk informasi tentang parameter permintaan umum, lihat Parameter umum.

Elemen respons

Element

Type

Description

Example

object

RequestId

string

ID permintaan. ID ini adalah pengenal unik global (GUID) yang dihasilkan oleh Alibaba Cloud untuk permintaan tersebut. Gunakan ID ini untuk memecahkan masalah.

381D5D33-BB8F-395F-8EE4-AE3BB4B523C4

KeyMetadata

object

Metadata kunci.

KeyId

string

Pengenal unik global (GUID) dari kunci.

key-hzz62f1cb66fa42qo****

NextRotationDate

string

Waktu yang dijadwalkan untuk rotasi berikutnya.

Parameter ini hanya dikembalikan jika nilai AutomaticRotation adalah Enabled atau Suspended.

2024-03-25T10:00:00Z

KeyState

string

Status kunci.
Untuk informasi selengkapnya, lihat Dampak status CMK terhadap pemanggilan API.

Enabled

RotationInterval

string

Periode rotasi otomatis dari kunci. Nilai dalam satuan detik. Nilai berupa bilangan bulat yang diikuti dengan karakter s. Misalnya, periode rotasi 7 hari adalah 604800s.

Parameter ini hanya dikembalikan jika nilai AutomaticRotation adalah Enabled atau Suspended.

31536000s

Arn

string

Alibaba Cloud Resource Name (ARN) dari kunci.

acs:kms:cn-qingdao:154035569884****:key/key-hzz62f1cb66fa42qo****

Creator

string

Pembuat kunci.

154035569884****

LastRotationDate

string

Waktu rotasi terakhir dilakukan. Waktu dalam UTC.
Jika kunci masih baru, nilai ini adalah waktu pembuatan versi kunci awal.

2023-03-25T10:00:00Z

DeleteDate

string

Waktu yang dijadwalkan untuk menghapus kunci. Untuk informasi selengkapnya, lihat ScheduleKeyDeletion .

Parameter ini hanya dikembalikan jika nilai KeyState adalah PendingDeletion.

2025-03-25T10:00:00Z

PrimaryKeyVersion

string

ID dari versi utama (primary) saat ini dari kunci.

7ce1d081-06cb-42e6-aab6-5c5de030****

Description

string

Deskripsi kunci.

key description example

KeySpec

string

Spesifikasi kunci.

Aliyun_AES_256

Origin

string

Sumber materi kunci.

Aliyun_KMS

MaterialExpireTime

string

Waktu kedaluwarsa materi kunci. Waktu dalam UTC.
Jika nilai ini kosong, materi kunci tidak akan kedaluwarsa.

2025-03-25T10:00:00Z

AutomaticRotation

string

Menunjukkan apakah rotasi kunci otomatis diaktifkan. Nilai yang valid:

  • Enabled: Rotasi otomatis diaktifkan.

  • Disabled: Rotasi otomatis dinonaktifkan.

  • Suspended: Rotasi otomatis ditangguhkan.

Enabled

ProtectionLevel

string

Tingkat perlindungan kunci.

SOFTWARE

KeyUsage

string

Penggunaan kunci.

ENCRYPT/DECRYPT

CreationDate

string

Tanggal dan waktu kunci dibuat. Waktu dalam UTC.

2024-03-25T10:00:00Z

DKMSInstanceId

string

ID instance KMS.

kst-bjj62d8f5e0sgtx8h****

Contoh

Respons sukses

JSONformat

{
  "RequestId": "381D5D33-BB8F-395F-8EE4-AE3BB4B523C4",
  "KeyMetadata": {
    "KeyId": "key-hzz62f1cb66fa42qo****",
    "NextRotationDate": "2024-03-25T10:00:00Z",
    "KeyState": "Enabled",
    "RotationInterval": "31536000s",
    "Arn": "acs:kms:cn-qingdao:154035569884****:key/key-hzz62f1cb66fa42qo****",
    "Creator": "154035569884****",
    "LastRotationDate": "2023-03-25T10:00:00Z",
    "DeleteDate": "2025-03-25T10:00:00Z",
    "PrimaryKeyVersion": "7ce1d081-06cb-42e6-aab6-5c5de030****",
    "Description": "key description example",
    "KeySpec": "Aliyun_AES_256",
    "Origin": "Aliyun_KMS",
    "MaterialExpireTime": "2025-03-25T10:00:00Z",
    "AutomaticRotation": "Enabled",
    "ProtectionLevel": "SOFTWARE",
    "KeyUsage": "ENCRYPT/DECRYPT",
    "CreationDate": "2024-03-25T10:00:00Z",
    "DKMSInstanceId": "kst-bjj62d8f5e0sgtx8h****"
  }
}

Kode kesalahan

HTTP status code

Error code

Error message

Description

400 Rejected.LimitExceeded The request was rejected because user create resource limit was exceeded The request is rejected because the number of created resources reaches the upper limit.
400 InvalidParameter The specified parameter is not valid. An invalid value is specified for the parameter.
400 UnsupportedOperation This action is not supported. The operation is not supported.
400 Forbidden.NoPermission This operation is forbidden by permission system. You are not authorized to perform this operation.
400 Rejected.ShareQuotaExceedLimit Instance Share Quota Exceed Limit. The instance share quota exceeds the limit.
500 InternalFailure Internal Failure An internal error occurred.
403 Forbidden.DKMSInstanceNotFound The specified DKMS Instance is not found. Your dedicated KMS instance is not found.
503 SerivceUnvailableTemporary Service Unvailable Temporary The service is temporarily unavailable.

Lihat Error Codes untuk daftar lengkap.

Catatan rilis

Lihat Release Notes untuk daftar lengkap.