All Products
Search
Document Center

Key Management Service:Konfigurasikan kebijakan kunci

Last Updated:Sep 10, 2026

Untuk mengontrol siapa yang dapat mengelola dan menggunakan kunci, tambahkan atau hapus RAM user dan RAM role dalam kebijakan kunci guna menetapkan administrator kunci dan pengguna kunci. Topik ini menjelaskan cara mengonfigurasi kebijakan kunci.

Konfigurasikan kebijakan kunci di konsol KMS

  1. Masuk ke konsol Key Management Service. Di bilah navigasi atas, pilih wilayah. Di panel navigasi kiri, pilih Resources > Keys.

  2. Di tab Customer Master Keys, temukan kunci target lalu klik ID kunci atau Details di kolom Actions.

  3. Di halaman detail, gulir ke bagian Key Policy, klik Configure Key Policy, konfigurasikan kebijakan kunci, lalu klik OK.

    1. Graphical editing: Dalam mode ini, tetapkan authorized principals (RAM user atau RAM role) ke peran yang telah ditentukan dengan menggunakan Default policy permissions (Action).

      • Administrator: Principal yang ditetapkan ke peran ini dapat melakukan operasi manajemen pada kunci tetapi tidak dapat melakukan operasi kriptografi. Anda dapat menetapkan RAM user dan RAM role dalam Akun Alibaba Cloud saat ini.

      • User: Principal yang ditetapkan ke peran ini hanya dapat menggunakan kunci untuk operasi kriptografi. Anda dapat menetapkan RAM user dan RAM role dalam Akun Alibaba Cloud saat ini.

      • Cross-account User:

        Penting
        • Pemberian izin kepada RAM user atau RAM role di bawah akun Alibaba Cloud lainnya akan mengonsumsi Access Management Quota instans KMS Anda. Konsumsi kuota dihitung berdasarkan jumlah akun Alibaba Cloud. Setelah Anda mencabut otorisasi tersebut, kuota akan dikembalikan dalam waktu sekitar 5 menit.

        • Anda juga harus mengonfigurasi izin kunci yang sesuai untuk RAM user atau role tersebut di konsol RAM sebelum principal tersebut dapat menggunakan kunci. Untuk informasi selengkapnya, lihat Custom policies, Manage RAM user permissions, dan Manage permissions for a RAM role.

        • Ini dapat berupa RAM user atau RAM role di bawah akun Alibaba Cloud lainnya. Principal lintas akun hanya dapat menggunakan kunci untuk operasi kriptografi.

        • Klik Add ARN of Cross-account User lalu masukkan ARN principal yang diberi otorisasi. Anda dapat memperoleh ARN tersebut dari halaman detail user atau role di konsol RAM.

          • RAM user: Format: acs:ram::<ID Akun Alibaba Cloud lainnya>:user/<ramuser>. Contoh: acs:ram::119285303511****:user/testpolicyuser.

          • RAM role: Format: acs:ram::<ID Akun Alibaba Cloud lainnya>:role/<ramrole>. Contoh: acs:ram::119285303511****:role/testpolicyrole.

    2. Syntax Editor: Ubah atau tambahkan langsung pernyataan izin di editor sintaksis. Contoh berikut menunjukkan konfigurasi sampel.

      • Skenario: Contoh ini mengonfigurasi kebijakan kunci untuk kunci yang dimiliki oleh Akun Alibaba Cloud 119285303511****.

        • Akun Alibaba Cloud saat ini (119285303511****) memiliki akses penuh untuk mengelola dan menggunakan kunci. Kami menyarankan agar Anda tidak mengubah pernyataan ini.

        • Izinkan RAM user (key_ramuser1) di bawah Akun Alibaba Cloud saat ini (119285303511****) untuk mengelola kunci.

        • Izinkan RAM user (key_ramuser2) di bawah Akun Alibaba Cloud saat ini (119285303511****) dan RAM user (key_ramuser3) di bawah akun Alibaba Cloud lainnya (190325303126****) untuk menggunakan kunci.

      • Contoh sintaksis:

        {
            "Statement": [
                {
                    "Action": [
                        "kms:*"
                    ],
                    "Effect": "Allow",
                    "Principal": {
                        "RAM": [
                            "acs:ram::119285303511****:*"
                        ]
                    },
                    "Resource": [
                        "*"
                    ],
                    "Sid": "kms default key policy"
                },
                {
                    "Action": [
                        "kms:List*",
                        "kms:Describe*",
                        "kms:Create*",
                        "kms:Enable*",
                        "kms:Disable*",
                        "kms:Get*",
                        "kms:Set*",
                        "kms:Update*",
                        "kms:Delete*",
                        "kms:Cancel*",
                        "kms:TagResource",
                        "kms:UntagResource",
                        "kms:ImportKeyMaterial",
                        "kms:ScheduleKeyDeletion"
                    ],
                    "Effect": "Allow",
                    "Principal": {
                        "RAM": [
                            "acs:ram::119285303511****:user/key_ramuser1"
                        ]
                    },
                    "Resource": [
                        "*"
                    ]
                },
                {
                    "Action": [
                        "kms:Encrypt",
                        "kms:Decrypt",
                        "kms:GenerateDataKey",
                        "kms:GenerateAndExportDataKey",
                        "kms:AsymmetricEncrypt",
                        "kms:AsymmetricDecrypt",
                        "kms:DescribeKey",
                        "kms:DescribeKeyVersion",
                        "kms:ListKeyVersions",
                        "kms:ListAliasesByKeyId",
                        "kms:TagResource"
                    ],
                    "Effect": "Allow",
                    "Principal": {
                        "RAM": [
                            "acs:ram::119285303511****:user/key_ramuser2",
                            "acs:ram::190325303126****:user/key_ramuser3"
                        ]
                    },
                    "Resource": [
                        "*"
                    ]
                }
            ],
            "Version": "1"
        }
        Catatan

        Pada contoh di atas, bidang Resource hanya dapat diatur ke ["*"], yang menunjukkan bahwa kebijakan tersebut berlaku untuk kunci saat ini.

Batasan

  • Kebijakan kunci hanya didukung untuk Customer Master Keys.

  • Kebijakan kunci harus dalam format JSON dan panjangnya tidak boleh melebihi 32.768 byte.

  • Tindakan berikut dapat ditentukan dalam kebijakan kunci:

    Peringatan

    Tindakan yang tidak termasuk dalam daftar ini tidak akan berlaku.

     "Action": [
                    "kms:List*",
                    "kms:Describe*",
                    "kms:Create*",
                    "kms:Enable*",
                    "kms:Disable*",
                    "kms:Get*",
                    "kms:Set*",
                    "kms:Update*",
                    "kms:Delete*",
                    "kms:Cancel*",
                    "kms:TagResource",
                    "kms:UntagResource",
                    "kms:ImportKeyMaterial",
                    "kms:ScheduleKeyDeletion"
                    "kms:Encrypt",
                    "kms:Decrypt",
                    "kms:GenerateDataKey",
                    "kms:GenerateAndExportDataKey",
                    "kms:AsymmetricEncrypt",
                    "kms:AsymmetricDecrypt",
                    "kms:DescribeKey",
                    "kms:DescribeKeyVersion",
                    "kms:ListKeyVersions",
                    "kms:ListAliasesByKeyId",
                    "kms:TagResource"
                ]
  • Otorisasi kunci lintas akun: Untuk memberikan otorisasi kepada RAM user atau RAM role di bawah akun Alibaba Cloud lain agar dapat menggunakan kunci di bawah akun Anda, Anda harus mengonfigurasi izin di kedua akun:

    1. Konfigurasikan kebijakan kunci di konsol KMS untuk memberikan izin penggunaan kepada akun target. Tambahkan pernyataan kebijakan untuk Cross-account User.

    2. Akun target harus mengonfigurasi izin kunci yang sesuai untuk RAM user atau role-nya di konsol RAM.

Default policy permissions (Action)

Administrator

Principal yang ditetapkan ke peran ini dapat melakukan operasi manajemen pada kunci tetapi tidak dapat melakukan operasi kriptografi.

  "Action": [
                "kms:List*",
                "kms:Describe*",
                "kms:Create*",
                "kms:Enable*",
                "kms:Disable*",
                "kms:Get*",
                "kms:Set*",
                "kms:Update*",
                "kms:Delete*",
                "kms:Cancel*",
                "kms:TagResource",
                "kms:UntagResource",
                "kms:ImportKeyMaterial",
                "kms:ScheduleKeyDeletion"
            ]

Key user/cross-account key user

Principal yang ditetapkan ke peran ini hanya dapat menggunakan kunci untuk operasi kriptografi.

 "Action": [
                "kms:Encrypt",
                "kms:Decrypt",
                "kms:GenerateDataKey",
                "kms:GenerateAndExportDataKey",
                "kms:AsymmetricEncrypt",
                "kms:AsymmetricDecrypt",
                "kms:DescribeKey",
                "kms:DescribeKeyVersion",
                "kms:ListKeyVersions",
                "kms:ListAliasesByKeyId",
                "kms:TagResource"
            ]

FAQ

  • Apa hubungan antara kebijakan kunci dan kebijakan izin RAM?

    Kebijakan kunci dan kebijakan izin RAM mengontrol akses ke kunci KMS dari dimensi yang berbeda. Setelah Anda menambahkan RAM user atau RAM role ke kebijakan kunci, Anda juga harus mengonfigurasi kebijakan izin RAM untuk mengelola izin operasi KMS yang telah dikonfigurasi untuk RAM user atau RAM role tersebut di konsol RAM.

    Catatan

    Untuk informasi tentang prioritas evaluasi izin, lihat Permission evaluation priority.

    • Key Policy: Kebijakan tingkat resource yang dilampirkan ke kunci tertentu. Kebijakan ini menyatakan identitas mana (RAM user, RAM role, atau akun Alibaba Cloud) yang dapat mengelola atau menggunakan kunci tersebut.

    • RAM permission policy: Kebijakan tingkat identitas yang dilampirkan ke RAM user atau RAM role. Kebijakan ini menyatakan tindakan KMS apa saja yang dapat dilakukan oleh identitas tersebut.