All Products
Search
Document Center

Key Management Service:Ikhtisar kebijakan secret

Last Updated:Sep 10, 2026

Kebijakan secret adalah kebijakan berbasis resource yang mengontrol Akun Alibaba Cloud, Pengguna RAM, dan Peran RAM mana yang dapat mengelola atau menggunakan secret KMS. Setiap secret dalam instans KMS harus memiliki tepat satu kebijakan secret. Topik ini menjelaskan kebijakan secret secara detail.

Hubungan antara kebijakan rahasia dan kebijakan RAM

Deskripsi kebijakan

Kebijakan secret dan kebijakan RAM mengontrol akses ke secret KMS dari dimensi yang berbeda. Setelah Anda menambahkan Pengguna RAM atau Peran RAM ke kebijakan secret, Anda juga dapat mengonfigurasi kebijakan RAM untuk mengelola izin operasi secret KMS bagi Pengguna RAM atau Peran RAM tersebut.

  • Kebijakan secret: Kebijakan berbasis resource yang dilampirkan pada secret tertentu. Kebijakan ini menentukan identitas (Pengguna RAM, Peran RAM, atau Akun Alibaba Cloud) mana yang dapat mengelola atau menggunakan secret tersebut. Untuk informasi selengkapnya, lihat Konfigurasikan kebijakan secret.

  • Kebijakan RAM: Kebijakan berbasis identitas yang dilampirkan pada Pengguna RAM atau Peran RAM. Kebijakan ini menentukan operasi KMS mana yang dapat dilakukan oleh identitas tersebut. Untuk informasi selengkapnya, lihat Kelola izin Pengguna RAM, Kelola izin untuk Peran RAM, dan Kebijakan kustom.

Prioritas evaluasi izin

image

  • Pengguna RAM atau Peran RAM di bawah akun saat ini (akun pembuat secret)

    • Prinsip evaluasi: "Cukup satu Allow saja" (logika OR). Akses diizinkan jika salah satu kondisi berikut terpenuhi dan tidak ada Explicit Deny.

      Catatan

      Untuk informasi selengkapnya tentang Explicit Deny dan Implicit Deny, lihat Cara RAM mengevaluasi kebijakan.

      • Kebijakan secret KMS secara eksplisit mengizinkan pengguna atau peran tersebut.

      • Kebijakan RAM secara eksplisit mengizinkan pengguna atau peran tersebut.

    • Aturan detail:

      Kebijakan secret KMS (berbasis resource)

      Kebijakan RAM (berbasis identitas)

      Hasil evaluasi

      Allow

      Not configured

      Allow

      Not configured

      Allow

      Allow

      Allow

      Allow

      Allow

      Allow

      Deny

      Deny

      Deny

      Allow

      Deny

      Not configured

      Not configured

      Deny

  • Pengguna RAM atau Peran RAM di bawah akun berbeda (cross-account)

    • Prinsip evaluasi: "Keduanya harus mengizinkan" (logika AND). Akses hanya diizinkan jika kedua kondisi berikut terpenuhi.

      • Kebijakan secret KMS secara eksplisit mengizinkan pengguna eksternal, peran eksternal, atau akun eksternal tersebut.

      • Kebijakan RAM secara eksplisit mengizinkan pengguna atau peran eksternal tersebut untuk memanggil operasi KMS.

    • Aturan detail:

      KMS Secret Policy (berbasis sumber daya)

      Kebijakan RAM (berbasis identitas)

      Hasil evaluasi

      Allow

      Deny

      Deny

      Deny

      Allow

      Deny

      Allow

      Allow

      Allow

      Not configured

      Not configured

      Deny

Catatan penggunaan

  • Kebijakan secret hanya berlaku untuk secret dalam instans KMS. Anda dapat mengonfigurasi kebijakan secret saat membuat secret atau mengubahnya setelahnya. Untuk informasi selengkapnya, lihat Kelola dan gunakan secret dan Konfigurasikan kebijakan secret.

  • Mengotorisasi Pengguna RAM atau Peran RAM dari akun Alibaba Cloud lain akan mengonsumsi Kuota Manajemen Akses instans KMS. Kuota ini dihitung berdasarkan jumlah Akun Alibaba Cloud. Jika Anda mencabut otorisasi cross-account dan instans tersebut tidak lagi berbagi resource dengan akun tersebut, tunggu sekitar 5 menit hingga kuota yang dikonsumsi berkurang sesuai.

  • Kebijakan secret hanya berlaku untuk kontrol akses saat Anda mengakses secret melalui titik akhir layanan KMS. Jika Anda mengakses secret melalui titik akhir instans KMS, akses bergantung pada kebijakan izin yang dikonfigurasi di Application Access Point (AAP).

  • Kebijakan secret harus dalam format JSON dan ukurannya tidak boleh melebihi 32.768 byte.

Struktur kebijakan rahasia

Kebijakan secret lengkap berisi elemen-elemen berikut:

  • Version: Versi kebijakan secret. Hanya versi 1 yang didukung.

  • Statement: Kebijakan secret berisi satu atau beberapa pernyataan. Setiap pernyataan mencakup parameter berikut:

    • Sid

      Opsional. Identifier pernyataan kustom. Identifier ini dapat memiliki panjang hingga 128 karakter dan dapat berisi huruf kapital (A–Z), huruf kecil (a–z), angka (0–9), serta karakter khusus berikut: _ / + = . @ -

    • Effect

      Wajib. Menentukan apakah aksi dalam pernyataan diizinkan atau ditolak. Nilai yang valid: Allow dan Deny.

    • Principal

      Wajib. Identitas yang menjadi sasaran kebijakan. Anda dapat menentukan salah satu dari berikut:

      • Akun Alibaba Cloud saat ini (akun pemilik secret).

      • Pengguna RAM atau Peran RAM di bawah Akun Alibaba Cloud saat ini.

      • Pengguna RAM atau Peran RAM di bawah Akun Alibaba Cloud yang berbeda.

        Penting

        Setelah Anda mengotorisasi Pengguna RAM atau Peran RAM dari Akun Alibaba Cloud lain, Anda juga harus menggunakan akun Alibaba Cloud tersebut untuk memberikan izin kepada Pengguna RAM atau Peran RAM agar dapat menggunakan secret di RAM. Jika tidak, identitas RAM tersebut tidak dapat menggunakan secret.

        Untuk informasi selengkapnya, lihat Referensi kebijakan kustom untuk KMS, Kelola izin Pengguna RAM, dan Kelola izin untuk Peran RAM.

    • Action

      Wajib. Operasi API yang diizinkan atau ditolak. Nilainya harus diawali dengan "kms:". Hanya operasi berikut yang valid. Operasi di luar daftar ini tidak akan berlaku.

      Daftar izin

      "Action": [
                      "kms:List*",
                      "kms:Describe*",
                      "kms:PutSecretValue",
                      "kms:Update*",
                      "kms:DeleteSecret",
                      "kms:RestoreSecret",
                      "kms:RotateSecret",
                      "kms:TagResource",
                      "kms:UntagResource"
                      "kms:GetSecretValue"
                  ]
    • Resource

      Wajib. Resource target yang menjadi sasaran kebijakan. Nilai Resource hanya dapat berupa *, yang menunjukkan secret KMS saat ini.

    • Condition

      Opsional. Kondisi yang harus dipenuhi agar kebijakan berlaku. Elemen condition, juga disebut blok kondisi, terdiri dari satu atau beberapa klausa kondisi. Setiap klausa berisi operator kondisi, kunci kondisi, dan nilai kondisi. Untuk informasi selengkapnya, lihat Elemen kebijakan izin.

      Formatnya adalah "Condition": {"condition operator": {"condition key": "condition value"}}.

FAQ

Bagaimana cara melihat pembuat secret?

  • Konsol: Masuk ke Konsol KMS. Pada halaman Secrets, buka halaman detail secret dan lihat bidang Created By.

  • OpenAPI: Panggil operasi DescribeSecret. Bidang Creator dalam respons menunjukkan pembuat secret.