Todos os produtos
Search
Central de documentação

Container Service for Kubernetes:UpdateKMSEncryption

Última atualização: Jun 29, 2026

Atualiza a configuração do recurso de criptografia de Secret em repouso para um cluster especificado por ID do cluster.

Descrição da operação

  • Durante o processo de ativação ou desativação do recurso de criptografia em repouso e após a ativação bem-sucedida desse recurso, não desative nem exclua a chave KMS utilizada por esse recurso por meio do console KMS ou da OpenAPI. Caso contrário, o API Server do cluster ficará indisponível, impedindo a obtenção normal de objetos como Secret e ServiceAccount, afetando a operação normal das aplicações de negócios. Para mais informações, consulte Usar o Alibaba Cloud KMS para criptografia de Secret em repouso.

  • O usuário ou função que chama esta API precisa receber permissões RBAC adicionais no cluster (permissões de operador ou administrador). Caso contrário, o código de erro "ForbiddenUpdateKMSState" será retornado.

  • Após a chamada bem-sucedida desta API, o status do cluster será alterado para "Atualizando" e, após a conclusão da alteração, o status do cluster retornará para "Em execução". Após a conclusão de uma alteração no mesmo cluster, é necessário aguardar pelo menos 5 minutos antes de chamar esta API novamente. Caso contrário, o código de status "409" será retornado.

Experimente agora

Experimente esta API no OpenAPI Explorer, sem necessidade de assinatura manual. Chamadas bem-sucedidas geram automaticamente código SDK correspondente aos seus parâmetros. Faça o download com segurança de credenciais integrada para uso local.

Testar

Autorização RAM

A tabela abaixo descreve a autorização necessária para chamar esta API. Você pode defini-la em uma política do Resource Access Management (RAM). As colunas da tabela estão detalhadas abaixo:

  • Ação: As ações que podem ser usadas no elemento Action das instruções de política de permissão do RAM para conceder permissões para executar a operação.

  • API: A API que você pode chamar para executar a ação.

  • Nível de acesso: O nível de acesso predefinido concedido para cada API. Valores válidos: create, list, get, update e delete.

  • Tipo de recurso: O tipo de recurso que suporta autorização para executar a ação. Indica se a ação suporta permissão em nível de recurso. O recurso especificado deve ser compatível com a ação. Caso contrário, a política será ineficaz.

    • Para APIs com permissões em nível de recurso, os tipos de recursos obrigatórios são marcados com um asterisco (*). Especifique o Nome de Recurso Alibaba Cloud (ARN) correspondente no elemento Resource da política.

    • Para APIs sem permissões em nível de recurso, é exibido como Todos os Recursos. Use um asterisco (*) no elemento Resource da política.

  • Chave de condição: As chaves de condição definidas pelo serviço. A chave permite controle granular, aplicando-se somente a ações ou a ações associadas a recursos específicos. Além das chaves de condição específicas do serviço, o Alibaba Cloud fornece um conjunto de chaves de condição comuns aplicáveis a todos os serviços compatíveis com RAM.

  • Ação dependente: As ações dependentes necessárias para executar a ação. Para concluir a ação, o usuário RAM ou a função RAM deve ter permissões para executar todas as ações dependentes.

Ação

Nível de acesso

Tipo de recurso

Chave de condição

Ação dependente

cs:UpdateKMSEncryption

none

*Cluster

acs:cs:{#regionId}:{#accountId}:cluster/{#ClusterId}

Nenhuma Nenhuma

Sintaxe da solicitação

PUT /clusters/{ClusterId}/kms HTTP/1.1

Parâmetros de caminho

Parâmetro

Tipo

Obrigatório

Descrição

Exemplo

ClusterId

string

Sim

O ID do cluster.

c4fe1e3a721544***

Parâmetros da solicitação

Parâmetro

Tipo

Obrigatório

Descrição

Exemplo

body

object

Não

Parâmetros do corpo da solicitação.

kms_key_id

string

Não

O ID da chave KMS utilizada pelo recurso de criptografia de Secret em repouso.

Importante Você não pode usar uma chave de serviço. Você deve usar uma chave mestra ou uma chave mestra do cliente. O tipo de chave deve ser Aliyun_AES_256 e o uso da chave deve ser ENCRYPT/DECRYPT.
Aviso Durante o processo de ativação ou desativação do recurso de criptografia em repouso e após a ativação bem-sucedida do recurso, não desative nem exclua a chave KMS por meio do console KMS ou da OpenAPI. Caso contrário, o API Server do cluster ficará indisponível, impedindo a obtenção normal de objetos como Secrets e ServiceAccounts, o que afeta a operação normal das aplicações de negócios.

key-abc***

disable_encryption

boolean

Não

Especifica se o recurso de criptografia de Secret em repouso deve ser desativado.

  • true: Desativa o recurso de criptografia em repouso.

  • false: Ativa o recurso de criptografia em repouso.

false

Elementos de resposta

Elemento

Tipo

Descrição

Exemplo

Nenhum definido.

Exemplos

Resposta de sucesso

JSON formato

{}

Códigos de erro

Consulte Códigos de Erro para uma lista completa.

Notas de versão

Consulte Notas de Versão para uma lista completa.