Todos os produtos
Search
Central de documentação

:GetSecretValue

Última atualização: Jul 08, 2026

Consulta o valor de um segredo.

Caso você não especifique o número da versão ou o rótulo de estágio, o Key Management Service (KMS) retorna automaticamente o valor do segredo cujo rótulo de estágio é ACSCurrent.

Se o valor do segredo for criptografado com uma chave, você precisará ter a permissão kms:Decrypt nessa chave.

Neste exemplo, obtém-se o valor do segredo chamado secret001. O valor testdata1 é retornado no parâmetro SecretData.

Depuração

O OpenAPI Explorer calcula automaticamente o valor da assinatura. Para sua conveniência, recomendamos chamar esta operação no OpenAPI Explorer. O OpenAPI Explorer gera dinamicamente o código de exemplo da operação para diferentes SDKs.

Parâmetros da solicitação

Parâmetro

Tipo

Obrigatório

Exemplo

Descrição

Action

String

Sim

GetSecretValue

A operação a ser executada. Defina o valor como GetSecretValue.

SecretName

String

Sim

secret001

O nome ou o Alibaba Cloud Resource Name (ARN) do segredo.

Nota

Para acessar um segredo em outra conta Alibaba Cloud, insira o ARN do segredo. O ARN segue o formato acs:kms:${region}:${account}:secret/${secret-name}.

VersionStage

String

Não

ACSCurrent

Rótulo de estágio que marca a versão do segredo. Valor padrão: ACSCurrent.

Ao especificar este parâmetro, o KMS retorna o valor do segredo com o rótulo de estágio indicado. Se omitido, o KMS devolve automaticamente o valor cujo rótulo é ACSCurrent.

Nota

Para segredos do Resource Access Management (RAM), ApsaraDB RDS, PolarDB, ApsaraDB for Redis/Tair e Elastic Compute Service (ECS), só é possível consultar valores com rótulo de estágio ACSPrevious ou ACSCurrent.

VersionId

String

Não

v1

ID da versão.

Nota

Não é permitido definir o parâmetro VersionId para segredos do ApsaraDB RDS, PolarDB, ApsaraDB for Redis/Tair, RAM ou ECS. Caso informado, o sistema ignorará esse parâmetro.

FetchExtendedConfig

Boolean

Não

true

Define se deve obter a configuração estendida do segredo. Valores válidos:

  • true

  • false (padrão)

Nota

Segredos genéricos não suportam configurações estendidas. Este parâmetro será ignorado para esse tipo de segredo.

DryRun

String

Não

false

Indica se uma execução simulada (dry run) deve ser realizada. Valores válidos:

  • true

  • false (padrão)

A execução simulada serve para testes em chamadas de API. Use-a para verificar se você possui permissões de acesso aos recursos desejados e se os parâmetros da solicitação estão configurados corretamente. Ao definir DryRun como true na requisição, o KMS sempre retornará um código de erro indicando a causa. Os possíveis códigos incluem:

  • DryRunOperationError: A solicitação passou na simulação. Se você não configurar o parâmetro DryRun e mantiver as demais definições ao chamar a mesma operação, ela será executada normalmente.

  • ValidationError: Um valor de parâmetro na solicitação é inválido.

  • AccessDeniedError: Você não tem permissão para acessar os recursos que deseja gerenciar.

Para mais informações sobre parâmetros comuns de solicitação, consulte Parâmetros comuns.

Parâmetros de resposta

Parâmetro

Tipo

Exemplo

Descrição

SecretDataType

String

binary

Tipo do valor do segredo. Valores válidos:

  • text

  • binary

CreateTime

String

2024-02-21T15:39:26Z

Momento de criação do segredo.

VersionId

String

v1

Número da versão do segredo.

NextRotationDate

String

2024-07-06T18:22:03Z

Data prevista para a próxima rotação.

Nota

Este parâmetro é retornado apenas se a rotação automática de chaves estiver ativada.

SecretData

String

testdata1

Valor do segredo. O KMS retorna este parâmetro após descriptografar o texto cifrado armazenado.

  • Para segredos genéricos, devolve o valor especificado.

  • Em segredos do ApsaraDB RDS ou ApsaraDB for Redis/Tair, o conteúdo vem no formato {"AccountName":"","AccountPassword":""}.

  • Segredos do RAM apresentam o valor no formato {"AccessKeyId":"Adfdsfd","AccessKeySecret":"fdsfdsf","GenerateTimestamp": "2023-03-25T10:42:40Z"}.

  • Para segredos do ECS, a estrutura de retorno varia conforme o tipo:

    • Senha: {"UserName":"ecs-user","Password":"H5asdasdsads****"}.

    • Par de chaves pública/privada com chave privada em formato PEM: {"UserName":"ecs-user","PublicKey":"ssh-rsa **mKwnVix9YTFY9Rs= imported-openssh-key","PrivateKey": "d6bee1cb-2e14-4277-ba6b-73786b21**"}.

  • No caso de segredos do PolarDB, o valor segue o formato {"AccountName":"","AccountPassword":""}.

RotationInterval

String

604800s

Intervalo para rotação automática.

O valor utiliza o formato integer[unit]. integer representa o período de tempo e unit indica a unidade de medida. A unit é fixa como s (segundos). Por exemplo, 604800s corresponde a uma rotação a cada 7 dias.

Nota

Campo retornado somente quando a rotação automática de chaves está habilitada.

ExtendedConfig

String

{\"SecretSubType\":\"SingleUser\", \"DBInstanceId\":\"rm-uf667446pc955****\", \"CustomData\":{} }

Configuração estendida do segredo.

Nota

Quando FetchExtendedConfig é definido como true, este parâmetro aparece apenas para segredos do ApsaraDB RDS, PolarDB, ApsaraDB for Redis/Tair, RAM e ECS.

LastRotationDate

String

2023-07-05T08:22:03Z

Data da última rotação efetuada.

Nota

Retornado apenas se o segredo tiver sido rotacionado.

RequestId

String

6a3e9c36-1150-4881-84d3-eb8672fcafad

ID da solicitação.

SecretName

String

secret001

Nome do segredo.

AutomaticRotation

String

Enabled

Status da rotação automática. Valores válidos:

  • Enabled: Rotação automática ativada.

  • Disabled: Rotação automática desativada.

  • Invalid: Status anômalo. Nessa situação, o KMS não consegue realizar a rotação automática do segredo.

Nota

Aplicável exclusivamente a segredos do ApsaraDB RDS, PolarDB, ApsaraDB for Redis/Tair, RAM e ECS.

SecretType

String

Generic

Categoria do segredo. Opções disponíveis:

  • Generic: Segredo genérico.

  • Rds: Segredo do ApsaraDB RDS.

  • Redis: Segredo do ApsaraDB for Redis/Tair.

  • RAMCredentials: Segredo do RAM.

  • ECS: Segredo do ECS.

  • PolarDB: Segredo do PolarDB.

VersionStages

Array of String

{ "VersionStage": [ "ACSCurrent" ] }

Rótulo de estágio associado à versão do segredo.

Exemplos

Exemplos de solicitações

http(s)://[Endpoint]/?Action=GetSecretValue
&SecretName=secret001
&VersionStage=ACSCurrent
&VersionId=v1
&FetchExtendedConfig=true
&DryRun=false
&<Common request parameters>

Exemplos de respostas de sucesso

XML formato

HTTP/1.1 200 OK
Content-Type:application/xml

<GetSecretValueResponse>
    <SecretDataType>binary</SecretDataType>
    <CreateTime>2024-02-21T15:39:26Z</CreateTime>
    <VersionId>v1</VersionId>
    <NextRotationDate>2024-07-06T18:22:03Z</NextRotationDate>
    <SecretData>testdata1</SecretData>
    <RotationInterval>604800s</RotationInterval>
    <ExtendedConfig>{\"SecretSubType\":\"SingleUser\", \"DBInstanceId\":\"rm-uf667446pc955****\",  \"CustomData\":{} }</ExtendedConfig>
    <LastRotationDate>2023-07-05T08:22:03Z</LastRotationDate>
    <RequestId>6a3e9c36-1150-4881-84d3-eb8672fcafad</RequestId>
    <SecretName>secret001</SecretName>
    <AutomaticRotation>Enabled</AutomaticRotation>
    <SecretType>Generic</SecretType>
    <VersionStages>{ "VersionStage": [ 	"ACSCurrent" 	] }</VersionStages>
</GetSecretValueResponse>

JSON formato

HTTP/1.1 200 OK
Content-Type:application/json

{
  "SecretDataType" : "binary",
  "CreateTime" : "2024-02-21T15:39:26Z",
  "VersionId" : "v1",
  "NextRotationDate" : "2024-07-06T18:22:03Z",
  "SecretData" : "testdata1",
  "RotationInterval" : "604800s",
  "ExtendedConfig" : "{\\\"SecretSubType\\\":\\\"SingleUser\\\", \\\"DBInstanceId\\\":\\\"rm-uf667446pc955****\\\",  \\\"CustomData\\\":{} }",
  "LastRotationDate" : "2023-07-05T08:22:03Z",
  "RequestId" : "6a3e9c36-1150-4881-84d3-eb8672fcafad",
  "SecretName" : "secret001",
  "AutomaticRotation" : "Enabled",
  "SecretType" : "Generic",
  "VersionStages" : [ "{ \"VersionStage\": [ \t\"ACSCurrent\" \t] }" ]
}

Códigos de erro

Código de status HTTP

Código de erro

Mensagem de erro

Descrição

403

Forbidden.DKMSInstanceStateInvalid

The DKMS instance state is invalid.

Sua instância dedicada do KMS é inválida.

403

Forbidden.DKMSInstanceNotFound

The specified DKMS Instance is not found.

A instância dedicada do KMS especificada não foi encontrada.

404

Forbidden.KeyNotFound

The specified Key is not found.

A chave especificada não existe.

404

Forbidden.ResourceNotFound

Resource not found.

Recurso não localizado.

Para obter uma lista completa de códigos de erro, consulte Códigos de erro do serviço.