Todos os produtos
Search
Central de documentação

Key Management Service:BatchGetSecretValue

Última atualização: Aug 05, 2026

Obtém valores de segredos em lotes.

Descrição da operação

  • Para obter detalhes sobre a política de acesso necessária para que um usuário do Resource Access Management (RAM) ou uma função RAM invoque esta operação, consulte Controle de acesso.

  • Se você não especificar um número de versão ou estágio de versão, o KMS retornará o valor do segredo da versão marcada como ACSCurrent por padrão.

  • O chamador deve ter a permissão kms:GetSecretValue em todos os segredos do lote.

  • Se um segredo usar uma chave mestra do cliente para proteger o valor do segredo, o chamador também deverá ter a permissão kms:Decrypt na chave mestra correspondente.

Este tópico fornece um exemplo de como obter o valor de um segredo chamado secret001. A resposta mostra que o valor do segredo SecretData é testdata1.

Experimente agora

Experimente esta API no OpenAPI Explorer, sem necessidade de assinatura manual. Chamadas bem-sucedidas geram automaticamente código SDK correspondente aos seus parâmetros. Faça o download com segurança de credenciais integrada para uso local.

Testar

Autorização RAM

Nenhuma autorização necessária para esta operação. Se você encontrar problemas com esta operação, entre em contato com o suporte técnico.

Sintaxe da solicitação

GET  HTTP/1.1

Parâmetros da solicitação

Parâmetro

Tipo

Obrigatório

Descrição

Exemplo

SecretsList

array<object>

Não

A lista de informações de segredos. Você pode consultar até 20 segredos diferentes por vez.

object

Não

SecretName

string

Sim

O nome do segredo ou o Nome do Recurso da Alibaba Cloud (ARN) do segredo.

Nota

Ao acessar um segredo em outra conta da Alibaba Cloud, você deve especificar o ARN do segredo. O formato de um ARN de segredo é acs:kms:${region}:${account}:secret/${secret-name}.

secret001

VersionStage

string

Não

O estágio da versão. Valor padrão: ACSCurrent.

Se você especificar este parâmetro, o valor do segredo do estágio de versão especificado será retornado. Se você não especificar este parâmetro, o valor do segredo do estágio de versão ACSCurrent será retornado.

Nota

Para segredos do ApsaraDB RDS, segredos do PolarDB, segredos do Redis/Tair, segredos do RAM e segredos do ECS, você só pode obter os valores dos segredos das versões ACSPrevious e ACSCurrent.

ACSCurrent

VersionId

string

Não

O número da versão.

v1

FetchExtendedConfig

string

Não

Especifica se deve obter a configuração estendida do segredo. Valores válidos:

  • true: Obtém a configuração estendida.

  • false (padrão): Não obtém a configuração estendida.

Nota

Segredos genéricos não suportam configurações estendidas. Este parâmetro é ignorado para segredos genéricos.

Valores válidos:

  • true :

    Obtém a configuração estendida.

  • false :

    Não obtém a configuração estendida.

true

Elementos de resposta

Elemento

Tipo

Descrição

Exemplo

object

Esquema da resposta.

RequestId

string

O ID da solicitação.

8252db58-2036-408c-a3d5-56e656dc2551

SecretValues

array<object>

A lista de segredos que foram obtidos com sucesso.

array<object>

SecretDataType

string

O tipo do valor do segredo. Valores válidos:

  • text

  • binary

binary

CreateTime

string

A hora em que o segredo foi criado (UTC).

2024-02-21T15:39:26Z

VersionId

string

O número da versão do segredo.

v1

NextRotationDate

string

A hora da próxima rotação (UTC).

Nota

Este parâmetro é retornado apenas quando a rotação automática está ativada.

2024-07-06T18:22:03Z

SecretData

string

O valor do segredo. O KMS descriptografa o valor do segredo em texto cifrado armazenado e retorna este parâmetro.

  • Um segredo genérico retorna o valor do segredo que você especificou.

  • Um segredo do ApsaraDB RDS ou do Redis/Tair retorna o valor do segredo no seguinte formato: {"AccountName":"","AccountPassword":""}.

  • Um segredo do RAM retorna o valor do segredo no seguinte formato: {"AccessKeyId":"Adfdsfd","AccessKeySecret":"fdsfdsf","GenerateTimestamp": "2023-03-25T10:42:40Z"}.

  • Um segredo do ECS retorna o valor do segredo nos seguintes formatos:

    • Segredo do tipo senha: {"UserName":"ecs-user","Password":"H5asdasdsads****"}.

    • Segredo do tipo chave pública-privada (chave privada no formato PEM): {"UserName":"ecs-user","PublicKey":"ssh-rsa ****mKwnVix9YTFY9Rs= imported-openssh-key","PrivateKey": "d6bee1cb-2e14-4277-ba6b-73786b21****"}.

  • Um segredo do PolarDB retorna o valor do segredo no seguinte formato: {"AccountName":"","AccountPassword":""}.

testdata1

RotationInterval

string

O intervalo para rotação automática do segredo. O formato é inteiro[unidade], onde inteiro especifica a duração e unidade especifica a unidade de tempo. O valor da unidade é s (segundos). Por exemplo, um intervalo de rotação de 7 dias é 604800s.

Nota

Este parâmetro é retornado apenas quando a rotação automática está ativada.

604800s

ExtendedConfig

string

A configuração estendida do segredo.

Nota

Este parâmetro é retornado apenas para segredos do ApsaraDB RDS, segredos do PolarDB, segredos do Redis/Tair, segredos do RAM ou segredos do ECS quando FetchExtendedConfig está definido como true.

{\"SecretSubType\":\"SingleUser\", \"DBInstanceId\":\"rm-uf667446pc955****\", \"CustomData\":{} }

LastRotationDate

string

A hora da rotação mais recente (UTC).

Nota

Este parâmetro é retornado apenas quando o segredo foi rotacionado.

2023-07-05T08:22:03Z

RequestId

string

O ID desta solicitação, que é um identificador exclusivo gerado pela Alibaba Cloud para fins de solução de problemas.

8252db58-2036-408c-a3d5-56e656dc2551

SecretName

string

O nome do segredo.

secret001

AutomaticRotation

string

Indica se a rotação automática está ativada. Valores válidos:

  • Enabled: A rotação automática está ativada.

  • Disabled: A rotação automática está desativada.

  • Invalid: O status de rotação está anormal. O KMS não consegue rotacionar o segredo automaticamente.

Nota

Este parâmetro é retornado apenas para segredos do ApsaraDB RDS, segredos do PolarDB, segredos do Redis/Tair, segredos do RAM ou segredos do ECS.

Enabled

SecretType

string

O tipo do segredo. Valores válidos:

  • Generic: Segredo genérico.

  • Rds: Segredo do ApsaraDB RDS.

  • Redis: Segredo do Redis/Tair.

  • RAMCredentials: Segredo do RAM.

  • ECS: Segredo do ECS.

  • PolarDB: Segredo do PolarDB.

Generic

VersionStages

object

Os estágios de versão do segredo.

VersionStage

array

string

{ "VersionStage": [ "ACSCurrent" ] }

Errors

array<object>

A lista de erros para segredos que falharam ao serem obtidos.

object

Nenhum.

SecretName

string

O nome do segredo.

secret002

HttpStatus

integer

O código de status HTTP retornado para o erro.

404

Code

string

O código de erro do serviço.

Forbidden.ResourceNotFound

Message

string

A mensagem de erro para a falha na obtenção do segredo.

Resource not found

Exemplos

Resposta de sucesso

JSON formato

{
  "RequestId": "8252db58-2036-408c-a3d5-56e656dc2551",
  "SecretValues": [
    {
      "SecretDataType": "binary",
      "CreateTime": "2024-02-21T15:39:26Z",
      "VersionId": "v1",
      "NextRotationDate": "2024-07-06T18:22:03Z",
      "SecretData": "testdata1",
      "RotationInterval": "604800s",
      "ExtendedConfig": "{\\\"SecretSubType\\\":\\\"SingleUser\\\", \\\"DBInstanceId\\\":\\\"rm-uf667446pc955****\\\",  \\\"CustomData\\\":{} }",
      "LastRotationDate": "2023-07-05T08:22:03Z",
      "RequestId": "8252db58-2036-408c-a3d5-56e656dc2551",
      "SecretName": "secret001",
      "AutomaticRotation": "Enabled",
      "SecretType": "Generic",
      "VersionStages": {
        "VersionStage": [
          "{ \"VersionStage\": [ \"ACSCurrent\" ] }"
        ]
      }
    }
  ],
  "Errors": [
    {
      "SecretName": "secret002",
      "HttpStatus": 404,
      "Code": "Forbidden.ResourceNotFound",
      "Message": "Resource not found."
    }
  ]
}

Códigos de erro

Código de status HTTP

Código de erro

Mensagem de erro

Descrição

403 Forbidden.DKMSInstanceStateInvalid The DKMS instance state is invalid.
403 Forbidden.DKMSInstanceNotFound The specified DKMS Instance is not found.
404 Forbidden.KeyNotFound The specified Key is not found.
404 Forbidden.ResourceNotFound Resource not found.

Consulte Códigos de Erro para uma lista completa.

Notas de versão

Consulte Notas de Versão para uma lista completa.