Cria uma política de permissão para configurar as chaves e os segredos cujo acesso é permitido.
Descrição da operação
Para realizar operações criptográficas e recuperar valores de segredos, os aplicativos autogerenciados devem usar uma chave de cliente para acessar uma instância do Key Management Service (KMS). O processo a seguir mostra como criar um ponto de acesso de aplicativo (AAP) baseado em chave de cliente:
-
Crie uma regra de controle de acesso: Você pode configurar os endereços IP privados ou blocos CIDR privados que têm permissão para acessar uma instância do KMS. Para mais informações, consulte CreateNetworkRule.
-
Crie uma política de permissão: Você pode configurar as chaves e os segredos com acesso permitido e vincular regras de controle de acesso a essas chaves e segredos.
-
Crie um AAP: Você pode configurar um método de autenticação e vincular uma política de permissão a um AAP. Para mais informações, consulte CreateApplicationAccessPoint.
-
Crie uma chave de cliente: Você pode configurar a senha de criptografia e o período de validade de uma chave de cliente e vincular a chave de cliente a um AAP. Para mais informações, consulte CreateClientKey.
Experimente agora
Testar
Autorização RAM
Parâmetros da solicitação
|
Parâmetro |
Tipo |
Obrigatório |
Descrição |
Exemplo |
| Name |
string |
Sim |
O nome da política de permissão. |
policy_test |
| Description |
string |
Não |
A descrição. |
policy description |
| KmsInstance |
string |
Não |
O escopo da política de permissão. Você precisa especificar a instância do KMS que deseja acessar. |
kst-hzz634e67d126u9p9**** |
| Permissions |
string |
Sim |
As operações que podem ser realizadas. Valores válidos:
Você pode selecionar ambos. |
["RbacPermission/Template/CryptoServiceKeyUser", "RbacPermission/Template/CryptoServiceSecretUser"] |
| Resources |
string |
Sim |
A chave e o segredo cujo acesso é permitido.
|
["secret/acs/ram/user/ram-secret", "secret/acs/ram/user/acr-master", "key/key-hzz63d9c8d3dfv8cv****"] |
| AccessControlRules |
string |
Não |
O nome da regra de controle de acesso. Nota
Para mais informações sobre como consultar regras de controle de acesso criadas, consulte ListNetworkRules. |
{"NetworkRules":["kst-hzz62ee817bvyyr5x****.efkd","kst-hzz62ee817bvyyr5x****.eyyp"]} |
Elementos de resposta
|
Elemento |
Tipo |
Descrição |
Exemplo |
|
object |
|||
| RequestId |
string |
O ID da solicitação, que é usado para localizar e solucionar problemas. |
3bf02f7a-015b-4f34-be0f-c4543fda2d33 |
| Arn |
string |
O ARN da política de permissão. |
acs:kms:cn-hangzhou:119285303511****:policy/policy_test |
| Name |
string |
O nome da política de permissão. |
policy_test |
| Description |
string |
A descrição. |
policy description |
| KmsInstance |
string |
O escopo da política de permissão. |
kst-hzz634e67d126u9p9**** |
| Permissions |
string |
As operações que podem ser realizadas. |
["RbacPermission/Template/CryptoServiceKeyUser", "RbacPermission/Template/CryptoServiceSecretUser"] |
| Resources |
string |
A chave e o segredo cujo acesso é permitido.
|
["secret/acs/ram/user/ram-secret", "secret/acs/ram/user/acr-master", "key/key-hzz63d9c8d3dfv8cv****"] |
| AccessControlRules |
string |
O nome da regra de controle de acesso. |
{"NetworkRules":["kst-hzz62ee817bvyyr5x****.efkd","kst-hzz62ee817bvyyr5x****.eyyp"]} |
Exemplos
Resposta de sucesso
JSON formato
{
"RequestId": "3bf02f7a-015b-4f34-be0f-c4543fda2d33",
"Arn": "acs:kms:cn-hangzhou:119285303511****:policy/policy_test",
"Name": "policy_test",
"Description": "policy description",
"KmsInstance": "kst-hzz634e67d126u9p9****",
"Permissions": "[\"RbacPermission/Template/CryptoServiceKeyUser\", \"RbacPermission/Template/CryptoServiceSecretUser\"]",
"Resources": "[\"secret/acs/ram/user/ram-secret\", \"secret/acs/ram/user/acr-master\", \"key/key-hzz63d9c8d3dfv8cv****\"]",
"AccessControlRules": "{\"NetworkRules\":[\"kst-hzz62ee817bvyyr5x****.efkd\",\"kst-hzz62ee817bvyyr5x****.eyyp\"]}"
}
Códigos de erro
|
Código de status HTTP |
Código de erro |
Mensagem de erro |
Descrição |
|---|---|---|---|
| 400 | InvalidParameter | The specified parameter is not valid. | An invalid value is specified for the parameter. |
| 404 | InvalidAccessKeyId.NotFound | The Access Key ID provided does not exist in our records. |
Consulte Códigos de Erro para uma lista completa.
Notas de versão
Consulte Notas de Versão para uma lista completa.