Todos os produtos
Search
Central de documentação

Key Management Service:CreatePolicy

Última atualização: Jun 28, 2026

Cria uma política de permissão para configurar as chaves e os segredos cujo acesso é permitido.

Descrição da operação

Para realizar operações criptográficas e recuperar valores de segredos, os aplicativos autogerenciados devem usar uma chave de cliente para acessar uma instância do Key Management Service (KMS). O processo a seguir mostra como criar um ponto de acesso de aplicativo (AAP) baseado em chave de cliente:

  1. Crie uma regra de controle de acesso: Você pode configurar os endereços IP privados ou blocos CIDR privados que têm permissão para acessar uma instância do KMS. Para mais informações, consulte CreateNetworkRule.

  2. Crie uma política de permissão: Você pode configurar as chaves e os segredos com acesso permitido e vincular regras de controle de acesso a essas chaves e segredos.

  3. Crie um AAP: Você pode configurar um método de autenticação e vincular uma política de permissão a um AAP. Para mais informações, consulte CreateApplicationAccessPoint.

  4. Crie uma chave de cliente: Você pode configurar a senha de criptografia e o período de validade de uma chave de cliente e vincular a chave de cliente a um AAP. Para mais informações, consulte CreateClientKey.

Experimente agora

Experimente esta API no OpenAPI Explorer, sem necessidade de assinatura manual. Chamadas bem-sucedidas geram automaticamente código SDK correspondente aos seus parâmetros. Faça o download com segurança de credenciais integrada para uso local.

Testar

Autorização RAM

Nenhuma autorização necessária para esta operação. Se você encontrar problemas com esta operação, entre em contato com o suporte técnico.

Parâmetros da solicitação

Parâmetro

Tipo

Obrigatório

Descrição

Exemplo

Name

string

Sim

O nome da política de permissão.

policy_test

Description

string

Não

A descrição.

policy description

KmsInstance

string

Não

O escopo da política de permissão. Você precisa especificar a instância do KMS que deseja acessar.

kst-hzz634e67d126u9p9****

Permissions

string

Sim

As operações que podem ser realizadas. Valores válidos:

  • RbacPermission/Template/CryptoServiceKeyUser: permite que você realize operações criptográficas.

  • RbacPermission/Template/CryptoServiceSecretUser: permite que você realize operações relacionadas a segredos.

Você pode selecionar ambos.

["RbacPermission/Template/CryptoServiceKeyUser", "RbacPermission/Template/CryptoServiceSecretUser"]

Resources

string

Sim

A chave e o segredo cujo acesso é permitido.

  • Key: Insira uma chave no formato key/${KeyId}. Para permitir o acesso a todas as chaves de uma instância do KMS, insira key/*.

  • Secret: Insira um segredo no formato secret/${SecretName}. Para permitir o acesso a todos os segredos de uma instância do KMS, insira secret/*.

["secret/acs/ram/user/ram-secret", "secret/acs/ram/user/acr-master", "key/key-hzz63d9c8d3dfv8cv****"]

AccessControlRules

string

Não

O nome da regra de controle de acesso.

Nota

Para mais informações sobre como consultar regras de controle de acesso criadas, consulte ListNetworkRules.

{"NetworkRules":["kst-hzz62ee817bvyyr5x****.efkd","kst-hzz62ee817bvyyr5x****.eyyp"]}

Elementos de resposta

Elemento

Tipo

Descrição

Exemplo

object

RequestId

string

O ID da solicitação, que é usado para localizar e solucionar problemas.

3bf02f7a-015b-4f34-be0f-c4543fda2d33

Arn

string

O ARN da política de permissão.

acs:kms:cn-hangzhou:119285303511****:policy/policy_test

Name

string

O nome da política de permissão.

policy_test

Description

string

A descrição.

policy description

KmsInstance

string

O escopo da política de permissão.

kst-hzz634e67d126u9p9****

Permissions

string

As operações que podem ser realizadas.

["RbacPermission/Template/CryptoServiceKeyUser", "RbacPermission/Template/CryptoServiceSecretUser"]

Resources

string

A chave e o segredo cujo acesso é permitido.

  • key/* indica que todas as chaves da instância do KMS podem ser acessadas.

  • secret/* indica que todos os segredos da instância do KMS podem ser acessados.

["secret/acs/ram/user/ram-secret", "secret/acs/ram/user/acr-master", "key/key-hzz63d9c8d3dfv8cv****"]

AccessControlRules

string

O nome da regra de controle de acesso.

{"NetworkRules":["kst-hzz62ee817bvyyr5x****.efkd","kst-hzz62ee817bvyyr5x****.eyyp"]}

Exemplos

Resposta de sucesso

JSON formato

{
  "RequestId": "3bf02f7a-015b-4f34-be0f-c4543fda2d33",
  "Arn": "acs:kms:cn-hangzhou:119285303511****:policy/policy_test",
  "Name": "policy_test",
  "Description": "policy  description",
  "KmsInstance": "kst-hzz634e67d126u9p9****",
  "Permissions": "[\"RbacPermission/Template/CryptoServiceKeyUser\", \"RbacPermission/Template/CryptoServiceSecretUser\"]",
  "Resources": "[\"secret/acs/ram/user/ram-secret\", \"secret/acs/ram/user/acr-master\", \"key/key-hzz63d9c8d3dfv8cv****\"]",
  "AccessControlRules": "{\"NetworkRules\":[\"kst-hzz62ee817bvyyr5x****.efkd\",\"kst-hzz62ee817bvyyr5x****.eyyp\"]}"
}

Códigos de erro

Código de status HTTP

Código de erro

Mensagem de erro

Descrição

400 InvalidParameter The specified parameter is not valid. An invalid value is specified for the parameter.
404 InvalidAccessKeyId.NotFound The Access Key ID provided does not exist in our records.

Consulte Códigos de Erro para uma lista completa.

Notas de versão

Consulte Notas de Versão para uma lista completa.