Todos os produtos
Search
Central de documentação

Key Management Service:GetSecretValue

Última atualização: Aug 12, 2026

Obtém um valor de segredo.

Descrição da operação

  • Para obter detalhes sobre a política de acesso necessária para que um usuário do Resource Access Management (RAM) ou uma função do RAM invoque esta operação, consulte Controle de acesso.

  • Se você não especificar um número de versão ou estágio de versão, o KMS retornará o valor do segredo da versão marcada como ACSCurrent por padrão.

  • Se o segredo usar uma chave especificada pelo usuário para proteger o valor do segredo, o chamador também deverá ter a permissão kms:Decrypt na chave mestra correspondente.

Este tópico fornece um exemplo de como obter o valor de um segredo chamado secret001. A resposta mostra que o valor do segredo SecretData é testdata1.

Experimente agora

Experimente esta API no OpenAPI Explorer, sem necessidade de assinatura manual. Chamadas bem-sucedidas geram automaticamente código SDK correspondente aos seus parâmetros. Faça o download com segurança de credenciais integrada para uso local.

Testar

Autorização RAM

Nenhuma autorização necessária para esta operação. Se você encontrar problemas com esta operação, entre em contato com o suporte técnico.

Parâmetros da solicitação

Parâmetro

Tipo

Obrigatório

Descrição

Exemplo

SecretName

string

Sim

O nome do segredo ou o Nome do Recurso da Alibaba Cloud (ARN) do segredo.

Nota

Para acessar um segredo em outra conta da Alibaba Cloud, você deve especificar o ARN do segredo. O formato do ARN do segredo é acs:kms:${region}:${account}:secret/${secret-name}.

secret001

VersionStage

string

Não

O estágio da versão. Valor padrão: ACSCurrent.

Se você especificar este parâmetro, o valor do segredo do estágio de versão especificado será retornado. Se você não especificar este parâmetro, o valor do segredo do estágio de versão ACSCurrent será retornado.

Nota

Para segredos do ApsaraDB RDS, segredos do PolarDB, segredos do Redis/Tair, segredos do RAM e segredos do ECS, você pode obter apenas os valores dos segredos das versões ACSPrevious e ACSCurrent.

ACSCurrent

VersionId

string

Não

O número da versão.

Nota

Segredos do ApsaraDB RDS, segredos do PolarDB, segredos do Redis/Tair, segredos do RAM e segredos do ECS não suportam a especificação de VersionId. Este parâmetro é ignorado se especificado.

v1

FetchExtendedConfig

boolean

Não

Especifica se deve ser obtida a configuração estendida do segredo. Valores válidos:

  • true: Obtém a configuração estendida.

  • false (padrão): Não obtém a configuração estendida.

Nota

Segredos genéricos não suportam configurações estendidas. Este parâmetro é ignorado se especificado.

true

DryRun

string

Não

Especifica se o modo DryRun deve ser ativado. Valores válidos:

  • true: Ativa o modo DryRun.

  • false (padrão): Desativa o modo DryRun.

O modo DryRun é usado para testar chamadas de API e verificar se você tem as permissões necessárias nos recursos correspondentes e se os parâmetros da solicitação estão configurados corretamente. Quando o modo DryRun está ativado, o KMS sempre retorna uma falha e fornece o motivo da falha. Os motivos de falha incluem:

  • DryRunOperationError: A solicitação teria sucesso sem o parâmetro DryRun.

  • ValidationError: Os parâmetros especificados na solicitação são inválidos.

  • AccessDeniedError: Você não está autorizado a realizar esta operação no recurso do KMS.

false

Para obter mais informações sobre parâmetros de solicitação comuns, consulte Parâmetros comuns.

Elementos de resposta

Elemento

Tipo

Descrição

Exemplo

object

SecretDataType

string

O tipo do valor do segredo. Valores válidos:

  • text

  • binary

binary

CreateTime

string

A hora em que o segredo foi criado.

2024-02-21T15:39:26Z

VersionId

string

O número da versão do segredo.

v1

NextRotationDate

string

A hora da próxima rotação.

Nota

Este parâmetro é retornado apenas quando a rotação automática está ativada.

2024-07-06T18:22:03Z

SecretData

string

O valor do segredo. O KMS descriptografa o valor do segredo em texto cifrado armazenado e retorna este parâmetro.

  • Para segredos genéricos, o valor do segredo que você especificou é retornado.

  • Para segredos do ApsaraDB RDS e segredos do Redis/Tair, o valor do segredo é retornado no formato: {"AccountName":"","AccountPassword":""}.

  • Para segredos do RAM, o valor do segredo é retornado no formato: {"AccessKeyId":"Adfdsfd","AccessKeySecret":"fdsfdsf","GenerateTimestamp": "2023-03-25T10:42:40Z"}.

  • Para segredos do ECS, o valor do segredo é retornado nos seguintes formatos:

    • Segredo do tipo senha: {"UserName":"ecs-user","Password":"H5asdasdsads****"}.

    • Segredo do tipo par de chaves pública-privada (chave privada no formato PEM): {"UserName":"ecs-user","PublicKey":"ssh-rsa ****mKwnVix9YTFY9Rs= imported-openssh-key","PrivateKey": "d6bee1cb-2e14-4277-ba6b-73786b21****"}.

  • Para segredos do PolarDB, o valor do segredo é retornado no formato: {"AccountName":"","AccountPassword":""}.

testdata1

RotationInterval

string

O intervalo para rotação automática do segredo.
O formato é inteiro[unidade], onde inteiro especifica a duração do tempo e unidade especifica a unidade de tempo. O valor de unidade é s (segundos). Por exemplo, um intervalo de rotação de 7 dias é 604800s.

Nota

Este parâmetro é retornado apenas quando a rotação automática está ativada.

604800s

ExtendedConfig

string

A configuração estendida do segredo.

Nota

Este parâmetro é retornado apenas para segredos do ApsaraDB RDS, segredos do PolarDB, segredos do Redis/Tair, segredos do RAM ou segredos do ECS quando FetchExtendedConfig está definido como true.

{\"SecretSubType\":\"SingleUser\", \"DBInstanceId\":\"rm-uf667446pc955****\", \"CustomData\":{} }

LastRotationDate

string

A hora da rotação mais recente.

Nota

Este parâmetro é retornado apenas quando o segredo foi rotacionado.

2023-07-05T08:22:03Z

RequestId

string

O ID da solicitação. É um identificador exclusivo gerado pela Alibaba Cloud para a solicitação e pode ser usado para solucionar problemas.

6a3e9c36-1150-4881-84d3-eb8672fcafad

SecretName

string

O nome do segredo.

secret001

AutomaticRotation

string

Indica se a rotação automática está ativada. Valores válidos:

  • Enabled: A rotação automática está ativada.

  • Disabled: A rotação automática está desativada.

  • Invalid: O status de rotação é anormal. O KMS não consegue rotacionar o segredo automaticamente.

Nota

Este parâmetro é retornado apenas para segredos do ApsaraDB RDS, segredos do PolarDB, segredos do Redis/Tair, segredos do RAM ou segredos do ECS.

Enabled

SecretType

string

O tipo do segredo. Valores válidos:

  • Generic: Segredo genérico.

  • Rds: Segredo do ApsaraDB RDS.

  • Redis: Segredo do Redis/Tair.

  • RAMCredentials: Segredo do RAM.

  • ECS: Segredo do ECS.

  • PolarDB: Segredo do PolarDB.

Generic

VersionStages

object

Os rótulos de estágio que marcam a versão do segredo.

VersionStage

array

O rótulo de estágio da versão do segredo.

string

O rótulo de estágio da versão do segredo.

{ "VersionStage": [ "ACSCurrent" ] }

Exemplos

Resposta de sucesso

JSON formato

{
  "SecretDataType": "binary",
  "CreateTime": "2024-02-21T15:39:26Z",
  "VersionId": "v1",
  "NextRotationDate": "2024-07-06T18:22:03Z",
  "SecretData": "testdata1",
  "RotationInterval": "604800s",
  "ExtendedConfig": "{\\\"SecretSubType\\\":\\\"SingleUser\\\", \\\"DBInstanceId\\\":\\\"rm-uf667446pc955****\\\",  \\\"CustomData\\\":{} }",
  "LastRotationDate": "2023-07-05T08:22:03Z",
  "RequestId": "6a3e9c36-1150-4881-84d3-eb8672fcafad",
  "SecretName": "secret001",
  "AutomaticRotation": "Enabled",
  "SecretType": "Generic",
  "VersionStages": {
    "VersionStage": [
      "{ \"VersionStage\": [ \t\"ACSCurrent\" \t] }"
    ]
  }
}

Códigos de erro

Código de status HTTP

Código de erro

Mensagem de erro

Descrição

403 Forbidden.DKMSInstanceStateInvalid The DKMS instance state is invalid.
403 Forbidden.DKMSInstanceNotFound The specified DKMS Instance is not found.
404 Forbidden.KeyNotFound The specified Key is not found.
404 Forbidden.ResourceNotFound Resource not found.

Consulte Códigos de Erro para uma lista completa.

Notas de versão

Consulte Notas de Versão para uma lista completa.