Todos os produtos
Search
Central de documentação

Key Management Service:GetSecretValue

Última atualização: Jun 28, 2026

Obtém o valor do segredo de uma versão especificada de um segredo.

Descrição da operação

  • Para obter informações sobre a política de acesso necessária para que um usuário RAM ou uma função RAM chame esta operação de API, consulte Resource Access Management.

  • Se você não especificar um número de versão ou estágio, o KMS retornará o valor do segredo da versão marcada como ACSCurrent.

  • Se uma chave especificada pelo usuário for usada para proteger o valor do segredo, o chamador deverá ter a permissão kms:Decrypt na chave mestra correspondente.

Este tópico fornece um exemplo de como obter o valor de um segredo chamado secret001. A resposta mostra que o valor do segredo de SecretData é testdata1.

Experimente agora

Experimente esta API no OpenAPI Explorer, sem necessidade de assinatura manual. Chamadas bem-sucedidas geram automaticamente código SDK correspondente aos seus parâmetros. Faça o download com segurança de credenciais integrada para uso local.

Testar

Autorização RAM

Nenhuma autorização necessária para esta operação. Se você encontrar problemas com esta operação, entre em contato com o suporte técnico.

Parâmetros da solicitação

Parâmetro

Tipo

Obrigatório

Descrição

Exemplo

SecretName

string

Sim

O nome ou o Alibaba Cloud Resource Name (ARN) do segredo.

Nota

Ao acessar um segredo em outra conta da Alibaba Cloud, você deve especificar o ARN do segredo. O ARN de um segredo está no formato acs:kms:${region}:${account}:secret/${secret-name}.

secret001

VersionStage

string

Não

O rótulo de estágio que marca a versão do segredo. O valor padrão é ACSCurrent.

Se você especificar este parâmetro, o valor do segredo da versão com o rótulo de estágio especificado será retornado. Se você não especificar este parâmetro, o valor do segredo da versão marcada com ACSCurrent será retornado.

Nota

Para segredos do RDS, segredos do PolarDB, segredos do Redis/Tair, segredos do RAM e segredos do ECS, você pode obter os valores dos segredos apenas das versões marcadas com ACSPrevious e ACSCurrent.

ACSCurrent

VersionId

string

Não

O número da versão.

Nota

Você não pode especificar o parâmetro VersionId para segredos do RDS, segredos do PolarDB, segredos do Redis/Tair, segredos do RAM ou segredos do ECS. Se você definir este parâmetro, a configuração será ignorada.

v1

FetchExtendedConfig

boolean

Não

Especifica se deve recuperar a configuração estendida do segredo. Valores válidos:

  • true: recupera a configuração estendida.

  • false (padrão): não recupera a configuração estendida.

Nota

Segredos genéricos não suportam configurações estendidas. Se você definir este parâmetro para um segredo genérico, a configuração será ignorada.

true

DryRun

string

Não

Especifica se deve ativar o recurso de dry run.

  • true: ativa o recurso de dry run.

  • false (padrão): desativa o recurso de dry run.

O recurso de dry run é usado para testar a chamada de API. Ele verifica se você tem as permissões necessárias nos recursos e se os parâmetros da solicitação são válidos. Se você ativar o recurso de dry run, o KMS sempre retornará uma resposta de falha que indica a causa da falha. As seguintes causas de falha são possíveis:

  • DryRunOperationError: a solicitação teria sido bem-sucedida se o parâmetro DryRun não tivesse sido especificado.

  • ValidationError: os parâmetros especificados na solicitação são inválidos.

  • AccessDeniedError: você não está autorizado a realizar esta operação no recurso do KMS.

false

Para obter mais informações sobre os parâmetros de solicitação comuns, consulte Parâmetros comuns.

Elementos de resposta

Elemento

Tipo

Descrição

Exemplo

object

SecretDataType

string

O tipo do valor do segredo. Valores válidos:

  • text

  • binary

binary

CreateTime

string

A hora em que o segredo foi criado.

2024-02-21T15:39:26Z

VersionId

string

O número da versão do segredo.

v1

NextRotationDate

string

A hora em que o segredo será rotacionado novamente.

Nota

Este parâmetro é retornado apenas se a rotação automática estiver ativada.

2024-07-06T18:22:03Z

SecretData

string

O valor do segredo. O valor é descriptografado do texto cifrado pelo KMS e retornado.

  • Para um segredo genérico, o valor que você especificou é retornado.

  • Para um segredo do RDS ou um segredo do Redis/Tair, o valor está no seguinte formato: {"AccountName":"","AccountPassword":""}.

  • Para um segredo do RAM, o valor está no seguinte formato: {"AccessKeyId":"Adfdsfd","AccessKeySecret":"fdsfdsf","GenerateTimestamp": "2023-03-25T10:42:40Z"}.

  • Para um segredo do ECS, o valor está em um dos seguintes formatos:

    • Para uma credencial baseada em senha: {"UserName":"ecs-user","Password":"H5asdasdsads****"} .

    • Para uma credencial baseada em par de chaves (a chave privada está no formato PEM): {"UserName":"ecs-user","PublicKey":"ssh-rsa ****mKwnVix9YTFY9Rs= imported-openssh-key","PrivateKey": "d6bee1cb-2e14-4277-ba6b-73786b21****"} .

  • Para um segredo do PolarDB, o valor está no seguinte formato: {"AccountName":"","AccountPassword":""} .

testdata1

RotationInterval

string

O intervalo para rotação automática.
O valor está no formato integer[unit]. integer indica a duração do tempo. unit indica a unidade de tempo. A unit pode ser s (segundo). Por exemplo, um período de rotação de 7 dias é 604800s.

Nota

Este parâmetro é retornado apenas se a rotação automática estiver ativada.

604800s

ExtendedConfig

string

A configuração estendida do segredo.

Nota

Este parâmetro é retornado para um segredo do RDS, segredo do PolarDB, segredo do Redis/Tair, segredo do RAM ou segredo do ECS apenas quando FetchExtendedConfig é definido como true.

{\"SecretSubType\":\"SingleUser\", \"DBInstanceId\":\"rm-uf667446pc955****\", \"CustomData\":{} }

LastRotationDate

string

A hora em que o segredo foi rotacionado pela última vez.

Nota

Este parâmetro é retornado apenas se o segredo tiver sido rotacionado.

2023-07-05T08:22:03Z

RequestId

string

O ID da solicitação, que é um identificador exclusivo gerado pela Alibaba Cloud. Você pode usar este ID para solucionar problemas.

6a3e9c36-1150-4881-84d3-eb8672fcafad

SecretName

string

O nome do segredo.

secret001

AutomaticRotation

string

Indica se a rotação automática está ativada. Valores válidos:

  • Enabled: a rotação automática está ativada.

  • Disabled: a rotação automática não está ativada.

  • Invalid: o status de rotação está anormal e o KMS não pode rotacionar o segredo automaticamente.

Nota

Este parâmetro é retornado apenas para um segredo do RDS, segredo do PolarDB, segredo do Redis/Tair, segredo do RAM ou segredo do ECS.

Enabled

SecretType

string

O tipo do segredo. Valores válidos:

  • Generic: um segredo genérico.

  • Rds: um segredo do RDS.

  • Redis: um segredo do Redis/Tair.

  • RAMCredentials: um segredo do RAM.

  • ECS: um segredo do ECS.

  • PolarDB: um segredo do PolarDB.

Generic

VersionStages

object

Os rótulos de estágio que marcam a versão do segredo.

VersionStage

array

The status mark of the credential version.

string

The status mark of the credential version.

{ "VersionStage": [ "ACSCurrent" ] }

Exemplos

Resposta de sucesso

JSON formato

{
  "SecretDataType": "binary",
  "CreateTime": "2024-02-21T15:39:26Z",
  "VersionId": "v1",
  "NextRotationDate": "2024-07-06T18:22:03Z",
  "SecretData": "testdata1",
  "RotationInterval": "604800s",
  "ExtendedConfig": "{\\\"SecretSubType\\\":\\\"SingleUser\\\", \\\"DBInstanceId\\\":\\\"rm-uf667446pc955****\\\",  \\\"CustomData\\\":{} }",
  "LastRotationDate": "2023-07-05T08:22:03Z",
  "RequestId": "6a3e9c36-1150-4881-84d3-eb8672fcafad",
  "SecretName": "secret001",
  "AutomaticRotation": "Enabled",
  "SecretType": "Generic",
  "VersionStages": {
    "VersionStage": [
      "{ \"VersionStage\": [ \t\"ACSCurrent\" \t] }"
    ]
  }
}

Códigos de erro

Código de status HTTP

Código de erro

Mensagem de erro

Descrição

403 Forbidden.DKMSInstanceStateInvalid The DKMS instance state is invalid. Your dedicated KMS instance is invalid.
403 Forbidden.DKMSInstanceNotFound The specified DKMS Instance is not found. Your dedicated KMS instance is not found.
404 Forbidden.KeyNotFound The specified Key is not found. The error message returned because the specified CMK does not exist.
404 Forbidden.ResourceNotFound Resource not found. The resource is not found.

Consulte Códigos de Erro para uma lista completa.

Notas de versão

Consulte Notas de Versão para uma lista completa.