Define a política de chave para uma CMK em uma instância KMS.
Descrição da operação
-
Para obter informações sobre a política de acesso necessária para que um usuário RAM ou uma função RAM chame esta operação de API, consulte Resource Access Management.
-
Para obter mais informações sobre políticas de chave, consulte Visão geral da política de chave.
Experimente agora
Testar
Autorização RAM
Parâmetros da solicitação
|
Parâmetro |
Tipo |
Obrigatório |
Descrição |
Exemplo |
| KeyId |
string |
Sim |
O ID ou o Nome do Recurso do Alibaba Cloud (ARN) da chave. Nota
Para acessar uma chave de outra conta do Alibaba Cloud, você deve especificar o ARN da chave. O ARN da chave está no formato |
key-hzz630494463ejqjx**** |
| PolicyName |
string |
Não |
O nome da política de chave. O nome pode ser apenas |
default |
| Policy |
string |
Sim |
A política de chave. A política está no formato JSON. A política pode ter até 32.768 bytes de comprimento. Uma política de chave contém os seguintes elementos:
O código a seguir fornece um exemplo de política de chave:
A seção a seguir descreve os elementos em uma Statement:
Nota
Depois de conceder permissões a um usuário RAM ou função RAM de outra conta do Alibaba Cloud, você deve usar a conta do Alibaba Cloud à qual o usuário RAM ou a função RAM pertence para conceder ao usuário RAM ou à função RAM as permissões para usar a chave no console RAM. Para obter mais informações, consulte Políticas personalizadas para KMS, Conceder permissões a um usuário RAM e Conceder permissões a uma função RAM. |
{"Statement":[{"Action":["kms:*"],"Effect":"Allow","Principal":{"RAM":["acs:ram::119285303511****:*"]},"Resource":["*"],"Sid":"kms default key policy"},{"Action":["kms:List*","kms:Describe*","kms:Create*","kms:Enable*","kms:Disable*","kms:Get*","kms:Set*","kms:Update*","kms:Delete*","kms:Cancel*","kms:TagResource","kms:UntagResource","kms:ImportKeyMaterial","kms:ScheduleKeyDeletion"],"Effect":"Allow","Principal":{"RAM":["acs:ram::119285303511****:user/for_test_policy"]},"Resource":["*"]}],"Version":"1"} |
Elementos de resposta
|
Elemento |
Tipo |
Descrição |
Exemplo |
|
object |
|||
| RequestId |
string |
O ID da solicitação, que é um identificador exclusivo gerado pelo Alibaba Cloud. Você pode usar o ID para solucionar problemas. |
381D5D33-BB8F-395F-8EE4-AE3BB4B523C8 |
Exemplos
Resposta de sucesso
JSON formato
{
"RequestId": "381D5D33-BB8F-395F-8EE4-AE3BB4B523C8"
}
Códigos de erro
|
Código de status HTTP |
Código de erro |
Mensagem de erro |
Descrição |
|---|---|---|---|
| 400 | MissingParameter | The parameter needed but no provided. | The required parameters are not specified. |
| 400 | InvalidParameter | The specified parameter is not valid. | An invalid value is specified for the parameter. |
| 400 | Forbidden.NoPermission | This operation is forbidden by permission system. | You are not authorized to perform this operation. |
| 400 | Forbidden.KeyPolicyUnSupported | The specified key does not support key policy. | The specified key does not support key policies. |
| 400 | Rejected.ShareQuotaExceedLimit | Instance Share Quota Exceed Limit. | The instance share quota exceeds the limit. |
| 500 | InternalFailure | Internal Failure | An internal error occurred. |
| 403 | Forbidden.DKMSInstanceStateInvalid | The DKMS instance state is invalid. | Your dedicated KMS instance is invalid. |
| 404 | Forbidden.KeyNotFound | The specified Key is not found. | The error message returned because the specified CMK does not exist. |
| 404 | Forbidden.ResourceNotFound | Policy not found. |
Consulte Códigos de Erro para uma lista completa.
Notas de versão
Consulte Notas de Versão para uma lista completa.