Todos os produtos
Search
Central de documentação

Key Management Service:SetKeyPolicy

Última atualização: Jun 28, 2026

Define a política de chave para uma CMK em uma instância KMS.

Descrição da operação

Experimente agora

Experimente esta API no OpenAPI Explorer, sem necessidade de assinatura manual. Chamadas bem-sucedidas geram automaticamente código SDK correspondente aos seus parâmetros. Faça o download com segurança de credenciais integrada para uso local.

Testar

Autorização RAM

Nenhuma autorização necessária para esta operação. Se você encontrar problemas com esta operação, entre em contato com o suporte técnico.

Parâmetros da solicitação

Parâmetro

Tipo

Obrigatório

Descrição

Exemplo

KeyId

string

Sim

O ID ou o Nome do Recurso do Alibaba Cloud (ARN) da chave.

Nota

Para acessar uma chave de outra conta do Alibaba Cloud, você deve especificar o ARN da chave. O ARN da chave está no formato acs:kms:${region}:${account}:key/${keyid}.

key-hzz630494463ejqjx****

PolicyName

string

Não

O nome da política de chave. O nome pode ser apenas default.

default

Policy

string

Sim

A política de chave. A política está no formato JSON. A política pode ter até 32.768 bytes de comprimento.

Uma política de chave contém os seguintes elementos:

  • Version: A versão da política de chave. O valor pode ser apenas 1.

  • Statement: A instrução da política de chave. Cada política de chave pode conter uma ou mais instruções.

O código a seguir fornece um exemplo de política de chave:

{
    "Version": "1",
    "Statement": [
        {
            "Sid": "Enable RAM User Permissions",
            "Effect": "Allow",
            "Principal": {
              "RAM": ["acs:ram::112890462****:*"]
            },
            "Action": [
                "kms:*"
            ],
            "Resource": [
                "*"
            ]
        }
    ]
}

A seção a seguir descreve os elementos em uma Statement:

  • Sid: Opcional. O identificador de instrução personalizado. O valor pode ter até 128 caracteres e pode conter letras maiúsculas, letras minúsculas, dígitos e os seguintes caracteres especiais: _ / + = . @ -.

  • Effect: Obrigatório. O efeito da instrução da política. Valores válidos: Allow e Deny.

  • Principal: Obrigatório. A entidade autorizada a acessar a chave. Você pode definir este parâmetro como a conta atual do Alibaba Cloud, um usuário RAM ou função RAM da conta atual do Alibaba Cloud, ou um usuário RAM ou função RAM de outra conta do Alibaba Cloud.

  • Action: Obrigatório. As operações de API que são permitidas ou negadas. O valor deve começar com kms:. Para obter mais informações sobre as operações, consulte Visão geral da política de chave. Se você especificar uma operação que não esteja incluída na lista, a operação não entrará em vigor.

  • Resource: Obrigatório. A chave. O valor pode ser apenas *.

  • Condition: Opcional. As condições para que a política entre em vigor. Você pode usar condições para avaliar o contexto de uma solicitação de API e determinar se a instrução da política é aplicável. O formato é "Condition": {"condition operator": {"condition key": "condition value"}}. Para obter mais informações, consulte Visão geral da política de chave.

Nota

Depois de conceder permissões a um usuário RAM ou função RAM de outra conta do Alibaba Cloud, você deve usar a conta do Alibaba Cloud à qual o usuário RAM ou a função RAM pertence para conceder ao usuário RAM ou à função RAM as permissões para usar a chave no console RAM. Para obter mais informações, consulte Políticas personalizadas para KMS, Conceder permissões a um usuário RAM e Conceder permissões a uma função RAM.

{"Statement":[{"Action":["kms:*"],"Effect":"Allow","Principal":{"RAM":["acs:ram::119285303511****:*"]},"Resource":["*"],"Sid":"kms default key policy"},{"Action":["kms:List*","kms:Describe*","kms:Create*","kms:Enable*","kms:Disable*","kms:Get*","kms:Set*","kms:Update*","kms:Delete*","kms:Cancel*","kms:TagResource","kms:UntagResource","kms:ImportKeyMaterial","kms:ScheduleKeyDeletion"],"Effect":"Allow","Principal":{"RAM":["acs:ram::119285303511****:user/for_test_policy"]},"Resource":["*"]}],"Version":"1"}

Elementos de resposta

Elemento

Tipo

Descrição

Exemplo

object

RequestId

string

O ID da solicitação, que é um identificador exclusivo gerado pelo Alibaba Cloud. Você pode usar o ID para solucionar problemas.

381D5D33-BB8F-395F-8EE4-AE3BB4B523C8

Exemplos

Resposta de sucesso

JSON formato

{
  "RequestId": "381D5D33-BB8F-395F-8EE4-AE3BB4B523C8"
}

Códigos de erro

Código de status HTTP

Código de erro

Mensagem de erro

Descrição

400 MissingParameter The parameter needed but no provided. The required parameters are not specified.
400 InvalidParameter The specified parameter is not valid. An invalid value is specified for the parameter.
400 Forbidden.NoPermission This operation is forbidden by permission system. You are not authorized to perform this operation.
400 Forbidden.KeyPolicyUnSupported The specified key does not support key policy. The specified key does not support key policies.
400 Rejected.ShareQuotaExceedLimit Instance Share Quota Exceed Limit. The instance share quota exceeds the limit.
500 InternalFailure Internal Failure An internal error occurred.
403 Forbidden.DKMSInstanceStateInvalid The DKMS instance state is invalid. Your dedicated KMS instance is invalid.
404 Forbidden.KeyNotFound The specified Key is not found. The error message returned because the specified CMK does not exist.
404 Forbidden.ResourceNotFound Policy not found.

Consulte Códigos de Erro para uma lista completa.

Notas de versão

Consulte Notas de Versão para uma lista completa.