O Alibaba Cloud SDK oferece suporte a operações de gerenciamento (criação de instâncias e chaves) e operações de negócios (criptografia, descriptografia e recuperação de segredos) para o KMS. As operações de gerenciamento utilizam exclusivamente o gateway compartilhado; as operações de negócios aceitam gateways compartilhados e dedicados.
Visão geral do acesso
As operações de gerenciamento estão disponíveis apenas pelo gateway compartilhado. As operações de negócios podem ser acessadas pelos gateways compartilhado e dedicado.
Gateway compartilhado versus dedicado
A tabela a seguir compara os gateways compartilhado e dedicado para operações de negócios do KMS.
|
Item |
Shared gateway |
Dedicated gateway |
|
|
Network |
Rede pública ou rede vpc. |
Rede privada do KMS. |
|
|
Performance |
Solicitações de API sujeitas a cotas por segundo. Exemplo: QPS para criptografia e descriptografia fixo em 1.000. |
Sem cota por solicitação. Processamento em modo de melhor esforço com todos os recursos de computação e armazenamento disponíveis. Capacidade de QPS definida na compra da instância KMS. |
|
|
Supported APIs |
Todas as operações criptográficas e APIs de recuperação de segredos. |
Todas as operações criptográficas e APIs de recuperação de segredos, exceto ReEncrypt. |
|
|
Network access control |
Suporte a ID de vpc (chave de condição: acs:SourceVpc) e endereços IP de vpc (chave de condição: acs:VpcSourceIp) para controle de acesso à rede. |
Sem suporte a ID de vpc (chave de condição: acs:SourceVpc) ou endereços IP de origem em vpc (chave de condição: acs:VpcSourceIp) para controle de acesso à rede. Contate seu gerente de conta se precisar dessa funcionalidade. |
|
|
Authorization |
Na autenticação STS, a autorização aplica-se apenas a GetSecretValue, não a Decrypt. Outros métodos autorizam ambas as operações. |
GetSecretValue e Decrypt são autorizados durante a recuperação de segredos. |
|
|
Log auditing |
ActionTrail |
Simple Log Service (SLS) |
|
|
SDK configurations |
Endpoint |
Ao inicializar o cliente, configure o endpoint do gateway compartilhado em um dos formatos:
|
Ao inicializar o cliente, configure o endpoint do gateway dedicado no formato: |
|
CA certificate |
Não obrigatório. |
|
|
APIs suportadas
Operações de gerenciamento usam apenas o gateway compartilhado. Operações de negócios funcionam com gateways compartilhados e dedicados.
Management operations
Gerenciamento de serviço
|
API |
Título |
Descrição |
|
DescribeAccountKmsStatus |
Consulta o status do KMS da sua conta Alibaba Cloud. |
|
|
OpenKmsService |
Ativa o KMS na sua conta Alibaba Cloud. |
Gerenciamento de instâncias
|
API |
Título |
Descrição |
|
ListKmsInstances |
Lista todas as instâncias KMS na região atual. |
|
|
ConnectKmsInstance |
Habilita uma instância KMS. |
|
|
GetKmsInstance |
Obtém detalhes de uma instância KMS. |
|
|
UpdateKmsInstanceBindVpc |
Atualiza as vinculações de vpc de uma instância KMS. |
|
|
ReleaseKmsInstance |
Libera uma instância KMS de pagamento conforme o uso. |
|
|
GetDefaultKmsInstance |
Obtém a instância KMS padrão em uma região especificada. |
Gerenciamento de chaves
|
API |
Título |
Descrição |
|
CreateKey |
Cria uma chave mestra do cliente (CMK) para criptografia de envelope, assinaturas digitais ou outras operações criptográficas. |
|
|
ListKeys |
Lista os IDs e ARNs de todas as CMKs na região atual. |
|
|
DescribeKey |
Consulta metadados de uma CMK, como estado da chave, uso e configuração de rotação. |
|
|
UpdateKeyDescription |
Atualiza a descrição de uma CMK. |
|
|
EnableKey |
Habilita uma chave para criptografar e descriptografar dados. |
|
|
DisableKey |
Desabilita uma chave. |
|
|
CreateAlias |
Cria um alias para uma chave. |
|
|
ListAliases |
Lista todos os aliases na região atual para a conta corrente. |
|
|
ListAliasesByKeyId |
Lista todos os aliases vinculados a uma chave específica. |
|
|
DeleteAlias |
Exclui um alias. |
|
|
UpdateAlias |
Vincula um alias existente a um ID de chave mestra do cliente (CMK) diferente. |
|
|
GetParametersForImport |
Obtém os parâmetros para importar material de chave para uma CMK. |
|
|
ImportKeyMaterial |
Importa material de chave gerado externamente para uma CMK cuja source é EXTERNAL. |
|
|
DeleteKeyMaterial |
Exclui o material de chave importado de uma CMK. Após a exclusão, a CMK entra no estado PendingImport até a reimportação do material. |
|
|
ScheduleKeyDeletion |
Agenda a exclusão de uma chave mestra do cliente (CMK) especificada. |
|
|
CancelKeyDeletion |
Cancela a tarefa de exclusão de uma CMK. |
|
|
SetDeletionProtection |
Ativa ou desativa a proteção contra exclusão para uma chave mestra do cliente (CMK). |
|
|
UpdateRotationPolicy |
Atualiza a política de rotação automática de uma CMK. |
|
|
DescribeKeyVersion |
Consulta metadados de uma versão específica da CMK. |
|
|
CreateKeyVersion |
Cria uma versão para uma chave mestra do cliente (CMK). |
|
|
ListKeyVersions |
Lista todas as versões de uma CMK especificada. |
|
|
SetKeyPolicy |
Define a política de chave para uma CMK em uma instância KMS. |
|
|
GetKeyPolicy |
Obtém a política de chave de uma CMK em uma instância KMS. |
Gerenciamento de segredos
|
API |
Título |
Descrição |
|
ListSecrets |
Lista todos os segredos na região atual. |
|
|
DeleteSecret |
Exclui um segredo. |
|
|
CreateSecret |
Cria um segredo e armazena sua versão inicial. |
|
|
UpdateSecret |
Atualiza os metadados de um segredo. |
|
|
UpdateSecretVersionStage |
Move um rótulo de estágio de versão para outra versão de um segredo. |
|
|
UpdateSecretRotationPolicy |
Atualiza a política de rotação de um segredo. |
|
|
DescribeSecret |
Consulta os metadados de um segredo. |
|
|
ListSecretVersionIds |
Lista todos os IDs de versão e rótulos de estágio de um segredo especificado. |
|
|
GetRandomPassword |
Gera uma string de senha aleatória. |
|
|
PutSecretValue |
Armazena uma nova versão do valor de um segredo genérico. |
|
|
RestoreSecret |
Restaura um segredo excluído. |
|
|
RotateSecret |
Executa imediatamente a rotação de um segredo. |
|
|
SetSecretPolicy |
Define a política de acesso para um segredo em uma instância KMS. |
|
|
GetSecretPolicy |
Consulta a política de acesso de um segredo específico em uma instância KMS. |
Gerenciamento de tags
|
API |
Título |
Descrição |
|
GetKmsInstanceQuotaInfos |
Consulta o uso de cotas e limites de uma instância KMS. |
|
|
ListResourceTags |
Lista as tags de uma CMK. |
|
|
TagResource |
Adiciona tags a uma CMK, segredo ou certificado. |
|
|
UntagResource |
Remove tags de uma CMK, segredo ou certificado. |
Gerenciamento de aplicações
|
API |
Título |
Descrição |
|
CreateNetworkRule |
Cria uma regra de acesso à rede para especificar endereços IP privados ou blocos CIDR com permissão para acessar uma instância KMS. |
|
|
ListNetworkRules |
Lista todas as regras de acesso à rede na região atual. |
|
|
DescribeNetworkRule |
Obtém detalhes de uma regra de acesso à rede. |
|
|
UpdateNetworkRule |
Atualiza uma regra de acesso à rede. |
|
|
DeleteNetworkRule |
Exclui uma regra de acesso à rede. |
|
|
CreatePolicy |
Cria uma política de permissões para controlar o acesso a chaves e segredos. |
|
|
ListPolicies |
Lista todas as políticas de permissões na região atual. |
|
|
DescribePolicy |
Obtém detalhes de uma política de permissões. |
|
|
UpdatePolicy |
Atualiza uma política de permissões. |
|
|
DeletePolicy |
Exclui uma política de permissões. |
|
|
CreateApplicationAccessPoint |
Cria um ponto de acesso de aplicação (AAP). |
|
|
ListApplicationAccessPoints |
Lista todos os pontos de acesso de aplicação (AAPs) na região atual. |
|
|
DescribeApplicationAccessPoint |
Obtém detalhes de um ponto de acesso de aplicação (AAP). |
|
|
UpdateApplicationAccessPoint |
Atualiza um AAP. |
|
|
DeleteApplicationAccessPoint |
Exclui um ponto de acesso de aplicação (AAP). |
|
|
CreateClientKey |
Cria uma chave de cliente. |
|
|
ListClientKeys |
Lista todas as chaves de cliente dentro de um AAP. |
|
|
GetClientKey |
Obtém informações sobre uma chave de cliente. |
|
|
DeleteClientKey |
Exclui uma chave de cliente. |
Business operations-Cryptographic operations
Para executar operações criptográficas pelo gateway compartilhado, é necessário primeiro habilitar o acesso público.
|
API |
Descrição |
Shared gateway |
Dedicated gateway |
|
Gera uma chave de dados aleatória para criptografia de envelope. A chave é retornada nos formatos de texto simples e texto cifrado. |
|
|
|
|
Gera uma chave de dados aleatória, criptografa-a usando uma CMK e uma chave pública especificadas por você, e retorna ambos os textos cifrados. |
|
|
|
|
Criptografa texto simples usando uma CMK simétrica. |
|
|
|
|
Descriptografa texto cifrado gerado com uma CMK. |
|
|
|
|
Recriptografa texto cifrado sob uma CMK diferente sem expor o texto simples. |
|
|
|
|
Exporta uma chave de dados criptografada por uma CMK. A chave é recriptografada com uma chave pública especificada por você para transmissão segura. |
|
|
|
|
Gera uma chave de dados aleatória apenas no formato de texto cifrado, sem a cópia em texto simples. |
|
|
|
|
Gera uma assinatura digital usando uma CMK assimétrica. |
|
|
|
|
Verifica uma assinatura digital usando a chave pública de uma CMK assimétrica. |
|
|
|
|
Criptografa dados usando a chave pública de uma CMK assimétrica. |
|
|
|
|
Descriptografa dados usando a chave privada de uma CMK assimétrica. |
|
|
|
|
Obtém a chave pública de uma chave assimétrica. Use essa chave pública para criptografar dados ou verificar assinaturas localmente no seu dispositivo. |
|
|
Business operations-Retrieving secret values
|
API |
Descrição |
Shared gateway |
Dedicated gateway |
|
Obtém o valor de um segredo. |
|
|
Linguagens de programação suportadas
A tabela abaixo apresenta links de download e documentação do SDK para cada linguagem suportada.