O Alibaba Cloud SDK suporta operações de gerenciamento (criação de instâncias e chaves) e operações de negócios (criptografia, descriptografia e recuperação de segredos) para o KMS. As operações de gerenciamento usam exclusivamente o gateway compartilhado; as operações de negócios aceitam gateways compartilhados e dedicados.
Visão geral do acesso
As operações de gerenciamento estão disponíveis apenas pelo gateway compartilhado. As operações de negócios podem ser acessadas pelos gateways compartilhado e dedicado.
Gateway compartilhado versus dedicado
A tabela a seguir compara os gateways compartilhado e dedicado para operações de negócios do KMS.
Item | Shared gateway | Dedicated gateway | |
Network | Rede pública ou rede VPC. | Rede privada do KMS. | |
Performance | As solicitações de API estão sujeitas a cotas por segundo. Exemplo: o QPS de criptografia e descriptografia é fixo em 1.000. | Sem cota por solicitação. O processamento ocorre em modo de melhor esforço e utiliza todos os recursos de computação e armazenamento disponíveis. Defina a capacidade de QPS ao adquirir uma instância do KMS. | |
Supported APIs | Todas as operações criptográficas e APIs de recuperação de segredos. | Todas as operações criptográficas e APIs de recuperação de segredos, exceto ReEncrypt. | |
Network access control | Suporta VPC ID (chave de condição: acs:SourceVpc) e endereços IP de VPC (chave de condição: acs:VpcSourceIp) para controle de acesso à rede. | Não suporta VPC ID (chave de condição: acs:SourceVpc) nem endereços IP de origem dentro de uma VPC (chave de condição: acs:VpcSourceIp) para controle de acesso à rede. Entre em contato com seu gerente de conta caso necessite dessa funcionalidade. | |
Authorization | Com autenticação STS, a autorização aplica-se apenas a GetSecretValue, não a Decrypt. Outros métodos de autenticação autorizam ambas as operações. |
Tanto GetSecretValue quanto Decrypt são autorizados durante a recuperação de segredos. | |
Log auditing | ActionTrail | Simple Log Service (SLS) | |
SDK configurations | Endpoint | Durante a inicialização do cliente, configure o shared gateway endpoint em um dos seguintes formatos:
| Durante a inicialização do cliente, configure o dedicated gateway endpoint no formato: |
CA certificate | Não obrigatório. |
| |
APIs suportadas
As operações de gerenciamento usam apenas o gateway compartilhado. As operações de negócios funcionam com gateways compartilhados e dedicados.
Management operations
Gerenciamento de service
|
API |
Title |
Description |
|
DescribeAccountKmsStatus |
Consulta o status do Key Management Service (KMS) na sua conta Alibaba Cloud. |
|
|
OpenKmsService |
Ativa o Key Management Service (KMS) para sua conta Alibaba Cloud. |
Gerenciamento de instâncias
|
API |
Title |
Description |
|
DescribeAccountKmsStatus |
Consulta o status do Key Management Service (KMS) na sua conta Alibaba Cloud. |
|
|
OpenKmsService |
Ativa o Key Management Service (KMS) para sua conta Alibaba Cloud. |
Gerenciamento de chaves
|
API |
Title |
Description |
|
CreateKey |
Cria uma chave mestra do cliente (CMK) para criptografia de envelope, assinaturas digitais ou outras operações criptográficas. |
|
|
ListKeys |
Lista os IDs e ARNs de todas as CMKs na região atual. |
|
|
DescribeKey |
Obtém metadados de uma CMK, como estado da chave, uso e configuração de rotação. |
|
|
UpdateKeyDescription |
Atualiza a descrição de uma CMK. |
|
|
EnableKey |
Habilita uma chave para criptografar e descriptografar dados. |
|
|
DisableKey |
Desabilita uma chave. |
|
|
CreateAlias |
Cria um alias para uma chave. |
|
|
ListAliases |
Lista todos os aliases na região atual para a conta corrente. |
|
|
ListAliasesByKeyId |
Lista todos os aliases vinculados a uma chave. |
|
|
DeleteAlias |
Exclui um alias. |
|
|
UpdateAlias |
Vincula um alias existente a um ID de chave mestra do cliente (CMK) diferente. |
|
|
GetParametersForImport |
Obtém os parâmetros usados para importar material de chave para uma chave mestra do cliente (CMK). |
|
|
ImportKeyMaterial |
Importa material de chave gerado externamente para uma CMK cuja source é EXTERNAL. |
|
|
DeleteKeyMaterial |
Exclui o material de chave importado de uma CMK. Após a exclusão, a CMK entra no estado PendingImport até que você reimporte o material de chave. |
|
|
ScheduleKeyDeletion |
Agenda a exclusão de uma chave mestra do cliente (CMK) específica. |
|
|
CancelKeyDeletion |
Cancela a tarefa de exclusão de uma CMK. |
|
|
SetDeletionProtection |
Ativa ou desativa a proteção contra exclusão para uma chave mestra do cliente (CMK). |
|
|
UpdateRotationPolicy |
Atualiza a política de rotação automática de uma CMK. |
|
|
DescribeKeyVersion |
Consulta os metadados de uma versão específica da CMK. |
|
|
CreateKeyVersion |
Cria uma versão para uma chave mestra do cliente (CMK). |
|
|
ListKeyVersions |
Lista todas as versões de uma CMK especificada. |
|
|
SetKeyPolicy |
Define a política de chave para uma CMK em uma instância do KMS. |
|
|
GetKeyPolicy |
Consulta a política de chave de uma CMK em uma instância do KMS. |
Gerenciamento de segredos
|
API |
Title |
Description |
|
ListSecrets |
Lista todos os segredos na região atual. |
|
|
DeleteSecret |
Exclui um segredo. |
|
|
CreateSecret |
Cria um segredo e armazena sua versão inicial. |
|
|
UpdateSecret |
Atualiza os metadados de um segredo. |
|
|
UpdateSecretVersionStage |
Move um rótulo de estágio de versão para uma versão diferente de um segredo. |
|
|
UpdateSecretRotationPolicy |
Atualiza a política de rotação de um segredo. |
|
|
DescribeSecret |
Consulta os metadados de um segredo. |
|
|
ListSecretVersionIds |
Lista todos os IDs de versão e rótulos de estágio de um segredo especificado. |
|
|
GetRandomPassword |
Gera uma string de senha aleatória. |
|
|
PutSecretValue |
Armazena uma nova versão do valor de um segredo genérico. |
|
|
RestoreSecret |
Restaura um segredo excluído. |
|
|
RotateSecret |
Rotaciona imediatamente um segredo. |
|
|
SetSecretPolicy |
Define a política de acesso para um segredo em uma instância do KMS. |
|
|
GetSecretPolicy |
Consulta a política de acesso de um segredo específico em uma instância do KMS. |
Gerenciamento de tags
|
API |
Title |
Description |
|
UntagResources |
Remove tags de chaves ou segredos. |
|
|
TagResources |
Adiciona tags a uma ou mais chaves ou segredos. |
|
|
ListTagResources |
Lista as tags vinculadas a uma chave ou segredo. |
|
|
GetKmsInstanceQuotaInfos |
Consulta o uso de cotas e limites de uma instância do KMS. |
|
|
ListResourceTags |
Consulta as tags de uma chave mestra do cliente (CMK). |
|
|
TagResource |
Adiciona tags a uma CMK, segredo ou certificado. |
|
|
UntagResource |
Remove tags de uma CMK, segredo ou certificado. |
Gerenciamento de aplicações
|
API |
Title |
Description |
|
CreateNetworkRule |
Cria uma regra de acesso à rede para configurar os endereços IP privados ou blocos CIDR privados com permissão para acessar uma instância do Key Management Service (KMS). |
|
|
ListNetworkRules |
Lista todas as regras de acesso à rede na região atual. |
|
|
DescribeNetworkRule |
Recupera os detalhes de uma regra de acesso à rede. |
|
|
UpdateNetworkRule |
Atualiza uma regra de acesso à rede. |
|
|
DeleteNetworkRule |
Exclui uma regra de acesso à rede. |
|
|
CreatePolicy |
Cria uma política de permissões para configurar as chaves e segredos cujo acesso é permitido. |
|
|
ListPolicies |
Lista todas as políticas de permissões na região atual. |
|
|
DescribePolicy |
Recupera os detalhes de uma política de permissões. |
|
|
UpdatePolicy |
Atualiza uma política de permissões. |
|
|
DeletePolicy |
Exclui uma política de permissões. |
|
|
CreateApplicationAccessPoint |
Cria um ponto de acesso à aplicação (AAP). |
|
|
ListApplicationAccessPoints |
Lista todos os pontos de acesso à aplicação (AAPs) na região atual. |
|
|
DescribeApplicationAccessPoint |
Recupera os detalhes de um ponto de acesso à aplicação (AAP). |
|
|
UpdateApplicationAccessPoint |
Atualiza as informações de um ponto de acesso à aplicação (AAP). |
|
|
DeleteApplicationAccessPoint |
Exclui um ponto de acesso à aplicação (AAP). |
|
|
CreateClientKey |
Cria uma chave de cliente. |
|
|
ListClientKeys |
Lista todas as chaves de cliente dentro de um AAP. |
|
|
GetClientKey |
Recupera informações sobre uma chave de cliente. |
|
|
DeleteClientKey |
Exclui uma chave de cliente. |
Business operations-Cryptographic operations
Para executar operações criptográficas pelo gateway compartilhado, ative primeiro o enable public access.
|
API |
Description |
Shared gateway |
Dedicated gateway |
|
Gera uma chave de dados aleatória para criptografia de envelope. A chave de dados é retornada nos formatos de texto simples e texto cifrado. |
|
|
|
|
Gera uma chave de dados aleatória, criptografa-a usando uma CMK e uma chave pública especificadas por você e retorna ambos os textos cifrados. |
|
|
|
|
Criptografa texto simples usando uma CMK simétrica. |
|
|
|
|
Descriptografa texto cifrado que foi criptografado usando uma CMK. |
|
|
|
|
Recriptografa texto cifrado sob uma CMK diferente sem expor o texto simples. |
|
|
|
|
Exporta uma chave de dados criptografada por uma CMK. A chave de dados é recriptografada por uma chave pública especificada por você para transmissão segura. |
|
|
|
|
Gera uma chave de dados aleatória apenas no formato de texto cifrado, sem a cópia em texto simples. |
|
|
|
|
Gera uma assinatura digital usando uma CMK assimétrica. |
|
|
|
|
Verifica uma assinatura digital usando a chave pública de uma CMK assimétrica. |
|
|
|
|
Criptografa dados usando a chave pública de uma CMK assimétrica. |
|
|
|
|
Descriptografa dados usando a chave privada de uma CMK assimétrica. |
|
|
|
|
Recupera a chave pública de uma chave assimétrica. Use a chave pública para criptografar dados ou verificar uma assinatura no seu dispositivo. |
|
|
Business operations-Retrieving secret values
|
API |
Description |
Shared gateway |
Dedicated gateway |
|
Recupera o valor de um segredo. |
|
|
Linguagens de programação suportadas
A tabela abaixo apresenta os links de download do SDK e a documentação para cada linguagem suportada.