O Secrets Manager Client é um wrapper personalizado desenvolvido sobre a KMS OpenAPI e as APIs de instância do KMS. Ele oferece recursos integrados de cache e atualização de segredos para integração com aplicações, melhorando a estabilidade dos negócios e simplificando o fluxo de trabalho dos desenvolvedores. O cliente permite recuperar valores de segredo para todos os tipos de segredo.
SDK do Secrets Manager Client
O SDK do Secrets Manager Client encapsula as APIs do KMS e incorpora melhores práticas e padrões de projeto para cache de segredos, facilitando a integração do gerenciamento de segredos aos seus sistemas de aplicação. O SDK oferece as seguintes vantagens:
Integre o gerenciamento de segredos às suas aplicações com uma única linha de código para ler valores de segredo.
Funcionalidade integrada de cache e atualização de segredos na sua aplicação.
Lógica de nova tentativa automática para erros de API, com tratamento inteligente de erros no lado do servidor.
Arquitetura baseada em plugins que permite personalizar o cache, a lógica de nova tentativa e outros módulos.
A Alibaba Cloud também fornece o SDK de Instância do KMS e o Alibaba Cloud SDK, que igualmente podem ser usados para recuperar valores de segredo. Para mais informações, consulte Referências de SDK.
Para executar operações de gerenciamento em segredos, use o Alibaba Cloud SDK.
Versões do SDK
O SDK 2.0 já está disponível. Recomendamos o uso do SDK 2.0. A tabela a seguir compara o SDK 1.0 e o SDK 2.0.
-
Suporte a credenciais
Tipo de credencial
SDK 1.0
SDK 2.0
AccessKey
OIDC Role Arn
ECS RAM Role
RAM Role Arn
NotaO SDK 2.0 não suporta a leitura de informações de RAM Role ARN a partir de variáveis de ambiente e arquivos de configuração padrão. Use a abordagem codificada diretamente no código (hard-coded). Se precisar desse recurso, entre em contato com o suporte técnico.
Client Key
-
Recursos de segurança
Recurso
SDK 1.0
SDK 2.0
Certificado CA integrado
Fluxo de autenticação do SDK
O Secrets Manager Client realiza a autenticação usando credenciais de acesso. O processo varia ligeiramente dependendo do tipo de gateway ao qual você se conecta. O SDK detecta automaticamente os parâmetros configurados e seleciona o gateway apropriado. Com esse mecanismo flexível de autenticação, não é necessário configure manualmente o tipo de gateway. As etapas de autenticação são as seguintes:
Defina variáveis de ambiente ou prepare o arquivo de configuração, garantindo que todas as informações de credenciais necessárias estejam incluídas. Os parâmetros diferem entre gateways dedicados e gateways compartilhados.
Inicialize o cliente. O SDK lê automaticamente a configuração e identifica o tipo de gateway.
Após a conclusão da autenticação, prossiga com as operações do gateway.
Escopo
Tipos de segredo suportados: segredo genérico, segredo RAM, segredo ECS, segredo de banco de dados.
Linguagens de programação suportadas: Java (Java 8 ou posterior), Python, Go, Node.js.
Instale o Secrets Manager Client
As instruções a seguir mostram como instale o SDK 2.0. Para instalação do SDK 1.0, consulte os respectivos repositórios de código-fonte do SDK.
Java
Instale o Secrets Manager Client no seu projeto usando Maven.
<dependency>
<groupId>com.aliyun</groupId>
<artifactId>alibabacloud-secretsmanager-client-v2</artifactId>
<version>x.x.x</version>
</dependency>
Use a versão mais recente do SDK 2.0 para obter os recursos e otimizações mais atuais. Visite alibabacloud-secretsmanager-client-java-v2 para ver códigos de exemplo e o código-fonte do SDK 2.0. Para o SDK 1.0, visite alibabacloud-secretsmanager-client-java.
Python
Instale o Secrets Manager Client usando pip.
# If the following command fails, replace pip with pip3
pip install alibabacloud_secretsmanager_client_v2
A instalação do SDK V2 do Secrets Manager Client para Python requer Python 3.7 ou posterior. Execute
python3 --versionpara verificar sua versão atual. Se sua versão for inferior a 3.7, atualize o Python antes de executar o comando de instalação.Utilize o SDK 2.0 para aproveitar os recursos e otimizações mais recentes. Acesse aliyun-secretsmanager-client-python-v2 para códigos de exemplo e o código-fonte do SDK 2.0. Para o SDK 1.0, acesse aliyun-secretsmanager-client-python.
Go
Instale o Secrets Manager Client usando o comando go get.
go get -u github.com/aliyun/alibabacloud-secretsmanager-client-go-v2
Para Go, a dependência
alibaba-cloud-sdk-godeve ser anterior à V1.63.0. Verifique seu arquivogo.modpara confirme a versão e evitar problemas de compatibilidade.Utilize o SDK 2.0 para aproveitar os recursos e otimizações mais recentes. Acesse alibabacloud-secretsmanager-client-go-v2 para códigos de exemplo e o código-fonte do SDK 2.0. Para o SDK 1.0, acesse aliyun-secretsmanager-client-go.
Node.js
Instale o Secrets Manager Client usando npm ou yarn.
-
npm
npm install alibabacloud-secretsmanager-client-v2 -
yarn
yarn add alibabacloud-secretsmanager-client-v2
A instalação do SDK V2 do Secrets Manager Client requer Node.js 16.0.0 ou posterior.
Utilize o SDK 2.0 para aproveitar os recursos e otimizações mais recentes. Acesse alibabacloud-secretsmanager-client-nodejs-v2 para códigos de exemplo e o código-fonte do SDK 2.0.
Configure credenciais de acesso
ECS RAM Role
Etapa 1: Crie uma função RAM e configure permissões
Uma função RAM de instância ECS permite obter uma credencial de acesso temporária (token STS) de dentro de uma instância ECS para chamar operações da API do KMS, sem a necessidade de configure um par de AccessKey.
Para mais informações, consulte Funções RAM de instância.
-
Faça login no console RAM e crie uma função RAM para um service confiável da Alibaba Cloud.
Tipo de Entidade Confiável: Selecione Elastic Compute Service.
Entidade confiável: Selecione Elastic Compute Service (ECS).
-
Conceda permissões à função RAM para acessar o KMS.
-
Método 1: Configure uma política baseada em identidade
Na coluna Actions da função RAM, clique em Grant Permission para anexar uma política de permissão de sistema integrada do KMS à função RAM. Para mais informações sobre as políticas de permissão de sistema do KMS, consulte Políticas de sistema para KMS.
NotaVocê também pode crie políticas de permissão personalizadas. Para mais informações, consulte Crie uma política personalizada.
-
Método 2: Configure uma política baseada em recursos
O KMS suporta políticas baseadas em recursos que concedem permissões de acesso para chaves e segredos individuais. Use essas políticas para controlar quais contas Alibaba Cloud, usuários RAM e funções RAM podem gerencie ou usar chaves e segredos do KMS. Para mais informações, consulte Políticas de chave e Políticas de segredo.
-
Faça login no console ECS e anexe a função RAM a uma instância ECS.

Etapa 2: Defina variáveis de ambiente ou arquivo de configuração
O SDK suporta os dois métodos a seguir para obter credenciais de acesso:
-
Variáveis de ambiente: Os métodos de configuração variam conforme o sistema operacional. Para mais informações, consulte defina credenciais de acesso em variáveis de ambiente. .
AvisoNão modifique os nomes dos parâmetros. Caso contrário, o SDK não conseguirá reconhecê-los.
-
Arquivo de configuração: O arquivo de configuração padrão é
secretsmanager.properties(o nome do arquivo não pode ser alterado). Para garantir que sua aplicação carregue o arquivo de configuração corretamente, coloque-o no diretório de configuração apropriado. Os diretórios de configuração comuns para diferentes linguagens incluem:Java: Coloque o arquivo de configuração no diretório
src/main/resourcespara que seja incluído automaticamente no classpath durante a compilação.Go: Coloque o arquivo de configuração no diretório raiz do projeto ou em um diretório
configdedicado e carregue-o através do código.Python: Coloque o arquivo de configuração no diretório do projeto ou em um diretório
configespecífico e use um método apropriado (comoos.pathoupkg_resources) para carregá-lo.
Se você usar um arquivo de configuração personalizado, deverá especifique o caminho do arquivo (
#customConfigFileName#) durante a inicialização do cliente.
Arquivo de configuração
-
Gateway dedicado
# Credential type credentials_type=ecs_ram_role # ECS RAM Role name credentials_role_name=#credentials_role_name# # Associated KMS region and instance endpoint cache_client_region_id=[{"regionId":"<regionId>","endpoint":"<your_kms_instance_id>.cryptoservice.kms.aliyuncs.com"}] -
Gateway compartilhado
# Credential type credentials_type=ecs_ram_role # ECS RAM Role name credentials_role_name=#credentials_role_name# # Associated KMS region cache_client_region_id=[{"regionId":"#regionId#"}] -
Gateway compartilhado (VPC)
# Credential type credentials_type=ecs_ram_role # ECS RAM Role name credentials_role_name=#credentials_role_name# # Associated KMS region and VPC Endpoint cache_client_region_id=[{"regionId":"#regionId#","endpoint":"kms-vpc.#regionId#.aliyuncs.com","vpc":"true"}]
Variáveis de ambiente
Parâmetro | Valor |
| Valor fixo: |
| O nome da função RAM. |
|
|
AccessKey
Etapa 1: Crie uma AccessKey e configure permissões
Por padrão, uma conta Alibaba Cloud tem permissões de administrador para todos os recursos, o que não pode ser modificado. Para garantir a segurança dos recursos, recomendamos que você use um usuário RAM para crie um par de AccessKey e conceda apenas as permissões necessárias.
Faça login no console RAM. Na página Users, clique em no nome do usuário RAM de destino.
Na aba Authentication, na seção AccessKey, clique em em Create AccessKey e siga as instruções na tela.
-
Conceda permissões ao usuário RAM para acessar o KMS.
-
Método 1: Configure uma política baseada em identidade
Na coluna Actions do usuário RAM, clique em Grant Permission para anexar uma política de permissão de sistema integrada do KMS ao usuário RAM. Para mais informações sobre as políticas de permissão de sistema do KMS, consulte Políticas de sistema para KMS.
NotaVocê também pode crie políticas de permissão personalizadas. Para mais informações, consulte Crie uma política personalizada.
-
Método 2: Configure uma política baseada em recursos
O KMS suporta políticas baseadas em recursos que concedem permissões de acesso para chaves e segredos individuais. Use essas políticas para controlar quais contas Alibaba Cloud, usuários RAM e funções RAM podem gerencie ou usar chaves e segredos do KMS. Para mais informações, consulte Políticas de chave e Políticas de segredo.
-
Etapa 2: Defina variáveis de ambiente ou arquivo de configuração
O SDK suporta os dois métodos a seguir para obter credenciais de acesso:
-
Variáveis de ambiente: Os métodos de configuração variam conforme o sistema operacional. Para mais informações, consulte defina credenciais de acesso em variáveis de ambiente. .
AvisoNão modifique os nomes dos parâmetros. Caso contrário, o SDK não conseguirá reconhecê-los.
-
Arquivo de configuração: O arquivo de configuração padrão é
secretsmanager.properties(o nome do arquivo não pode ser alterado). Para garantir que sua aplicação carregue o arquivo de configuração corretamente, coloque-o no diretório de configuração apropriado. Os diretórios de configuração comuns para diferentes linguagens incluem:Java: Coloque o arquivo de configuração no diretório
src/main/resourcespara que seja incluído automaticamente no classpath durante a compilação.Go: Coloque o arquivo de configuração no diretório raiz do projeto ou em um diretório
configdedicado e carregue-o através do código.Python: Coloque o arquivo de configuração no diretório do projeto ou em um diretório
configespecífico e use um método apropriado (comoos.pathoupkg_resources) para carregá-lo.
Se você usar um arquivo de configuração personalizado, deverá especifique o caminho do arquivo (
#customConfigFileName#) durante a inicialização do cliente.
Arquivo de configuração
-
Gateway dedicado
# Credential type credentials_type=ak # AccessKey ID credentials_access_key_id=#access_key_id# # AccessKey Secret credentials_access_secret=#access_key_secret# # Use the following configuration for dedicated KMS instance gateway cache_client_region_id=[{"regionId":"<regionId>","endpoint":"<your_kms_instance_id>.cryptoservice.kms.aliyuncs.com"}] -
Gateway compartilhado
# Credential type credentials_type=ak # AccessKey ID credentials_access_key_id=#access_key_id# # AccessKey Secret credentials_access_secret=#access_key_secret# # Associated KMS region cache_client_region_id=[{"regionId":"#regionId#"}] -
Gateway compartilhado (VPC)
# Credential type credentials_type=ak # AccessKey ID credentials_access_key_id=#access_key_id# # AccessKey Secret credentials_access_secret=#access_key_secret# # Associated KMS region and VPC Endpoint cache_client_region_id=[{"regionId":"#regionId#","endpoint":"kms-vpc.#regionId#.aliyuncs.com","vpc":"true"}]
Variáveis de ambiente
Parâmetro | Valor |
| Valor fixo: |
| O AccessKey ID. |
| O AccessKey Secret. |
|
|
OIDC Role ARN
Apenas o SDK 2.0 suporta credenciais OIDC Role ARN. O SDK 1.0 não oferece esse suporte.
Etapa 1: Crie um OIDC Role ARN e configure permissões
-
Crie um provedor OIDC
Faça login no console RAM como administrador RAM. Na página SSO, clique em na aba Role-based SSO.
Na aba OIDC, clique em Create IdP.
Na página Create IdP, configure as informações do provedor. Para mais informações, consulte Gerencie provedores OIDC.
-
Obter e salve as informações de identidade OIDC (ARN e Client ID)
Acesse a página SSO e, na aba IdP, clique em no nome do provedor OIDC de destino.
Na página de detalhes do IdP, visualize o ARN e o Client ID.
-
Crie e autorize uma função RAM para o provedor OIDC
Faça login no console RAM como administrador RAM e acesse a página .
Clique em Create Role. No canto superior direito da página de criação, clique em em Switch to Policy Editor.
-
No editor de políticas, especifique o provedor OIDC. Selecione o editor visual e configure os parâmetros conforme descrito abaixo.
NotaPara informações sobre outros modos, consulte Crie uma função RAM para um provedor de identidade OIDC.
Na seção Select Trusted Entity, selecione IdP.
-
Na seção Edit Trust Policy, configure os seguintes parâmetros.
IdP Type: Selecione OIDC.
IdP: Selecione o provedor OIDC criado anteriormente.
-
Conceder permissões à função RAM OIDC para acessar o KMS
-
Método 1: Configure uma política baseada em identidade
Retorne à página de lista Identities > Roles e clique em Grant Permission na coluna Actions da função OIDC de destino para anexar diretamente uma política de permissão de sistema integrada do KMS à função RAM. Para mais informações sobre as políticas de permissão de sistema integradas do KMS, consulte Referência de política de permissão de sistema do Key Management Service.
NotaPolíticas de permissão personalizadas também são suportadas. Para mais informações, consulte Crie uma política personalizada.
-
Método 2: Configure uma política baseada em recursos
O KMS suporta políticas baseadas em recursos que concedem permissões de acesso para chaves e segredos individuais. Use essas políticas para controlar quais contas Alibaba Cloud, usuários RAM e funções RAM podem gerencie ou usar chaves e segredos do KMS. Para mais informações, consulte Políticas de chave e Políticas de segredo.
-
-
Obter o OIDC Role ARN de destino
Na página , clique em no nome da função de destino.
-
Na página de detalhes da função, localize o OIDC Role ARN na seção ARN.
NotaO Role ARN é o ARN da função RAM a ser assumida. O formato é
acs:ram::$accountID:role/$roleName, onde$accountIDé o ID da conta Alibaba Cloud e$roleNameé o nome da função RAM.
-
Emitir e salve o arquivo de token OIDC
A Alibaba Cloud não suporta login OIDC direto pelo console, mas você pode concluir o processo de SSO OIDC programaticamente. A obtenção de um token OIDC envolve um fluxo OAuth, geralmente através de um processo OAuth 2.0 padrão do provedor de identidade OIDC (IdP).
Por exemplo: quando uma aplicação é executada em um cluster ACK com RRSA ativado, o cluster cria e monta automaticamente o arquivo de token OIDC da conta de service correspondente para o pod da aplicação.
-
Variáveis de ambiente: Os métodos de configuração variam conforme o sistema operacional. Para mais informações, consulte defina credenciais de acesso em variáveis de ambiente. .
AvisoNão modifique os nomes dos parâmetros. Caso contrário, o SDK não conseguirá reconhecê-los.
-
Arquivo de configuração: O arquivo de configuração padrão é
secretsmanager.properties(o nome do arquivo não pode ser alterado). Para garantir que sua aplicação carregue o arquivo de configuração corretamente, coloque-o no diretório de configuração apropriado. Os diretórios de configuração comuns para diferentes linguagens incluem:Java: Coloque o arquivo de configuração no diretório
src/main/resourcespara que seja incluído automaticamente no classpath durante a compilação.Go: Coloque o arquivo de configuração no diretório raiz do projeto ou em um diretório
configdedicado e carregue-o através do código.Python: Coloque o arquivo de configuração no diretório do projeto ou em um diretório
configespecífico e use um método apropriado (comoos.pathoupkg_resources) para carregá-lo.
Se você usar um arquivo de configuração personalizado, deverá especifique o caminho do arquivo (
#customConfigFileName#) durante a inicialização do cliente.-
Gateway dedicado
# Credential type credentials_type=oidc_role_arn # Role ARN (optional. If not specified, the Default credential provider chain is used) credentials_role_arn=<role_arn> # OIDC provider ARN (optional. If not specified, the Default credential provider chain is used) credentials_oidc_provider_arn=<oidc_provider_arn> # OIDC token file path (optional. If not specified, the Default credential provider chain is used) credentials_oidc_token_file_path=<oidc_token_file_path> # KMS region and instance endpoint cache_client_region_id=[{"regionId":"<regionId>","endpoint":"<your_kms_instance_id>.cryptoservice.kms.aliyuncs.com"}] -
Gateway compartilhado
# Credential type credentials_type=oidc_role_arn # Role ARN (optional. If not specified, the Default credential provider chain is used) credentials_role_arn=<role_arn> # OIDC provider ARN (optional. If not specified, the Default credential provider chain is used) credentials_oidc_provider_arn=<oidc_provider_arn> # OIDC token file path (optional. If not specified, the Default credential provider chain is used) credentials_oidc_token_file_path=<oidc_token_file_path> # Associated KMS region cache_client_region_id=[{"regionId":"<regionId>"}] -
Gateway compartilhado (VPC)
# Credential type credentials_type=oidc_role_arn # Role ARN (optional. If not specified, the Default credential provider chain is used) credentials_role_arn=<role_arn> # OIDC provider ARN (optional. If not specified, the Default credential provider chain is used) credentials_oidc_provider_arn=<oidc_provider_arn> # OIDC token file path (optional. If not specified, the Default credential provider chain is used) credentials_oidc_token_file_path=<oidc_token_file_path> # Associated KMS region and VPC Endpoint cache_client_region_id=[{"regionId":"#regionId#","endpoint":"kms-vpc.#regionId#.aliyuncs.com","vpc":"true"}] Gateway dedicado:
[{"regionId":"<regionId>","endpoint":"<your_kms_instance_id>.cryptoservice.kms.aliyuncs.com"}].Gateway compartilhado:
[{"regionId":"<your_region_id>"}].Gateway compartilhado (VPC):
[{"regionId":"<your_region_id>","endpoint":"kms-vpc.<your_region_id>.aliyuncs.com","vpc":"true"}].ImportanteSubstitua
<regionId>pelo ID real da região e<your_kms_instance_id>pelo ID real da instância.No Linux, ao defina variáveis de ambiente com o comando
export, use caracteres de escape, por exemplo:[{\"regionId\":\"<your_region_id>"}].
-
Crie um par de AccessKey de usuário
Faça login no console RAM. No painel de navegação à esquerda, escolha . Na página Users, clique em no nome do usuário RAM de destino.
Anexe a política de sistema
AliyunSTSAssumeRoleAccessou uma política personalizada que inclua a açãosts:AssumeRoleao usuário RAM.Na aba Authentication, na seção AccessKey, clique em em Create AccessKey e siga as instruções na tela.
-
Crie e autorize uma função RAM:
No painel de navegação à esquerda, escolha . Na página Roles, clique em Create Role. Para mais informações, consulte Crie uma função RAM.
-
Conceda permissões à função RAM para acessar o KMS.
-
Método 1: Configure uma política baseada em identidade
Na coluna Actions da função RAM, clique em Grant Permission para anexar uma política de permissão de sistema integrada do KMS à função RAM. Para mais informações sobre as políticas de permissão de sistema do KMS, consulte Políticas de sistema para KMS.
NotaVocê também pode crie políticas de permissão personalizadas. Para mais informações, consulte Crie uma política personalizada.
-
Método 2: Configure uma política baseada em recursos
O KMS suporta políticas baseadas em recursos que concedem permissões de acesso para chaves e segredos individuais. Use essas políticas para controlar quais contas Alibaba Cloud, usuários RAM e funções RAM podem gerencie ou usar chaves e segredos do KMS. Para mais informações, consulte Políticas de chave e Políticas de segredo.
-
-
Obtenha o RamRoleArn da função RAM de destino. Para mais informações, consulte Visualize as informações sobre uma função RAM.
No painel de navegação à esquerda, escolha . Na página Roles, clique em no nome da função de destino.
-
Na página de detalhes da função, localize o RamRoleArn na seção ARN.
NotaO RamRoleArn é o Alibaba Cloud Resource Name (ARN) da função RAM a ser assumida. O formato é
acs:ram::$accountID:role/$roleName, onde$accountIDé o ID da conta Alibaba Cloud e$roleNameé o nome da função RAM.
-
Variáveis de ambiente: Os métodos de configuração variam conforme o sistema operacional. Para mais informações, consulte defina credenciais de acesso em variáveis de ambiente. .
AvisoNão modifique os nomes dos parâmetros. Caso contrário, o SDK não conseguirá reconhecê-los.
-
Arquivo de configuração: O arquivo de configuração padrão é
secretsmanager.properties(o nome do arquivo não pode ser alterado). Para garantir que sua aplicação carregue o arquivo de configuração corretamente, coloque-o no diretório de configuração apropriado. Os diretórios de configuração comuns para diferentes linguagens incluem:Java: Coloque o arquivo de configuração no diretório
src/main/resourcespara que seja incluído automaticamente no classpath durante a compilação.Go: Coloque o arquivo de configuração no diretório raiz do projeto ou em um diretório
configdedicado e carregue-o através do código.Python: Coloque o arquivo de configuração no diretório do projeto ou em um diretório
configespecífico e use um método apropriado (comoos.pathoupkg_resources) para carregá-lo.
Se você usar um arquivo de configuração personalizado, deverá especifique o caminho do arquivo (
#customConfigFileName#) durante a inicialização do cliente.-
Gateway dedicado
# Credential type credentials_type=ram_role # Role session name credentials_role_session_name=#role_session_name# # Role ARN credentials_role_arn=#role_arn# # AccessKey ID credentials_access_key_id=#access_key_id# # AccessKey Secret credentials_access_secret=#access_key_secret# # Use the following configuration for dedicated KMS instance gateway cache_client_region_id=[{"regionId":"<regionId>","endpoint":"<your_kms_instance_id>.cryptoservice.kms.aliyuncs.com"}] -
Gateway compartilhado
# Credential type credentials_type=ram_role # Role session name credentials_role_session_name=#role_session_name# # Role ARN credentials_role_arn=#role_arn# # AccessKey ID credentials_access_key_id=#access_key_id# # AccessKey Secret credentials_access_secret=#access_key_secret# # Associated KMS region cache_client_region_id=[{"regionId":"#regionId#"}] -
Gateway compartilhado (VPC)
# Credential type credentials_type=ram_role # Role session name credentials_role_session_name=#role_session_name# # Role ARN credentials_role_arn=#role_arn# # AccessKey ID credentials_access_key_id=#access_key_id# # AccessKey Secret credentials_access_secret=#access_key_secret# # Associated KMS region and VPC Endpoint cache_client_region_id=[{"regionId":"#regionId#","endpoint":"kms-vpc.#regionId#.aliyuncs.com","vpc":"true"}] Gateway dedicado:
[{"regionId":"<regionId>","endpoint":"<your_kms_instance_id>.cryptoservice.kms.aliyuncs.com"}].Gateway compartilhado:
[{"regionId":"<your_region_id>"}].Gateway compartilhado (VPC):
[{"regionId":"<your_region_id>","endpoint":"kms-vpc.<your_region_id>.aliyuncs.com","vpc":"true"}].ImportanteSubstitua
<regionId>pelo ID real da região e<your_kms_instance_id>pelo ID real da instância.No Linux, ao defina variáveis de ambiente com o comando
export, use caracteres de escape, por exemplo:[{\"regionId\":\"<your_region_id>"}].
Etapa 2: Defina variáveis de ambiente ou arquivo de configuração
O SDK suporta os dois métodos a seguir para obter credenciais de acesso:
Arquivo de configuração
Variáveis de ambiente
Parâmetro | Valor |
| Valor fixo: |
| O ARN da função RAM para o provedor de identidade OIDC. Opcional. Se não especificado, a Cadeia de provedor de credenciais padrão será usada. |
| O ARN do provedor de identidade OIDC. Opcional. Se não especificado, a Cadeia de provedor de credenciais padrão será usada. |
| O caminho relativo ou absoluto para o arquivo que armazena o token OIDC. Opcional. Se não especificado, a Cadeia de provedor de credenciais padrão será usada. |
|
AK+RamRoleArn
Apenas o SDK 1.0 suporta a leitura de informações de RAM Role ARN a partir de variáveis de ambiente e arquivos de configuração padrão. O SDK 2.0 não oferece esse suporte. Se precisar desse recurso com o SDK 2.0, entre em contato com o suporte técnico.
Etapa 1: Crie um RAM Role ARN e configure permissões
Usuários RAM ou serviços cloud podem assumir uma função para obter permissões temporárias (token STS) em vez de usar chaves de longo prazo, o que reduz o risco de vazamento de chaves. Por exemplo, em uma tarefa temporária de processamento de dados, um usuário RAM ou service cloud assume temporariamente uma função com um RamRoleArn específico. Após a conclusão da tarefa, as permissões da função são revogadas, minimizando o risco de exposição.
Etapa 2: Defina variáveis de ambiente ou arquivo de configuração
O SDK suporta os dois métodos a seguir para obter credenciais de acesso:
Arquivo de configuração
Variáveis de ambiente
Parâmetro | Valor |
|
|
| O nome da sessão da função RAM. |
| O ARN da função RAM. |
| O AccessKey ID. |
| O AccessKey Secret. |
|
ClientKey (Descontinuado)
Apenas o SDK 1.0 suporta o tipo de credencial ClientKey. O SDK 2.0 não oferece esse suporte.