Todos os produtos
Search
Central de documentação

Key Management Service:System policies for KMS

Última atualização: Jun 27, 2026

O KMS integra-se ao Resource Access Management (RAM) do Alibaba Cloud por meio de políticas de sistema predefinidas. Anexe essas políticas a usuários RAM, grupos de usuários RAM ou funções RAM para conceder acesso aos recursos do KMS sem precisar criar permissões do zero.

Nota

As políticas de sistema permitem que novos usuários comecem rapidamente a usar os produtos do Alibaba Cloud no console de gerenciamento, mas também possibilitam o uso de métodos avançados, como operações de API ou comandos CLI. Se você já conhece esses métodos, recomendamos usar políticas personalizadas para implementar controle mais granular sobre quem pode chamar quais operações de API e aumentar a segurança.

As políticas de sistema para o KMS dividem-se em três categorias:

  • Políticas de sistema de serviço: anexe-as a identidades RAM para conceder acesso via console ou API.

  • Políticas de função de serviço: reservadas exclusivamente para funções de serviço do KMS; não as anexe a outras identidades RAM.

  • Políticas de função vinculada a serviço: o KMS usa-as automaticamente para acessar outros serviços de nuvem; não as anexe a outras identidades RAM.

Políticas de sistema de serviço

AliyunKMSCryptoAdminAccess

AliyunKMSSecretUserAccess

A política AliyunKMSSecretUserAccess concede acesso para recuperar segredos no KMS. Você pode anexá-la a identidades RAM.

AliyunKMSSecretUserAccess

AliyunKMSSecretAdminAccess

A política AliyunKMSSecretAdminAccess concede acesso administrativo aos segredos no KMS pelo Console de Gerenciamento. Você pode anexá-la a identidades RAM.

AliyunKMSSecretAdminAccess

AliyunKMSSecretUserAccess

AliyunKMSReadOnlyAccess

A política AliyunKMSReadOnlyAccess oferece acesso somente leitura ao Key Management Service pelo Console de Gerenciamento. Você pode anexá-la a identidades RAM.

AliyunKMSReadOnlyAccess

AliyunKMSSecretAdminAccess

AliyunKMSFullAccess

A política AliyunKMSFullAccess concede acesso total ao Key Management Service pelo Console de Gerenciamento. Você pode anexá-la a identidades RAM.

AliyunKMSFullAccess

AliyunKMSReadOnlyAccess

AliyunKMSCryptoUserAccess

A política AliyunKMSCryptoUserAccess permite usar as APIs criptográficas do KMS. Você pode anexá-la a identidades RAM.

AliyunKMSCryptoUserAccess

AliyunKMSFullAccess

AliyunKMSCryptoAdminAccess

A política AliyunKMSCryptoAdminAccess concede acesso administrativo às chaves criptográficas no KMS pelo Console de Gerenciamento. Você pode anexá-la a identidades RAM.

AliyunKMSCryptoAdminAccess

AliyunKMSCryptoUserAccess

Essas seis políticas abrangem os padrões de acesso mais comuns. Anexe-as a usuários RAM, grupos de usuários RAM ou funções RAM.

Política

Permissões concedidas

AliyunKMSFullAccess

Acesso total ao Key Management Service pelo Console de Gerenciamento do Alibaba Cloud

AliyunKMSReadOnlyAccess

Acesso somente leitura ao Key Management Service pelo Console de Gerenciamento do Alibaba Cloud

AliyunKMSCryptoAdminAccess

Acesso administrativo às chaves criptográficas no KMS pelo Console de Gerenciamento do Alibaba Cloud

AliyunKMSCryptoUserAccess

Acesso às APIs criptográficas do KMS

AliyunKMSSecretAdminAccess

Acesso administrativo aos segredos no KMS pelo Console de Gerenciamento do Alibaba Cloud

AliyunKMSSecretUserAccess

Acesso para recuperar segredos no KMS

Como escolher a política adequada

  • Conceda a política AliyunKMSFullAccess apenas aos administradores do KMS.

  • Use a AliyunKMSCryptoUserAccess para cargas de trabalho de aplicações que criptografam ou descriptografam dados.

  • Use a AliyunKMSSecretUserAccess para aplicações que recuperam segredos durante a execução.

  • Separe a administração de chaves das operações criptográficas: atribua a AliyunKMSCryptoAdminAccess aos gestores de chaves e a AliyunKMSCryptoUserAccess às identidades da aplicação.

Importante

O Alibaba Cloud atualiza as políticas de sistema conforme adiciona novos recursos ao KMS. Quando uma política é atualizada, a alteração entra em vigor imediatamente para todas as identidades RAM às quais ela está anexada. Para evitar mudanças inesperadas de permissão em produção, use políticas personalizadas em vez de políticas de sistema para cargas de trabalho sensíveis.

Políticas de função de serviço

AliyunKMSManageRAMCredentialsRolePolicy

Esta é a política de autorização da função de serviço AliyunKMSManageRAMCredentialsRole. Por padrão, o KMS usa essa função para gerenciar credenciais RAM em seu nome.

AliyunKMSManageRAMCredentialsRolePolicy

Não anexe esta política a usuários RAM, grupos de usuários RAM ou funções RAM. Caso um serviço ofereça recursos de autorização específicos, consulte a documentação desse serviço.

Políticas de função vinculada a serviço

Cada função vinculada a serviço possui uma política dedicada que concede ao KMS as permissões mínimas necessárias para acessar o serviço de nuvem de destino. O KMS define e gerencia essas políticas. Você não pode modificá-las nem excluí-las e não deve anexá-las a outras identidades RAM.

Política

Função vinculada a serviço associada

Finalidade

AliyunServiceRolePolicyForCustomKeyStore

AliyunServiceRoleForCustomKeyStore

Permite que o KMS acesse recursos em outros serviços de nuvem para operações de repositório de chaves personalizado

AliyunServiceRolePolicyForKMSKeyStore

AliyunServiceRoleForKMSKeyStore

Permite que o KMS acesse recursos de outros serviços de nuvem para operações de repositório de chaves

AliyunServiceRolePolicyForKMSSecretsManagerForECS

AliyunServiceRoleForKMSSecretsManagerForECS

Permite que o KMS Secrets Manager gerencie credenciais do ECS

AliyunServiceRolePolicyForKMSSecretsManagerForPolarDB

AliyunServiceRoleForKMSSecretsManagerForPolarDB

Permite que o KMS Secrets Manager gerencie credenciais do PolarDB

AliyunServiceRolePolicyForKMSSecretsManagerForRDS

AliyunServiceRoleForKMSSecretsManagerForRDS

Permite que o KMS Secrets Manager gerencie credenciais do ApsaraDB RDS

AliyunServiceRolePolicyForKMSSecretsManagerForRedis

AliyunServiceRoleForKMSSecretsManagerForRedis

Permite que o KMS Secrets Manager gerencie credenciais do ApsaraDB for Redis

Próximos passos

Por padrão, as identidades RAM não têm permissões. Um administrador de conta precisa conceder permissões antes que uma identidade RAM acesse recursos do KMS. Siga o princípio do menor privilégio: conceda apenas as permissões estritamente necessárias para cada identidade.