Todos os produtos
Search
Central de documentação

Key Management Service:Configure uma política de chave

Última atualização: Jun 27, 2026

Defina administradores e usuários de chave atribuindo usuários RAM ou funções RAM em uma política de chave.

Configure uma política de chave no console do KMS

  1. Faça login no console do Key Management Service. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha Resource > Keys.

  2. Na aba Customer Master Keys, localize a chave desejada. Clique em ID da chave ou em Details na coluna Actions.

  3. Na página de detalhes, role até a seção Key Policy e clique em Configure Key Policy. Configure a política de chave e clique em OK.

    1. Visual Editor: Atribua um Principal (usuário RAM ou função RAM) a uma função predefinida com permissões padrão (Actions).

      • Administrator: Os principais atribuídos a esta função podem gerenciar a chave, mas não podem executar operações criptográficas. Atribua esta função a usuários e funções RAM da sua conta Alibaba Cloud.

      • User: Os principais atribuídos a esta função só podem usar a chave para operações criptográficas. Atribua esta função a usuários e funções RAM da sua conta Alibaba Cloud.

      • Cross-account User:

        Importante
        • Pode ser um usuário ou função RAM de outra conta Alibaba Cloud. Usuários entre contas só podem usar a chave para operações criptográficas.

        • Clique em Add ARN of Cross-account User e insira o ARN do principal. Encontre o ARN na página de detalhes do usuário ou da função no console RAM.

          • Usuário RAM: Formato acs:ram::<Other Alibaba Cloud Account ID>:user/<ramuser>. Exemplo: acs:ram::119285303511****:user/testpolicyuser.

          • Função RAM: Formato acs:ram::<Other Alibaba Cloud Account ID>:role/<ramrole>. Exemplo: acs:ram::119285303511****:role/testpolicyrole.

    2. Syntax Editor: Modifique ou adicione instruções de permissão diretamente no editor de políticas. O exemplo a seguir mostra uma configuração de amostra.

      • Cenário: Política de chave para uma chave pertencente à conta Alibaba Cloud 119285303511****.

        • O proprietário da chave (conta Alibaba Cloud 119285303511****) tem acesso total para gerenciar e usar a chave. Não altere esta instrução padrão.

          Nota

          O proprietário da chave possui todas as permissões por padrão. Esta regra não pode ser modificada.

        • Esta instrução permite que o usuário RAM key_ramuser1, na mesma conta (119285303511****), gerencie a chave.

        • Esta instrução permite que o usuário RAM key_ramuser2, na mesma conta (119285303511**), e o usuário RAM key_ramuser3, de outra conta (190325303126**), usem a chave.

      • Exemplo de política:

        {
            "Statement": [
                {
                    "Action": [
                        "kms:*"
                    ],
                    "Effect": "Allow",
                    "Principal": {
                        "RAM": [
                            "acs:ram::119285303511****:*"
                        ]
                    },
                    "Resource": [
                        "*"
                    ],
                    "Sid": "kms default key policy"
                },
                {
                    "Action": [
                        "kms:List*",
                        "kms:Describe*",
                        "kms:Create*",
                        "kms:Enable*",
                        "kms:Disable*",
                        "kms:Get*",
                        "kms:Set*",
                        "kms:Update*",
                        "kms:Delete*",
                        "kms:Cancel*",
                        "kms:TagResource",
                        "kms:UntagResource",
                        "kms:ImportKeyMaterial",
                        "kms:ScheduleKeyDeletion"
                    ],
                    "Effect": "Allow",
                    "Principal": {
                        "RAM": [
                            "acs:ram::119285303511****:user/key_ramuser1"
                        ]
                    },
                    "Resource": [
                        "*"
                    ]
                },
                {
                    "Action": [
                        "kms:Encrypt",
                        "kms:Decrypt",
                        "kms:GenerateDataKey",
                        "kms:GenerateAndExportDataKey",
                        "kms:AsymmetricEncrypt",
                        "kms:AsymmetricDecrypt",
                        "kms:DescribeKey",
                        "kms:DescribeKeyVersion",
                        "kms:ListKeyVersions",
                        "kms:ListAliasesByKeyId",
                        "kms:TagResource"
                    ],
                    "Effect": "Allow",
                    "Principal": {
                        "RAM": [
                            "acs:ram::119285303511****:user/key_ramuser2",
                            "acs:ram::190325303126****:user/key_ramuser3"
                        ]
                    },
                    "Resource": [
                        "*"
                    ]
                }
            ],
            "Version": "1"
        }

Limitações

  • Uma política de chave aplica-se apenas a uma Customer Master Keys.

  • A política de chave deve estar no formato JSON e não pode exceder 32.768 bytes.

  • Especifique as seguintes ações em uma política de chave:

    Aviso

    Se você especificar uma ação fora desta lista, a permissão não entrará em vigor.

     "Action": [
                    "kms:List*",
                    "kms:Describe*",
                    "kms:Create*",
                    "kms:Enable*",
                    "kms:Disable*",
                    "kms:Get*",
                    "kms:Set*",
                    "kms:Update*",
                    "kms:Delete*",
                    "kms:Cancel*",
                    "kms:TagResource",
                    "kms:UntagResource",
                    "kms:ImportKeyMaterial",
                    "kms:ScheduleKeyDeletion",
                    "kms:Encrypt",
                    "kms:Decrypt",
                    "kms:GenerateDataKey",
                    "kms:GenerateAndExportDataKey",
                    "kms:AsymmetricEncrypt",
                    "kms:AsymmetricDecrypt",
                    "kms:DescribeKey",
                    "kms:DescribeKeyVersion",
                    "kms:ListKeyVersions",
                    "kms:ListAliasesByKeyId",
                    "kms:TagResource"
                ]
  • Autorização de chave entre contas: Para autorizar um usuário ou função RAM entre contas a usar uma chave, configure as permissões em ambas as contas:

    1. No console do KMS, adicione uma instrução de política para um Cross-account User para conceder permissões de uso à conta de destino.

    2. Na conta de destino, configure uma política de permissão no console RAM para conceder ao usuário ou função RAM correspondente a permissão de uso da chave.

Permissões padrão (Actions)

Administrator

Os principais atribuídos a esta função podem gerenciar a chave, mas não podem executar operações criptográficas.

  "Action": [
                "kms:List*",
                "kms:Describe*",
                "kms:Create*",
                "kms:Enable*",
                "kms:Disable*",
                "kms:Get*",
                "kms:Set*",
                "kms:Update*",
                "kms:Delete*",
                "kms:Cancel*",
                "kms:TagResource",
                "kms:UntagResource",
                "kms:ImportKeyMaterial",
                "kms:ScheduleKeyDeletion"
            ]

User/cross-account user

Os principais atribuídos a esta função só podem usar a chave para operações criptográficas.

 "Action": [
                "kms:Encrypt",
                "kms:Decrypt",
                "kms:GenerateDataKey",
                "kms:GenerateAndExportDataKey",
                "kms:AsymmetricEncrypt",
                "kms:AsymmetricDecrypt",
                "kms:DescribeKey",
                "kms:DescribeKeyVersion",
                "kms:ListKeyVersions",
                "kms:ListAliasesByKeyId",
                "kms:TagResource"
            ]