Todos os produtos
Search
Central de documentação

Key Management Service:Visão geral da política de chave

Última atualização: Sep 09, 2026

A política de chave é uma política baseada em recurso que controla quais contas Alibaba Cloud, usuários RAM e funções RAM podem gerenciar ou usar uma chave KMS. Cada chave em uma instância KMS deve ter exatamente uma política de chave. Este tópico fornece informações detalhadas sobre políticas de chave.

Relação entre políticas de chave e políticas RAM

Descrição da política

As políticas de chave e as políticas RAM controlam o acesso às chaves KMS sob diferentes perspectivas. Ao adicionar usuários RAM ou funções RAM a uma política de chave, configure também políticas RAM para gerenciar as permissões de operação do KMS desses usuários ou funções.

  • Key Policy: Política baseada em recurso anexada a uma chave específica. Especifica quais identidades (usuários RAM, funções RAM ou contas Alibaba Cloud) podem gerenciar ou usar a chave. Para mais informações, consulte Configure a key policy.

  • Política RAM: Política baseada em identidade anexada a um usuário RAM ou função RAM. Especifica quais operações do KMS a identidade pode executar. Para mais informações, consulte Manage RAM user permissions, Manage permissions for a RAM role e Custom policies.

Prioridade de avaliação de permissãoimage

  • Usuários RAM ou funções RAM na conta atual (key creator account):

    • Princípio de avaliação: "Qualquer Allow é suficiente" (lógica OR). O sistema permite o acesso se qualquer uma das condições a seguir for atendida e não houver Explicit Deny.

      Nota

      Para mais informações sobre Explicit Deny e Implicit Deny, consulte How RAM evaluates policies.

      • A política de chave KMS permite explicitamente o usuário ou a função.

      • A política RAM permite explicitamente o usuário ou a função.

    • Regras detalhadas:

      Política de chave KMS (baseada em recurso)

      Política RAM (baseada em identidade)

      Resultado da avaliação

      Allow

      Não configurado

      Allow

      Não configurado

      Allow

      Allow

      Allow

      Allow

      Allow

      Allow

      Deny

      Deny

      Deny

      Allow

      Deny

      Não configurado

      Não configurado

      Deny

  • Usuários RAM ou funções RAM em uma conta diferente (entre contas):

    • Princípio de avaliação: "Ambos devem permitir" (lógica AND). O sistema concede acesso apenas quando as duas condições a seguir são atendidas.

      • A política de chave KMS permite explicitamente o usuário externo, a função externa ou a conta externa.

      • A política RAM permite explicitamente que o usuário ou a função externa invoque operações do KMS.

    • Regras detalhadas:

      Política de chave KMS (baseada em recurso)

      Política RAM (baseada em identidade)

      Resultado da avaliação

      Allow

      Deny

      Deny

      Deny

      Allow

      Deny

      Allow

      Allow

      Allow

      Não configurado

      Não configurado

      Deny

Observações de uso

  • As políticas de chave aplicam-se apenas a chaves dentro de uma instância KMS. Configure a política de chave durante a criação da chave ou modifique-a posteriormente. Para mais informações, consulte Create a key e Configure a key policy.

  • Autorizar usuários RAM ou funções de outras contas Alibaba Cloud consome a cota Accounts in Use da instância KMS, calculada com base no número de contas Alibaba Cloud. Se você revogar a autorização entre contas e a instância deixar de compartilhar recursos com essa conta, aguarde aproximadamente 5 minutos antes de verificar a cota. O sistema restituirá a cota automaticamente.

  • A política de chave aplica-se ao controle de acesso apenas quando você acessa uma chave pelo endpoint de service do KMS. Caso o acesso ocorra por um endpoint de instância KMS, ele dependerá da política de permissão configurada no Application Access Point (AAP).

  • A política de chave deve estar no formato JSON e não pode exceder 32.768 bytes.

Estrutura da política de chave

Uma política de chave completa contém os seguintes elementos:

  • Version: Versão da política de chave. Atualmente, apenas a versão 1 é suportada.

  • Statement: Declarações da política de chave. Cada política contém uma ou mais declarações, e cada declaração inclui os parâmetros a seguir.

    • Sid

      Opcional. Identificador personalizado da declaração. Pode ter até 128 caracteres e conter letras maiúsculas (A-Z), minúsculas (a-z), dígitos (0-9) e os seguintes caracteres especiais: _ / + = . @ -

    • Effect

      Obrigatório. Define se as ações na declaração serão permitidas ou negadas. Valores válidos: Allow ou Deny.

    • Principal

      Obrigatório. Identidade à qual a política se aplica. Especifique uma das opções abaixo:

      • Conta Alibaba Cloud atual, proprietária da chave.

      • Usuários RAM ou funções RAM pertencentes à conta Alibaba Cloud atual.

      • Usuários RAM ou funções RAM de outra conta Alibaba Cloud.

        Importante

        Após autorizar usuários RAM ou funções de outra conta Alibaba Cloud, use a conta que gerencia essas identidades RAM para conceder-lhes permissão de uso da chave no RAM. Caso contrário, as identidades RAM não conseguirão utilizar a chave.

        Para mais informações, consulte Custom policies, Manage RAM user permissions e Manage permissions for a RAM role.

    • Action

      Obrigatório. Operações de API a serem permitidas ou negadas. O valor deve começar com "kms:". Apenas as operações listadas abaixo são válidas; operações fora desta lista não terão efeito.

      Lista de permissões

       "Action": [
                      "kms:List*",
                      "kms:Describe*",
                      "kms:Create*",
                      "kms:Enable*",
                      "kms:Disable*",
                      "kms:Get*",
                      "kms:Set*",
                      "kms:Update*",
                      "kms:Delete*",
                      "kms:Cancel*",
                      "kms:TagResource",
                      "kms:UntagResource",
                      "kms:ImportKeyMaterial",
                      "kms:ScheduleKeyDeletion"
                      "kms:Encrypt",
                      "kms:Decrypt",
                      "kms:GenerateDataKey",
                      "kms:GenerateAndExportDataKey",
                      "kms:AsymmetricEncrypt",
                      "kms:AsymmetricDecrypt",
                      "kms:DescribeKey",
                      "kms:DescribeKeyVersion",
                      "kms:ListKeyVersions",
                      "kms:ListAliasesByKeyId",
                      "kms:TagResource"
                  ]
    • Resource

      Obrigatório. Recurso alvo ao qual a política se aplica. O valor de Resource só pode ser *, indicando a chave KMS atual.

    • Condition

      Opcional. Condições sob as quais a política entra em vigor. Um elemento de condição, também chamado de bloco de condição, consiste em uma ou mais cláusulas. Cada cláusula contém um operador de condição, uma chave de condição e um valor de condição. Para mais informações, consulte Permission policy elements.

      O formato é "Condition": {"condition operator": {"condition key": "condition value"}}.

      • condition operator: Para mais informações, consulte Condition operator types.

      • condition key e condition value: Para consultar as chaves de condição e valores válidos suportados pelas políticas de chave, visualize Policy condition keys.

Perguntas frequentes

Como visualizar o criador da chave?

  • Console: Faça login no console do KMS. Na página Keys, abra a página de detalhes da chave e visualize o campo Created By.

  • API: Invoque a operação DescribeKey. O campo Creator na resposta indica o criador da chave.