Um alias de chave é um nome legível que você pode usar no lugar do ID da chave ao chamar operações do Key Management Service (KMS). Por exemplo, alias/my-app-key facilita a referência e o gerenciamento entre ambientes em comparação com 08ec3bb9-034f-485b-b1cd-3459baa8****.
O alias é um recurso independente. Ações no alias não afetam a chave associada. Você pode reatribuir um alias a outra chave ou excluí-lo completamente sem impactar a chave original.
Regras e restrições de alias
|
Regra |
Detalhes |
|
Prefixo obrigatório |
|
|
Tamanho do nome (excluindo o prefixo) |
1 a 255 caracteres |
|
Caracteres permitidos |
Letras, dígitos, sublinhados ( |
|
Formato reservado |
|
|
Unicidade |
Único dentro de uma região na mesma conta Alibaba Cloud. O mesmo nome de alias pode existir em regiões diferentes. |
|
Relação chave-alias |
Uma chave pode ter vários aliases. Cada alias associa-se a exatamente uma chave. |
|
Modificação de alias |
Não é possível modificar aliases. Para alterar o alias de uma chave, crie um novo alias para ela e exclua o original. |
|
Exclusão de alias |
Excluir um alias não remove a chave associada. |
|
Permissões do RAM |
Quando um usuário do Resource Access Management (RAM) executa operações com um alias, ele precisa de permissões sobre a chave, e não sobre o alias. |
Antes de excluir um alias, confirme que ele não está mais em uso. Se sua aplicação ainda referenciar o alias, a exclusão poderá causar falhas na criptografia de dados.
Criar um alias
Criar um alias para uma chave não afeta os aliases existentes dela.
Pré-requisitos
Antes de começar, verifique se você tem:
Permissões para criar um alias na chave de destino
Se um usuário do RAM for criar o alias, crie uma política personalizada que conceda kms:CreateAlias tanto para a chave quanto para o alias. Para mais informações, consulte Usar o RAM para gerenciar o acesso a recursos do KMS.
A política a seguir permite que o usuário 123456 crie alias/example para a chave 08ec3bb9-034f-485b-b1cd-3459baa8****:
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"kms:CreateAlias"
],
"Resource": [
"acs:kms:cn-hangzhou:123456:key/08ec3bb9-034f-485b-b1cd-3459baa8****",
"acs:kms:cn-hangzhou:123456:alias/example"
]
}
]
}
Procedimento
|
Método |
Etapas |
|
Console do KMS |
1. Faça login no console do KMS. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha Resource > Keys. 2. Na aba Customer Master Keys ou Default Keys, localize a chave e clique em Details na coluna Actions. 3. Na aba Alias, clique em Create Alias e insira o nome do alias. |
|
API |
Chame a operação CreateAlias. |
|
Alibaba Cloud CLI |
Execute o seguinte comando:
|
Atualizar um alias
Atualizar um alias o reatribui a uma chave diferente. A chave original não é afetada.
Pré-requisitos
Antes de começar, verifique se você tem:
Permissões na chave original, na nova chave e no alias
Se um usuário do RAM for atualizar o alias, a política personalizada deve conceder kms:UpdateAlias nos três recursos. Para mais informações, consulte Usar o RAM para gerenciar o acesso a recursos do KMS.
A política a seguir permite que o usuário 123456 reatribua alias/example da chave 08ec3bb9-034f-485b-b1cd-3459baa8** para a chave 127d2f84-ee5f-4f4d-9d41-dbc1aca2**:
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"kms:UpdateAlias"
],
"Resource": [
"acs:kms:cn-hangzhou:123456:key/08ec3bb9-034f-485b-b1cd-3459baa8****",
"acs:kms:cn-hangzhou:123456:key/127d2f84-ee5f-4f4d-9d41-dbc1aca2****",
"acs:kms:cn-hangzhou:123456:alias/example"
]
}
]
}
Procedimento
|
Método |
Etapas |
|
API |
Chame a operação UpdateAlias. |
|
Alibaba Cloud CLI |
Execute o seguinte comando:
|
Consultar todos os aliases
Liste todos os aliases da sua conta Alibaba Cloud em uma região.
Pré-requisitos
Antes de começar, verifique se você tem:
Permissões para listar aliases
Caso um usuário do RAM esteja consultando aliases, a política personalizada deve conceder kms:ListAliases no recurso de alias. Para mais informações, consulte Usar o RAM para gerenciar o acesso a recursos do KMS.
A política abaixo autoriza o usuário 123456 a listar todos os aliases em uma região:
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"kms:ListAliases"
],
"Resource": [
"acs:kms:cn-hangzhou:123456:alias"
]
}
]
}
Procedimento
|
Método |
Etapas |
|
API |
Chame a operação ListAliases. |
|
Alibaba Cloud CLI |
Execute o seguinte comando:
|
Consultar aliases de uma chave específica
Liste todos os aliases associados a uma chave específica.
Pré-requisitos
Antes de começar, verifique se você tem:
Permissões na chave de destino
Se um usuário do RAM for consultar aliases de uma chave, a política personalizada deve conceder kms:ListAliasesByKeyId nessa chave. Para mais informações, consulte Usar o RAM para gerenciar o acesso a recursos do KMS.
A política a seguir permite que o usuário 123456 consulte aliases da chave 127d2f84-ee5f-4f4d-9d41-dbc1aca2****:
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"kms:ListAliasesByKeyId"
],
"Resource": [
"acs:kms:cn-hangzhou:123456:key/127d2f84-ee5f-4f4d-9d41-dbc1aca2****"
]
}
]
}
Procedimento
|
Método |
Etapas |
|
API |
Chame a operação ListAliasesByKeyId. |
|
Alibaba Cloud CLI |
Execute o seguinte comando:
|
Excluir um alias
Excluir um alias não remove a chave associada.
Antes de excluir um alias, confirme que ele não está mais em uso. Se sua aplicação ainda referenciar o alias, a exclusão poderá causar falhas na criptografia de dados.
Pré-requisitos
Antes de começar, verifique se você tem:
Permissões tanto na chave quanto no alias
Se um usuário do RAM for excluir o alias, a política personalizada deve conceder kms:DeleteAlias em ambos os recursos. Para mais informações, consulte Usar o RAM para gerenciar o acesso a recursos do KMS.
A política abaixo autoriza o usuário 123456 a excluir alias/example da chave 127d2f84-ee5f-4f4d-9d41-dbc1aca2****:
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"kms:DeleteAlias"
],
"Resource": [
"acs:kms:cn-hangzhou:123456:key/127d2f84-ee5f-4f4d-9d41-dbc1aca2****",
"acs:kms:cn-hangzhou:123456:alias/example"
]
}
]
}
Procedimento
|
Método |
Etapas |
|
Console do KMS |
1. Faça login no console do KMS. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha Resource > Keys. 2. Na aba Customer Master Keys ou Default Keys, localize a chave e clique em Details na coluna Actions. 3. Na aba Alias, localize o alias e clique em Delete na coluna Actions. |
|
API |
Chame a operação DeleteAlias. |
|
Alibaba Cloud CLI |
Execute o seguinte comando:
|