Todos os produtos
Search
Central de documentação

Key Management Service:Gerenciar um alias de chave

Última atualização: Jun 27, 2026

Um alias de chave é um nome legível que você pode usar no lugar do ID da chave ao chamar operações do Key Management Service (KMS). Por exemplo, alias/my-app-key facilita a referência e o gerenciamento entre ambientes em comparação com 08ec3bb9-034f-485b-b1cd-3459baa8****.

O alias é um recurso independente. Ações no alias não afetam a chave associada. Você pode reatribuir um alias a outra chave ou excluí-lo completamente sem impactar a chave original.

Regras e restrições de alias

Regra

Detalhes

Prefixo obrigatório

alias/

Tamanho do nome (excluindo o prefixo)

1 a 255 caracteres

Caracteres permitidos

Letras, dígitos, sublinhados (_), hifens (-) e barras (/)

Formato reservado

alias/acs/<service> — reservado pelo KMS para chaves de serviço (por exemplo, alias/acs/oss). Não use este formato para aliases personalizados.

Unicidade

Único dentro de uma região na mesma conta Alibaba Cloud. O mesmo nome de alias pode existir em regiões diferentes.

Relação chave-alias

Uma chave pode ter vários aliases. Cada alias associa-se a exatamente uma chave.

Modificação de alias

Não é possível modificar aliases. Para alterar o alias de uma chave, crie um novo alias para ela e exclua o original.

Exclusão de alias

Excluir um alias não remove a chave associada.

Permissões do RAM

Quando um usuário do Resource Access Management (RAM) executa operações com um alias, ele precisa de permissões sobre a chave, e não sobre o alias.

Aviso

Antes de excluir um alias, confirme que ele não está mais em uso. Se sua aplicação ainda referenciar o alias, a exclusão poderá causar falhas na criptografia de dados.

Criar um alias

Criar um alias para uma chave não afeta os aliases existentes dela.

Pré-requisitos

Antes de começar, verifique se você tem:

  • Permissões para criar um alias na chave de destino

Se um usuário do RAM for criar o alias, crie uma política personalizada que conceda kms:CreateAlias tanto para a chave quanto para o alias. Para mais informações, consulte Usar o RAM para gerenciar o acesso a recursos do KMS.

A política a seguir permite que o usuário 123456 crie alias/example para a chave 08ec3bb9-034f-485b-b1cd-3459baa8****:

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "kms:CreateAlias"
      ],
      "Resource": [
        "acs:kms:cn-hangzhou:123456:key/08ec3bb9-034f-485b-b1cd-3459baa8****",
        "acs:kms:cn-hangzhou:123456:alias/example"
      ]
    }
  ]
}

Procedimento

Método

Etapas

Console do KMS

1. Faça login no console do KMS. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha Resource > Keys.

2. Na aba Customer Master Keys ou Default Keys, localize a chave e clique em Details na coluna Actions.

3. Na aba Alias, clique em Create Alias e insira o nome do alias.

API

Chame a operação CreateAlias.

Alibaba Cloud CLI

Execute o seguinte comando:

aliyun kms CreateAlias --KeyId 08ec3bb9-034f-485b-b1cd-3459baa8**** --AliasName alias/example

Atualizar um alias

Atualizar um alias o reatribui a uma chave diferente. A chave original não é afetada.

Pré-requisitos

Antes de começar, verifique se você tem:

  • Permissões na chave original, na nova chave e no alias

Se um usuário do RAM for atualizar o alias, a política personalizada deve conceder kms:UpdateAlias nos três recursos. Para mais informações, consulte Usar o RAM para gerenciar o acesso a recursos do KMS.

A política a seguir permite que o usuário 123456 reatribua alias/example da chave 08ec3bb9-034f-485b-b1cd-3459baa8** para a chave 127d2f84-ee5f-4f4d-9d41-dbc1aca2**:

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "kms:UpdateAlias"
      ],
      "Resource": [
        "acs:kms:cn-hangzhou:123456:key/08ec3bb9-034f-485b-b1cd-3459baa8****",
        "acs:kms:cn-hangzhou:123456:key/127d2f84-ee5f-4f4d-9d41-dbc1aca2****",
        "acs:kms:cn-hangzhou:123456:alias/example"
      ]
    }
  ]
}

Procedimento

Método

Etapas

API

Chame a operação UpdateAlias.

Alibaba Cloud CLI

Execute o seguinte comando:

aliyun kms UpdateAlias --AliasName alias/example --KeyId 127d2f84-ee5f-4f4d-9d41-dbc1aca2****

Consultar todos os aliases

Liste todos os aliases da sua conta Alibaba Cloud em uma região.

Pré-requisitos

Antes de começar, verifique se você tem:

  • Permissões para listar aliases

Caso um usuário do RAM esteja consultando aliases, a política personalizada deve conceder kms:ListAliases no recurso de alias. Para mais informações, consulte Usar o RAM para gerenciar o acesso a recursos do KMS.

A política abaixo autoriza o usuário 123456 a listar todos os aliases em uma região:

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "kms:ListAliases"
      ],
      "Resource": [
        "acs:kms:cn-hangzhou:123456:alias"
      ]
    }
  ]
}

Procedimento

Método

Etapas

API

Chame a operação ListAliases.

Alibaba Cloud CLI

Execute o seguinte comando:

aliyun kms ListAliases

Consultar aliases de uma chave específica

Liste todos os aliases associados a uma chave específica.

Pré-requisitos

Antes de começar, verifique se você tem:

  • Permissões na chave de destino

Se um usuário do RAM for consultar aliases de uma chave, a política personalizada deve conceder kms:ListAliasesByKeyId nessa chave. Para mais informações, consulte Usar o RAM para gerenciar o acesso a recursos do KMS.

A política a seguir permite que o usuário 123456 consulte aliases da chave 127d2f84-ee5f-4f4d-9d41-dbc1aca2****:

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "kms:ListAliasesByKeyId"
      ],
      "Resource": [
        "acs:kms:cn-hangzhou:123456:key/127d2f84-ee5f-4f4d-9d41-dbc1aca2****"
      ]
    }
  ]
}

Procedimento

Método

Etapas

API

Chame a operação ListAliasesByKeyId.

Alibaba Cloud CLI

Execute o seguinte comando:

aliyun kms ListAliasesByKeyId --KeyId 127d2f84-ee5f-4f4d-9d41-dbc1aca2****

Excluir um alias

Excluir um alias não remove a chave associada.

Aviso

Antes de excluir um alias, confirme que ele não está mais em uso. Se sua aplicação ainda referenciar o alias, a exclusão poderá causar falhas na criptografia de dados.

Pré-requisitos

Antes de começar, verifique se você tem:

  • Permissões tanto na chave quanto no alias

Se um usuário do RAM for excluir o alias, a política personalizada deve conceder kms:DeleteAlias em ambos os recursos. Para mais informações, consulte Usar o RAM para gerenciar o acesso a recursos do KMS.

A política abaixo autoriza o usuário 123456 a excluir alias/example da chave 127d2f84-ee5f-4f4d-9d41-dbc1aca2****:

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "kms:DeleteAlias"
      ],
      "Resource": [
        "acs:kms:cn-hangzhou:123456:key/127d2f84-ee5f-4f4d-9d41-dbc1aca2****",
        "acs:kms:cn-hangzhou:123456:alias/example"
      ]
    }
  ]
}

Procedimento

Método

Etapas

Console do KMS

1. Faça login no console do KMS. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha Resource > Keys.

2. Na aba Customer Master Keys ou Default Keys, localize a chave e clique em Details na coluna Actions.

3. Na aba Alias, localize o alias e clique em Delete na coluna Actions.

API

Chame a operação DeleteAlias.

Alibaba Cloud CLI

Execute o seguinte comando:

aliyun kms DeleteAlias --AliasName alias/example