Todos os produtos
Search
Central de documentação

Key Management Service:Gerencie e use segredos genéricos

Última atualização: Jun 27, 2026

Segredos genéricos são segredos básicos compatíveis com o Key Management Service (KMS). Armazene dados confidenciais, como senhas de contas, pares de AccessKey, segredos OAuth e tokens, como segredos genéricos. Um segredo genérico pode ter várias versões para permitir atualizações. Isso evita vazamentos de dados confidenciais causados por segredos codificados diretamente no código. Este tópico descreve como gerenciar e usar segredos genéricos.

Rotação de segredos genéricos

O KMS não permite ativar a rotação automática em uma programação personalizada para segredos genéricos. No entanto, use o Function Compute para essa finalidade. Para obter mais informações, consulte Rotacionar segredos genéricos usando o Function Compute. Caso precise de uma rotação instantânea do segredo, armazene o valor do segredo de uma nova versão pelo console do KMS ou chamando a operação da API PutSecretValue.

Aviso

Cada segredo genérico pode ter até 10 versões. Se um segredo genérico tiver mais de 10 versões, o KMS exclui automaticamente a versão mais antiga de forma rotativa.

Pré-requisitos

  • Crie uma chave simétrica para criptografar segredos em uma instância do KMS. Para obter mais informações, consulte Criar uma chave.

Etapa 1: Crie um segredo genérico

Ao criar um segredo genérico, o KMS define o segredo para o estágio padrão ACSCurrent.

  1. Faça login no console do Key Management Service. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha Resource > Secrets.

  2. Clique em na aba Generic Secrets, selecione o ID da instância desejado na lista suspensa Instance ID e clique em Create Secret. No painel exibido, configure os parâmetros conforme suas necessidades de negócio e clique em OK.

Etapa 2: Integrar aplicações com segredos genéricos

O KMS oferece o Secret Client, o Alibaba Cloud SDK, o KMS Agent e o KMS Instance SDK para chamar a operação GetSecretValue (OpenAPI) ou GetSecretValue (API de Instância KMS) (não recomendado) e recuperar o valor de um segredo genérico.

Nota
  • Para aumentar a confiabilidade do serviço, implemente um mecanismo robusto de nova tentativa em caso de erro na sua aplicação.

  • O KMS fornece vários métodos de autenticação. Para maior segurança, priorize o uso de uma função RAM de instância ECS ou uma função RAM padrão.

  • Endpoints:

    • Endpoint de gateway compartilhado: consulte Alibaba Cloud SDK.

    • Endpoint de gateway dedicado: {INSTANCE_ID}.cryptoservice.kms.aliyuncs.com.

Método

Cenário aplicável

Gateways compatíveis

Secret Client

Aplicação desenvolvida em Java 8 ou posterior, Go ou Python.

  • Gateway compartilhado

  • Gateway dedicado

Alibaba Cloud SDK

Aplicação compatível com Java 8 ou posterior (Java 6 ou posterior com Alibaba Cloud SDK V1.0), PHP, Go, Python, .NET (apenas C#), C++, TypeScript e Swift.

  • Gateway dedicado (recomendado)

  • Gateway compartilhado

KMS Agent

  • Ideal para implantações com múltiplas aplicações que acessam o KMS.

  • Oferece APIs HTTP padronizadas, compatíveis com aplicações escritas em qualquer linguagem.

  • Gateway dedicado (recomendado)

  • Gateway compartilhado

KMS Instance SDK (não recomendado)

Aplicação desenvolvida em Java 8 ou posterior, PHP, Go, Python ou .NET (apenas C#).

Gateway dedicado

Operações relacionadas

Rotacionar um segredo genérico

Não é possível configurar informações de rotação ao criar segredos genéricos. Para realizar uma rotação instantânea, armazene uma nova versão do segredo usando o console do KMS ou chamando a operação da API PutSecretValue.

  1. Faça login no console do Key Management Service. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha Resource > Secrets.

  2. Clique em na aba Generic Secrets, selecione o ID da instância desejado na lista suspensa Instance ID, localize o segredo desejado e clique em Details na coluna Actions.

  3. Na seção Versions, clique em Store Secret Value.

  4. Na caixa de diálogo Store Secret Value, configure os parâmetros Version e Secret Value e clique em OK.

    Importante

    Após adicionar uma nova versão ao segredo genérico, a rotação ocorre imediatamente. Por padrão, a operação usada para obter o valor do segredo no KMS retorna o valor da nova versão.

Exclua um segredo genérico

Antes de excluir um segredo genérico, certifique-se de que ele não está mais em uso. É possível agendar a exclusão de um segredo genérico ou excluí-lo imediatamente.

Aviso

Verifique se o segredo genérico não está mais sendo utilizado antes de prosseguir com a exclusão. A exclusão de um segredo em uso pode causar falhas no serviço.

  1. Faça login no console do KMS. Na barra de navegação superior, selecione a região desejada. No painel de navegação à esquerda, clique em Secrets.

  2. Clique em na aba Generic Secrets, selecione o ID da instância desejado na lista suspensa Instance ID, localize o segredo desejado e clique em Schedule Deletion na coluna Actions.

  3. Na caixa de diálogo Schedule Deletion, selecione um método de exclusão para o segredo e clique em OK.

    • Schedule Deletion: Especifique um período de recuperação de 7 a 30 dias. O sistema exclui o segredo após o término desse período.

    • Delete Immediately: O sistema exclui o segredo imediatamente.

    Durante o período de recuperação, localize o segredo e clique em Restore Secret na coluna Actions para cancele a exclusão.

Adicionar tags aos segredos

Use tags para classificar e gerenciar segredos. Uma tag consiste em um par chave-valor.

Nota
  • Formato da chave e do valor da tag: A chave ou o valor da tag pode ter até 128 caracteres e conter letras, dígitos, barras (/), barras invertidas (\), sublinhados (_), hifens (-), pontos (.), sinais de mais (+), sinais de igual (=), dois pontos (:), arrobas (@) e espaços.

  • A chave da tag não pode começar com aliyun ou acs:.

  • Cada credencial aceita até 20 pares chave-valor de tag.

Adicionar tags a um segredo

Solução

Descrição

Método 1: Adicionar tags na página Secrets

  1. Faça login no console do Key Management Service. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha Resource > Secrets.

  2. Clique em na aba correspondente ao tipo do seu segredo, selecione o ID da instância desejado na lista suspensa Instance ID, localize o segredo desejado e clique em no ícone image.png na coluna Tag.

  3. Clique em Add. Na caixa de diálogo Edit Tag, insira múltiplos valores de Tag Key e Tag Value, e clique em OK. Na mensagem exibida, clique em Close.

    Na caixa de diálogo Edit Tag, modifique os valores das tags e remova várias tags simultaneamente.

Método 2: Adicionar tags na página Secret Details

  1. Faça login no console do Key Management Service. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha Resource > Secrets.

  2. Clique em na aba correspondente ao tipo do seu segredo. Selecione o ID da instância desejado na lista suspensa Instance ID, localize o segredo desejado e clique em Details na coluna Actions.

  3. Na página Secret Details, clique em no ícone image.png ao lado de Tag.

  4. Na caixa de diálogo Edit Tag, insira múltiplos valores de Tag Key e Tag Value e clique em OK. Na mensagem exibida, clique em Close.

    Na caixa de diálogo Edit Tag, modifique os valores das tags e remova várias tags simultaneamente.

Configure tags para vários segredos simultaneamente

  1. Faça login no console do Key Management Service. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha Resource > Secrets.

  2. Clique em na aba correspondente ao tipo do seu segredo, selecione o ID da instância desejado na lista suspensa Instance ID e selecione os segredos desejados na lista de segredos.

    • Adicionar tags: Na parte inferior da lista de segredos, clique em Add Tag. Na caixa de diálogo Add Tag, insira múltiplos valores de Tag Key e Tag Value, e clique em OK. Na mensagem exibida, clique em Close.

    • Remover tags: Na parte inferior da lista de segredos, clique em Remove Tag. Na caixa de diálogo Batch Remove, selecione as tags que deseja remover e clique em Cancel. Na mensagem exibida, clique em Close.

Perguntas frequentes

Por que o status do meu segredo está indisponível ou por que uma chamada de API retorna "Rejected.Unavailable"?