Todos os produtos
Search
Central de documentação

Key Management Service:Gerenciar e usar segredos genéricos

Última atualização: Sep 15, 2026

Segredos genéricos armazenam dados confidenciais no KMS, como senhas, pares de AccessKey, chaves OAuth e tokens. O uso de múltiplas versões permite rotacionar valores sem codificar credenciais diretamente no código-fonte.

Rotação de segredos genéricos

O KMS não oferece suporte à rotação periódica automática para segredos genéricos. Para configurar essa periodicidade, utilize Use Function Compute to rotate a generic secret. Para realizar uma rotação imediata, armazene uma nova versão pelo console ou invoque a operação da OpenAPI PutSecretValue.

Aviso

Cada segredo genérico aceita até 10 versões. Ao ultrapassar esse limite, o KMS exclui automaticamente a versão mais antiga.

Pré-requisitos

  • Uma instância do KMS criada e ativada. Para mais informações, consulte Purchase and enable a KMS instance.

  • Uma chave simétrica criada na instância do KMS para criptografar os segredos. Para instruções detalhadas, consulte Create a key.

Etapa 1: Crie um segredo

Defina o segredo

  1. Faça login no console do Key Management Service. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha Resources > Secrets.

  2. Clique em na aba Generic Secrets, selecione um Instance ID e clique em Create Secret. Configure os parâmetros e clique em OK.

    Parâmetro

    Descrição

    Secret Name

    Nome personalizado da credencial. Deve ser exclusivo na região atual.

    Secret Value

    Selecione Secret Key/Value ou Plain Text e insira os dados confidenciais a serem armazenados. O valor deve ter no máximo 30.720 bytes (30 KB).

    Initial Version

    Número da versão inicial. Valor padrão: v1. Valores personalizados são suportados.

    CMK

    Selecione a chave simétrica usada para criptografar o valor da credencial. A chave e a credencial devem pertencer à mesma instância do KMS.

    Importante
    • A chave e a credencial devem pertencer à mesma instância do KMS, e a chave deve ser simétrica. Para mais informações sobre as chaves simétricas suportadas pelo KMS, consulte Key types and specifications.

    • Se for utilizado um usuário RAM ou uma função RAM, este deve ter permissão para executar a operação GenerateDataKey usando a chave mestra de criptografia.

    Tags

    Adicione tags à credencial para fins de classificação. Cada tag consiste em um par chave-valor.

    Nota
    • Formato de chave e valor de tag: A chave ou o valor da tag pode ter até 128 caracteres e conter letras, dígitos, barras (/), barras invertidas (\), sublinhados (_), hifens (-), pontos (.), sinais de adição (+), sinais de igualdade (=), dois-pontos (:), arrobas (@) e espaços.

    • Uma chave de tag não pode começar com aliyun ou acs:.

    • Cada credencial suporta até 20 pares chave-valor de tag.

    Description

    Descrição opcional da credencial para facilitar sua identificação e gerenciamento.

    Advanced Settings > Policy Settings

    Defina a política de acesso da credencial para controlar quais usuários ou funções RAM podem lê-la ou modificá-la.

    É possível selecionar a política padrão inicialmente e modificá-la posteriormente conforme necessário.

Versão inicial

  • Ao criar um segredo genérico, o KMS atribui o rótulo de estágio integrado ACSCurrent à versão inicial.

  • Ao gerenciar um segredo genérico com o Terraform e omitir version_stages da configuração do recurso, a atualização do Terraform lê o rótulo de estágio ACSCurrent que o KMS atribui automaticamente à versão inicial como version_stages = ["ACSCurrent"]. Consequentemente, o comando terraform plan relata uma atualização local. Para evitar esse desvio de plano, adicione ignore_changes ao bloco lifecycle do recurso:

    lifecycle {
      ignore_changes = [version_stages]
    }

Etapa 2: Integrar o segredo à sua aplicação

Recupere valores de segredos genéricos por meio da OpenAPI GetSecretValue ou da API de Instância do KMS GetSecretValue (não recomendado). Escolha um método seguindo esta ordem de prioridade:

Nota
  • Recomendamos implementar um mecanismo de nova tentativa em caso de erro para aumentar a estabilidade do service.

  • O KMS oferece diversos métodos de autenticação. Para maior segurança, prefira utilizar uma função RAM de instância ECS ou uma função RAM.

  • Endpoints:

    Para gateway compartilhado, consulte Endpoints.

    Para gateway dedicado, utilize o seguinte formato: {Instance-ID}.cryptoservice.kms.aliyuncs.com.

Prioridade

Cenários

Tipos de gateway suportados

Prioridade 1: Secrets Client

Aplicações em Java 8+, Go ou Python.

  • Gateway compartilhado

  • Gateway dedicado

Prioridade 2: Alibaba Cloud SDK

Aplicações em Java 6+, PHP, Go, Python, .NET (C#), C++ ou Node.js.

  • Gateway dedicado (recomendado)

  • Gateway compartilhado

Prioridade 3: KMS agent

  • Aplicações coimplantadas em grande escala que acessam o KMS.

  • O KMS Agent expõe interfaces HTTP padrão e suporta qualquer linguagem de programação.

  • Gateway dedicado (recomendado)

  • Gateway compartilhado

Prioridade 4: KMS Instance SDK (não recomendado)

Aplicações em Java 8+, PHP, Go, Python ou .NET (C#).

Gateway dedicado

Operações adicionais

Rotacionar um segredo genérico

Não é possível configurar a rotação durante a criação do segredo. Para rotacionar imediatamente, armazene uma nova versão no console ou invoque a operação da OpenAPI PutSecretValue.

  1. Faça login no console do Key Management Service. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha Resources > Secrets.

  2. Clique em na aba Generic Secrets, selecione um Instance ID, localize o segredo desejado e clique em Details na coluna Actions.

  3. Na página de detalhes do segredo, na seção Versions, clique em Store Secret Value.

  4. Na caixa de diálogo Store Secret Value, insira os valores para Version e Secret Value e clique em OK.

    Importante

    Armazenar uma nova versão rotaciona o segredo imediatamente. A API GetSecretValue retorna a versão mais recente por padrão.

Exclua um segredo genérico

É possível excluir um segredo genérico agendando sua exclusão ou removendo-o imediatamente.

Aviso

Verifique se o segredo não está mais em uso antes de excluí-lo. Referências ativas a um segredo excluído podem causar falhas no service.

  1. Faça login no console do KMS. Na barra de navegação superior, selecione a região desejada. No painel de navegação à esquerda, clique em Secrets.

  2. Clique em na aba Generic Secrets, selecione um Instance ID, localize o segredo desejado e clique em Schedule Deletion na coluna Actions.

  3. Na caixa de diálogo Schedule Deletion, selecione o método de exclusão do segredo e clique em OK.

    • Schedule Deletion: Especifique um período de recuperação de 7 a 30 dias. O sistema excluirá o segredo após o término desse período.

    • Delete Immediately: O sistema exclui o segredo imediatamente.

    Durante o período de recuperação, você pode localizar o segredo e clicar em Restore Secret na coluna Actions para cancele a exclusão.

Configure tags para segredos

As tags classificam os segredos por meio de pares chave-valor.

Nota
  • Formato de chave e valor de tag: A chave ou o valor da tag pode ter até 128 caracteres e conter letras, dígitos, barras (/), barras invertidas (\), sublinhados (_), hifens (-), pontos (.), sinais de adição (+), sinais de igualdade (=), dois-pontos (:), arrobas (@) e espaços.

  • Uma chave de tag não pode começar com aliyun ou acs:.

  • Cada credencial suporta até 20 pares chave-valor de tag.

Configure tags para um único segredo

Método

Operação

Método 1: Configure tags na página Secret Management

  1. Faça login no console do Key Management Service. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha Resources > Secrets.

  2. Clique em na aba correspondente ao tipo de segredo, selecione um Instance ID, localize o segredo desejado e clique em no ícone image.png na coluna Tag.

  3. Clique em Modify. Na caixa de diálogo Edit Tags, insira um ou mais pares de Tag Key e Tag Value, clique em OK e depois em Close.

    Também é possível modificar valores de tag ou desanexar tags em lote.

Método 2: Configure tags na página Secret Details

  1. Faça login no console do Key Management Service. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha Resources > Secrets.

  2. Clique em na aba correspondente ao tipo de segredo, selecione um Instance ID, localize o segredo desejado e clique em Details na coluna Actions.

  3. Na página de detalhes do segredo, clique em no ícone image.png ao lado de Tag.

  4. Na caixa de diálogo Edit Tags, insira um ou mais pares de Tag Key e Tag Value, clique em OK e depois em Close.

    Também é possível modificar valores de tag ou desanexar tags em lote.

Configure tags para múltiplos segredos em lote

  1. Faça login no console do Key Management Service. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha Resources > Secrets.

  2. Clique em na aba correspondente ao tipo de segredo, selecione um Instance ID e marque os segredos que deseja gerenciar.

    • Adicionar tags: Na parte inferior da lista de segredos, clique em Add Tag. Insira um ou mais pares de Tag Key e Tag Value, clique em OK e depois em Close.

    • Remover tags: Na parte inferior da lista de segredos, clique em Remove Tag. Na caixa de diálogo Batch Remove, selecione as tags que deseja desanexar, clique em Cancel e depois em Close.