Todos os produtos
Search
Central de documentação

Key Management Service:Gerenciar e usar segredos do RAM

Última atualização: Jun 27, 2026

Codificar pares de AccessKey diretamente no código-fonte da aplicação é um risco de segurança comum, pois qualquer pessoa com acesso ao código ou aos artefatos implantados pode comprometer suas credenciais. Os segredos do RAM permitem armazenar e rotacionar o par de AccessKey de um usuário do RAM no Key Management Service (KMS). Assim, sua aplicação obtém credenciais válidas em tempo de execução, em vez de incorporá-las durante a compilação.

Este tópico orienta você na autorização do KMS, na criação de um segredo do RAM, na integração com sua aplicação e no gerenciamento do ciclo de vida do segredo.

Como funciona

image.png

Após armazenar o par de AccessKey de um usuário do RAM como um segredo do RAM, configure sua aplicação apenas com o nome do segredo. Em tempo de execução, a aplicação chama GetSecretValue para recuperar o par de AccessKey atual. Ao rotacionar o segredo, o KMS cria um novo par de AccessKey no RAM, grava as novas credenciais como o valor atual do segredo e exclui o par de AccessKey antigo. Sua aplicação obtém as novas credenciais na próxima recuperação, sem necessidade de alterações no código.

Limites: Apenas o par de AccessKey de um usuário do RAM pode ser gerenciado como um segredo do RAM. Não é possível gerenciar o par de AccessKey de uma conta Alibaba Cloud.

Rotação de segredos

O KMS oferece dois métodos de rotação:

Método de rotação

Quando usar

Período de rotação

Rotação automática

Ideal quando o segredo do RAM está integrado a uma aplicação que o lê periodicamente.

Aproximadamente 2 dias (recomendado: no máximo três meses)

Rotação imediata

Use em respostas de emergência para vazamento de segredos ou para acionar manualmente a rotação quando a aplicação recupera o segredo.

De 10 minutos a 2 dias (recomendado: 30 minutos para segredos vazados, 2 dias nos demais casos)

Importante
  • Não exclua o usuário do RAM associado a um segredo enquanto a rotação estiver em andamento, pois isso causa falha no processo.

  • Durante a rotação de um segredo, não é possível configurar uma política de rotação automática nem acionar uma rotação imediata.

Pré-requisitos

Antes de começar, verifique se você possui:

Se a conta Alibaba Cloud já possuir a função vinculada ao serviço AliyunKMSManageRAMCredentialsRole ou AliyunKMSManagedRAMCrendentialsRole, pule a Etapa 1. O KMS já tem permissão para gerenciar o par de AccessKey do usuário do RAM.

Etapa 1: Conceder permissão ao KMS para gerenciar pares de AccessKey de usuários do RAM

  1. Faça login no console do KMS. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha Resource > Secrets.

  2. Clique em na aba Customer-managed Secrets, localize o tipo RAM Secrets, selecione o id da instância desejado na lista suspensa Instance ID e clique em Create Secret.

  3. No painel Create RAM Secrets, clique em Authorize KMS to access AccessKey pairs.

  4. Na página Cloud Resource Access Authorization: Após a conclusão da autorização, o KMS cria automaticamente a função vinculada ao serviço AliyunKMSManageRAMCredentialsRole e anexa a ela a política de permissões AliyunKMSManageRAMCredentialsRolePolicy. O KMS utiliza essa função para gerenciar segredos do RAM e executar a rotação de segredos. Para visualizar os detalhes da função vinculada ao serviço e da política, consulte Visualizar informações sobre uma função do RAM e Visualizar informações sobre uma política.

    • Se você for um administrador do RAM sem a função AliyunKMSManageRAMCredentialsRole ou AliyunKMSManagedRAMCrendentialsRole, clique em Agree to Authorization.

    • Caso contrário, envie o link de Cloud Resource Access Authorization para um administrador do RAM ou para o proprietário da conta Alibaba Cloud concluir a autorização.

  5. Retorne à página de criação de segredos do RAM e clique em no botão de atualização para prosseguir.

Etapa 2: Criar um segredo do RAM

  1. Faça login no console do KMS. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha Resource > Secrets.

  2. Clique em na aba Customer-managed Secrets, localize o tipo RAM Secrets, selecione o id da instância desejado na lista suspensa Instance ID e clique em Create Secret.

  3. Configure os parâmetros e clique em OK.

Parâmetro

Descrição

Select RAM User

Usuário do RAM cujo par de AccessKey você deseja gerenciar. O usuário do RAM deve ter pelo menos um par de AccessKey. Para mais informações, consulte Criar um par de AccessKey. O nome do segredo é gerado automaticamente a partir do nome do usuário do RAM e é único dentro da região.

Secret Value

O AccessKey Secret do usuário do RAM. Tamanho máximo: 30.720 bytes (30 KB).

CMK

A chave mestra do cliente (CMK) usada para criptografar o valor do segredo. A chave e o segredo devem pertencer à mesma instância do KMS, e a chave deve ser simétrica. Se você for um usuário ou função do RAM, precisará ter permissão para chamar GenerateDataKey usando esta chave. Para tipos de chave suportados, consulte Especificações de chave para criptografia simétrica e assimétrica.

Tag

Par chave-valor para classificar e gerenciar o segredo. Cada chave e valor de tag pode ter até 128 caracteres, utilizando letras, dígitos, /, \, _, -, ., +, =, :, @ e espaços. As chaves de tag não podem começar com aliyun ou acs:. Limite de 20 pares chave-valor por segredo.

Automatic Rotation

Define se a rotação automática do segredo será ativada.

Days (7 Days to 365 Days)

Intervalo da rotação automática. Obrigatório apenas quando a rotação automática estiver habilitada.

Description

Descrição opcional do segredo.

Advanced Settings > Policy Settings

Política de recurso para o segredo. Para mais informações, consulte Visão geral das políticas de segredos. É possível usar a política padrão e refiná-la após a criação.

Etapa 3: Integrar o segredo do RAM a uma aplicação

Utilize um dos métodos abaixo para chamar GetSecretValue e recuperar o segredo do RAM em tempo de execução. Para maior segurança, autentique-se usando uma função do RAM de instância ECS ou uma função padrão do RAM, em vez de credenciais codificadas.

Implemente um mecanismo de nova tentativa em sua aplicação para lidar com erros transitórios e aumentar a confiabilidade.
Endpoints:
Gateway compartilhado: consulte Endpoint .
Gateway dedicado: {INSTANCE_ID}.cryptoservice.kms.aliyuncs.com

Método

Mais indicado para

Gateways suportados

Plugin de segredo do RAM

Aplicações Java 8+, Go ou Python que utilizam uma versão do SDK suportada

Gateway compartilhado, gateway dedicado

Secret Client

Aplicações Java 8+, Go ou Python

Gateway compartilhado, gateway dedicado

Alibaba Cloud SDK

Aplicações em Java 8+ (Java 6+ com SDK V1.0), PHP, Go, Python, .NET (apenas C#), C++, TypeScript ou Swift

Gateway dedicado (recomendado), gateway compartilhado

KMS Agent

Implantações com múltiplas aplicações que acessam o KMS; suporta qualquer linguagem via APIs HTTP padrão

Gateway dedicado (recomendado), gateway compartilhado

KMS Instance SDK (não recomendado)

Aplicações Java 8+, PHP, Go, Python ou .NET (apenas C#)

Apenas gateway dedicado

Gerenciar o ciclo de vida do segredo

Rotacionar um segredo do RAM

  1. Faça login no console do KMS. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha Resource > Secrets.

  2. Clique em na aba Customer-managed Secrets, localize o tipo RAM Secrets, selecione o id da instância desejado na lista suspensa Instance ID, encontre o segredo alvo e clique em Details na coluna Actions.

  3. Configure a política de rotação:

    • Rotação automática: No canto superior direito, clique em Configure Rotation, ative ou desative a Automatic Rotation e clique em OK.

    • Rotação imediata: No canto superior direito, clique em Rotate Now. Na caixa de diálogo Configure Rotation, defina a Rotation Window para um valor entre 10 minutos e 2 dias e clique em OK.

Excluir um segredo do RAM

A exclusão de um segredo do RAM remove-o apenas do Secrets Manager. O par de AccessKey do usuário do RAM associado não é excluído do RAM.

Aviso

Verifique se o segredo não está mais em uso antes de excluí-lo. A exclusão de um segredo ativo pode causar falhas no serviço.

  1. Faça login no console do KMS. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha Resource > Secrets.

  2. Clique em na aba Customer-managed Secrets, localize o tipo RAM Secrets, selecione o id da instância desejado na lista suspensa Instance ID, encontre o segredo alvo e clique em Schedule Deletion na coluna Actions.

  3. Na caixa de diálogo Schedule Deletion, selecione um método de exclusão e clique em OK:

    • Schedule Deletion: Defina o período de retenção (7 a 30 dias). O KMS exclui o segredo ao término desse período. Durante a retenção, clique em OK na coluna Actions para cancelar a exclusão.

    • Delete Immediately: O KMS exclui o segredo imediatamente.

Gerenciar tags

Tags são pares chave-valor que ajudam a classificar e gerenciar segredos. Cada chave e valor de tag pode ter até 128 caracteres. As chaves de tag não podem começar com aliyun ou acs:. Cada segredo suporta até 20 pares chave-valor.

Adicionar uma tag a um único segredo

É possível adicionar tags na página de lista de Secrets ou na página de Secret Details:

  • Pela página de lista de Secrets:

    1. Faça login no console do KMS. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha Resource > Secrets.

    2. Clique em na aba correspondente ao tipo do seu segredo, selecione o id da instância desejado na lista suspensa Instance ID, encontre o segredo alvo e clique em no ícone image.png na coluna Tag.

    3. Clique em Add. Na caixa de diálogo Edit Tag, insira um ou mais pares de Tag Key e Tag Value e clique em OK. Clique em Close para dispensar a mensagem de confirmação.

  • Pela página de Secret Details:

    1. Faça login no console do KMS. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha Resource > Secrets.

    2. Clique em na aba correspondente ao tipo do seu segredo, selecione o id da instância desejado na lista suspensa Instance ID, encontre o segredo alvo e clique em Details na coluna Actions.

    3. Na página Secret Details, clique em no ícone image.png ao lado de Tag.

    4. Na caixa de diálogo Edit Tag, insira um ou mais pares de Tag Key e Tag Value e clique em OK. Clique em Close para dispensar a mensagem de confirmação.

Adicionar ou remover tags de vários segredos simultaneamente

  1. Faça login no console do KMS. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha Resource > Secrets.

  2. Clique em na aba correspondente ao tipo do seu segredo, selecione o id da instância desejado na lista suspensa Instance ID e selecione os segredos alvo na lista.

  3. Na parte inferior da lista:

    • Adicionar tags: Clique em Add Tag. Na caixa de diálogo Add Tag, insira um ou mais pares de Tag Key e Tag Value e clique em OK. Clique em Close para dispensar a mensagem de confirmação.

    • Remover tags: Clique em Remove Tag. Na caixa de diálogo Batch Remove, selecione as tags a serem removidas e clique em Cancel. Clique em Close para dispensar a mensagem de confirmação.

Verificar contas

O recurso de verificação de contas confirma se o usuário do RAM associado a um segredo do RAM ainda existe e se o AccessKey id armazenado no segredo corresponde ao AccessKey id atual do usuário do RAM.

  1. Faça login no console do KMS. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha Resource > Secrets.

  2. Clique em na aba Customer-managed Secrets, localize o tipo RAM Secrets, selecione o id da instância desejado na lista suspensa Instance ID, encontre o segredo alvo e clique em Details na coluna Actions.

  3. Na seção Versions, clique em Check Account e revise o resultado.

Perguntas frequentes