Todos os produtos
Search
Central de documentação

Key Management Service:Perguntas frequentes sobre gerenciamento de segredos

Última atualização: Jun 27, 2026

Este tópico responde às perguntas mais comuns sobre o uso de segredos.

Perguntas

Segurança de segredos no KMS

Ao criar um segredo, especifique uma chave simétrica na mesma instância para criptografá-lo. O KMS usa essa chave para aplicar criptografia de envelope ao valor do segredo e armazena o resultado criptografado em seu espaço de armazenamento dedicado.

Nota

O KMS não criptografa metadados como nome do segredo, número da versão ou rótulos de estágio da versão.

Após autenticação e autorização, o KMS descriptografa o segredo e o transmite com segurança para sua aplicação via TLS 1.2.

Criptografia de segredos

O KMS criptografa valores de segredos usando criptografia de envelope. A chave de criptografia é aquela especificada durante a criação do segredo. Para obter mais informações sobre criptografia de envelope, consulte Usar chaves do KMS para criptografia de envelope.

Mensagem "Your secret is being rotated, please try again later"

Tipo

Possível causa

Segredo do RAM

O segredo do RAM está em rotação.

A rotação de um segredo do RAM leva tempo para ser concluída, período conhecido como janela de rotação. Para rotações automáticas periódicas, essa janela dura aproximadamente 48 horas. Nas rotações imediatas, a duração corresponde ao intervalo definido.

Se a rotação não terminar dentro da janela prevista, verifique no Resource Access Management (RAM) se o usuário do RAM ainda existe.

Segredo do ApsaraDB for RDS

Geralmente, a rotação de um segredo do ApsaraDB for RDS é concluída imediatamente. Se o processo ultrapassar 2 minutos, verifique o status da instância do ApsaraDB for RDS e da conta associada.

Segredo do ECS

Normalmente, a rotação de um segredo do ECS é concluída imediatamente. Se demorar mais de 2 minutos, verifique o status da instância do ECS e da conta associada.

Status indisponível ou erro "Rejected.Unavailable"

A instância do KMS que contém o segredo expirou.

Renove a instância do KMS em até 15 dias após a expiração. Caso contrário, a instância será liberada. Para mais detalhes, consulte Política de renovação.

Se você não pretende usar a instância do KMS no momento, mas pode precisar das chaves ou segredos futuramente, faça backup deles. Para saber mais, consulte Gerenciamento de backup.

Não é possível encontrar um segredo no novo console

Nota

O novo console exibe apenas segredos gerenciados em instâncias do KMS.

Anteriormente, usuários de versões mais antigas do KMS podiam criar segredos sem uma instância do KMS. Esses segredos não têm suporte e não podem ser visualizados no novo console. Para acessá-los, acesse o console antigo.

Falha na verificação de conta de segredo do RDS

Geralmente, isso ocorre porque a conta do banco de dados ou a instância associada ao segredo do ApsaraDB for RDS foi excluída. Verifique se a conta e a instância ainda existem no ApsaraDB for RDS.

Erro "You are not authorized" ao criar um segredo do RAM

Esse erro indica que o usuário ou função atual do RAM não possui as permissões necessárias para gerenciar recursos na nuvem. Envie o link de autorização para um administrador do RAM, como um usuário com permissões de gerenciamento de recursos ou a conta Alibaba Cloud, para conceder os acessos. Após a concessão das permissões pelo administrador, retorne à página de criação do segredo do RAM e clique em Refresh ou recarregue a página. Para mais informações, consulte Etapa 1: Conceder ao KMS permissões para gerenciar o par AccessKey de um usuário do RAM.

Permissões necessárias para recuperar o valor de um segredo

Como os segredos são armazenados criptografados no KMS, também é necessária a permissão para usar a chave de descriptografia (Decrypt). A política abaixo concede as permissões mínimas exigidas para recuperar o valor de um segredo via chamada de API, mas não pelo console. Veja um exemplo de política de permissão:

{
	"Version": "1",
	"Statement": [{
		"Effect": "Allow",
		"Action": [
			"kms:GetSecretValue",
			"kms:Decrypt"
		],
		"Resource": [
			"acs:kms:${region}:${account}:secret/example-secret",
			"acs:kms:${region}:${account}:key/keyId-example"
		]
	}]
}

Para consultar outros exemplos de políticas de permissão, veja Exemplos de políticas de permissão personalizadas. Para aprender a conceder permissões a um usuário ou função do RAM, consulte Conceder permissões a um usuário do RAM e Conceder permissões a uma função do RAM.