Todos os produtos
Search
Central de documentação

Key Management Service:Compartilhe instâncias do KMS entre várias contas

Última atualização: Sep 15, 2026

Em ambientes corporativos, gerenciar chaves de forma independente em cada conta eleva os custos administrativos e dificulta a aplicação consistente de políticas de segurança. O recurso de compartilhamento multicontas das instâncias do KMS permite que uma empresa distribua com segurança uma única instância do KMS para várias contas-membro da organização, garantindo gerenciamento unificado de chaves e otimização de custos.

Fluxo de trabalho

O compartilhamento entre contas baseia-se em dois services da Alibaba Cloud: Resource Directory e Resource Sharing. O fluxo de trabalho é o seguinte:

  1. Configure uma organização: Utilize o Resource Directory para agrupar todas as contas relevantes da Alibaba Cloud como membros sob uma única organização.

  2. Resource Sharing: O proprietário da instância cria um compartilhamento de recursos por meio do Resource Sharing, adiciona instâncias do KMS como recursos compartilhados e especifica outros membros no Resource Directory como principais de recursos.

  3. Conceda permissões:

    • Política de permissões: Ao criar o compartilhamento, o proprietário da instância configura uma política de permissões predefinida (AliyunRSDefaultPermissionKMSInstance). O Resource Sharing aplica essa política aos principais de recursos especificados.

    • Modo de compartilhamento: Os modos “Independent Ownership” e “Joint Ownership” estão disponíveis para controlar como as permissões de recursos (chaves e segredos) são divididas dentro da instância do KMS.

    • Usuários RAM: Os principais de recursos devem anexar políticas do RAM com permissões operacionais específicas (como kms:Encrypt e kms:Decrypt) às suas identidades do RAM (usuários ou funções do RAM).

Cenário de exemplo: O Departamento A de uma empresa adquire uma instância do KMS. Se o Departamento B também precisar utilizar essa instância, a empresa pode usar o Resource Directory para gerenciar centralmente as contas da Alibaba Cloud e, em seguida, usar o Resource Sharing para compartilhar a instância do KMS com o Departamento B. A figura a seguir ilustra a arquitetura. Multi-account sharing architecture

Escopo aplicável

  • Requisitos da instância:

    Uma instância de gerenciamento de chaves de software ou hardware habilitada.

  • Requisitos de conta e organização:

    • O proprietário da instância e os principais da instância devem estar sob a mesma verificação de nome real corporativo.

    • Tanto o proprietário quanto os principais da instância devem pertencer ao mesmo Resource Directory.

Guia de seleção do modo de compartilhamento

Para obter detalhes sobre as diferenças de permissão entre os dois modos, consulte Appendix: Sharing mode permission details.

Recurso

Independent ownership

Joint ownership

Caso de uso

Segredos entre contas com o mesmo nome ou isolamento de permissões entre contas.

Colaboração interna em que uma equipe central (como TI ou segurança) gerencia e audita todas as chaves e segredos.

Recurso principal

Soberania de dados independente: O proprietário da instância não pode gerenciar nem utilizar as chaves e segredos criados pelos usuários da instância.

Soberania de dados compartilhada: O proprietário da instância pode gerenciar e utilizar as chaves e segredos criados pelos usuários da instância.

Segredos com o mesmo nome entre contas

Permitido. Usuários da instância e o proprietário podem criar segredos com o mesmo nome.

Não permitido. Todos os nomes de chaves e segredos na instância devem ser exclusivos.

Alteração de modelo

Não pode ser alterado para Joint Ownership.

Pode ser alterado para Independent Ownership.

Procedimento

Configure o compartilhamento (proprietário da instância)

Etapa 1: Configure o Resource Directory e ative o compartilhamento organizacional

  1. Ative o Resource Directory:

    1. Faça logon no console

      Utilize a conta de gerenciamento para fazer logon no console do Resource Management.

    2. Ative o Resource Directory

      No painel de navegação à esquerda, escolha Resource Directory > Enable Resource Directory e clique em Enable Resource Directory. Para mais informações, consulte Enable Resource Directory.

    3. Crie uma pasta

      Acesse Management no canto superior direito. Na árvore do resource directory à esquerda, clique na pasta desejada. Em seguida, na aba Resource Organization View ou na aba Member, clique em Create Folder. Insira o Folder Name e clique em Confirm. Para mais informações, consulte Create a folder.

    4. Configure os membros

      Na aba Member, clique em Create Member Account ou Invite Member. Consulte Create a member, Invite an Alibaba Cloud account e Move a member para configurar o nome da conta, UID da conta e conta de faturamento.

      Invite Member

      Parâmetro

      Descrição

      Account ID or logon email address

      • ID da conta: Para localizar um ID de conta, consulte How do I find my Alibaba Cloud account ID?.

      • Endereço de e-mail de logon: O endereço de e-mail usado para registrar a conta. Caso a conta não possua um e-mail de logon, utilize seu ID de conta.

      Para convidar várias contas, insira seus IDs de conta ou endereços de e-mail de logon, separados por vírgulas.

      Remarks

      Insira uma observação para o convite. Isso ajuda o convidado a verificar a autenticidade do convite e responder mais rapidamente.

      Tag

      Adicione uma tag ao membro para facilitar a filtragem e o gerenciamento.

      Parent Folder

      Por padrão, o membro convidado é colocado na pasta Root. Clique em Modify para mover o membro para outra pasta. Também é possível alterar a pasta após o membro aceitar o convite.

      Create Member Account

      Parâmetro

      Descrição

      Account Name

      • O nome da conta da Alibaba Cloud é um identificador exclusivo para um membro e deve ser único dentro do Resource Directory.

      • O nome da conta da Alibaba Cloud deve ter entre 2 e 50 caracteres e pode conter letras, dígitos e caracteres especiais_.-. Deve começar e terminar com uma letra ou dígito e não pode conter caracteres especiais consecutivos_.-.

      Member Account Name

      O nome de exibição deve ter entre 2 e 50 caracteres e pode conter caracteres chineses, letras, dígitos e caracteres especiais_.-.

      Billing Account

      Especifique a conta de faturamento para o novo membro criado.

      • Use Management Account for Settlement of New Member: Utiliza a conta de gerenciamento do resource directory como conta de faturamento sob tutela financeira.

      • Use Existing Member for Settlement of New Member: Utiliza um membro existente do resource directory como conta de faturamento sob tutela financeira. No painel Specify Member, selecione um membro na árvore de diretórios do resource directory.

        Nota

        Um membro não poderá ser selecionado se não tiver capacidade de pagamento. Para mais informações sobre capacidades de pagamento de membros, consulte Financial Trusteeship.

      • Use New Member Itself for Settlement: Utiliza o próprio membro atual como sua conta de faturamento.

      Tags

      Vincule tags ao membro para gerenciamento baseado em tags.

      Parent Folder

      Por padrão, a conta convidada é colocada na pasta raiz. Clique em Modify para alterar a pasta. Também é possível mudar a pasta após a aceitação do convite.

  2. Ative o Resource Sharing

    Após ativar o Resource Sharing, o proprietário do recurso (conta de gerenciamento ou membro) pode compartilhar recursos com todo o resource directory, pastas ou membros. Para mais informações, consulte Enable resource sharing.

    1. Utilize a conta de gerenciamento do resource directory para fazer logon no console do Resource Sharing. No painel de navegação à esquerda, escolha Resource Sharing > Configure.

    2. Clique em Enable e, na caixa de diálogo Service-linked Role for Resource Sharing, clique em OK.

      Nota

      O sistema cria automaticamente uma função vinculada ao service chamada AliyunServiceRoleForResourceSharing para obter as informações organizacionais do resource directory. Para mais informações, consulte Service-linked role for Resource Sharing.

Etapa 2: Configure o compartilhamento da instância do KMS

Esta etapa orienta o proprietário da instância a compartilhar uma instância do KMS com um ou mais principais.

  1. Faça logon no console

    Faça logon no console do Key Management Service. Na barra de menu superior, selecione uma região. No painel de navegação à esquerda, clique em Instances.

  2. Selecione um modo de compartilhamento

    Na página Instances, localize a instância do KMS desejada e clique em Share Resources na coluna Actions. No painel RD Multi-account Sharing Settings, selecione primeiro o Sharing mode selection guide para escolher um Sharing Model.

  3. Configure o compartilhamento de recursos

    Na área Add to Resource Share, selecione ou crie um compartilhamento de recursos.

    Item

    Criar um compartilhamento de recursos (recomendado)

    Selecionar um compartilhamento de recursos existente

    Cenário

    Primeiro compartilhamento ou quando é necessário isolamento de permissões.

    Quando você precisa adicionar a instância atual a um compartilhamento de recursos existente e reutilizar seus principais e permissões.

    Recursos

    • Isolamento de permissões: Contém apenas a instância atual do KMS com permissões independentes.

    • Escopo de controle: Apenas contas recém-adicionadas podem acessar a instância compartilhada.

    • Compartilhamento de permissões:

      • Todos os principais existentes no compartilhamento de recursos ganham acesso automaticamente à nova instância, consumindo a cota de gerenciamento de acesso.

      • Qualquer alteração de permissão no compartilhamento de recursos afeta todos os recursos nele contidos.

    • Escopo de controle: Tanto os principais existentes quanto as contas recém-adicionadas podem acessar a instância compartilhada.

    Aviso

    Isso pode causar escalonamento não intencional de permissões e consumo de cota. Proceda com cautela.

  4. Configure os parâmetros de compartilhamento

    Conclua a configuração abaixo conforme o método selecionado e clique em OK.

    Criar um compartilhamento de recursos (recomendado)

    • Resource Share Name

      Suporta caracteres chineses, letras maiúsculas e minúsculas, dígitos e caracteres especiais (".", "_" ou "-"). Comprimento máximo: 50 caracteres.

    • Principals (principais da instância)

      Especifique as contas que podem utilizar esta instância do KMS.

      Importante
      • Recomendamos adicionar recursos por pasta ou conta cloud para um controle refinado. Cada adição consome uma cota de gerenciamento de acesso da instância.

      • Se você adicionar ou remover principais em um compartilhamento de recursos existente, as alterações entrarão em vigor para todos os recursos da unidade.

      É possível adicionar os três tipos de principais a seguir:

      • Conta cloud: O recurso é compartilhado apenas com a conta específica da Alibaba Cloud (UID).

      • Organização do resource directory: Compartilha o recurso com todas as contas-membro em todo o resource directory, incluindo membros adicionados posteriormente.

      • Pasta (unidade organizacional): Insira um ID de pasta para compartilhar o recurso com todos os membros sob essa pasta, incluindo membros adicionados posteriormente. Formato do ID da pasta: fd-string. Para mais informações sobre como visualizar detalhes da pasta, consulte Folder basic information.

    • Add Permissions

      Configure as permissões para os principais de recursos (principais da instância). Para informações detalhadas sobre permissões, visualize a biblioteca de permissões no console do Resource Sharing.

      • AliyunRSDefaultPermissionKMSInstance (recomendado): Duas versões (v1 e v2) estão disponíveis. Permissões recém-criadas usam a v2 por padrão. Para mais informações sobre como visualizar a versão da permissão, consulte View the details of a permission.

      • AliyunRSPermissionKMSInstanceReadWrite (obsoleto): Se você utilizava essa permissão anteriormente, pode continuar a usá-la.

    Selecionar um compartilhamento de recursos existente

    • Select Resource Share

      O sistema sincroniza todos os compartilhamentos de recursos sob a conta atual. Para mais informações, consulte Create a resource share.

    • Shared Resources

      Esta lista exibe automaticamente os recursos existentes no compartilhamento de recursos selecionado (somente leitura). Após esta operação, a instância atual do KMS será adicionada ao compartilhamento de recursos.

    • Principals (principais da instância)

      Especifique as contas que podem utilizar esta instância do KMS.

      Importante
      • Recomendamos adicionar recursos por pasta ou conta cloud para um controle refinado. Cada adição consome uma cota de gerenciamento de acesso da instância.

      • Se você adicionar ou remover principais em um compartilhamento de recursos existente, as alterações entrarão em vigor para todos os recursos da unidade.

      É possível adicionar os três tipos de principais a seguir:

      • Conta cloud: O recurso é compartilhado apenas com a conta específica da Alibaba Cloud (UID).

      • Organização do resource directory: Compartilha o recurso com todas as contas-membro em todo o resource directory, incluindo membros adicionados posteriormente.

      • Pasta (unidade organizacional): Insira um ID de pasta para compartilhar o recurso com todos os membros sob essa pasta, incluindo membros adicionados posteriormente. Formato do ID da pasta: fd-string. Para mais informações sobre como visualizar detalhes da pasta, consulte Folder basic information.

    • Add Permissions

      Configure as permissões para os principais de recursos (principais da instância). Para informações detalhadas sobre permissões, visualize a biblioteca de permissões no console do Resource Sharing.

      • AliyunRSDefaultPermissionKMSInstance (recomendado): Duas versões (v1 e v2) estão disponíveis. Permissões recém-criadas usam a v2 por padrão. Para mais informações sobre como visualizar a versão da permissão, consulte View the details of a permission.

      • AliyunRSPermissionKMSInstanceReadWrite (obsoleto): Se você utilizava essa permissão anteriormente, pode continuar a usá-la.

Utilize a instância compartilhada (principal da instância)

Verifique se o compartilhamento foi bem-sucedido e, em seguida, crie e utilize chaves/segredos na instância compartilhada.

  1. Faça logon no console

    Faça logon no console do Key Management Service. Na página Instances, você verá uma instância do KMS com o rótulo Shared.

  2. Crie chaves e segredos

    Na aba Keys ou Secrets, clique em Create Key ou Create Secret. Em KMS Instance, selecione a instância compartilhada. Para outras configurações, consulte Create a key e Create a secret.

  3. Conceda permissões aos usuários RAM:

    O principal do recurso deve configurar uma política do RAM para suas identidades do RAM (usuários ou funções) a fim de conceder permissões para chamar operações específicas da API do KMS (como kms:Encrypt e kms:Decrypt). Para mais informações, consulte Use RAM to implement access control.

  4. Utilize chaves e segredos

    Depois que as chaves e segredos forem criados, utilize-os em services cloud ou aplicações autogerenciadas. Para mais informações, consulte:

Gerenciamento e manutenção

Modifique os principais de recursos de um compartilhamento de recursos

  • Execute operações no console do Key Management Service

    1. Proprietário da instância: Faça logon no console do Key Management Service. Na barra de menu superior, selecione uma região. No painel de navegação à esquerda, clique em Instances.

    2. Na página Instances, dependendo do tipo de instância do KMS, clique na aba Software Key Management ou na aba Hardware Key Management.

    3. Localize a instância do KMS desejada e clique em Actions/Share Resources.

    4. No painel Add to Resource Share, selecione o compartilhamento de recursos, clique em Principals na seção Edit, adicione ou remova principais de recursos e clique em OK.

  • Execute operações no console do Resource Sharing

    Para mais informações, consulte Modify a resource share.

Remova relacionamentos de compartilhamento da instância do KMS

Importante
  • Antes de revogar o compartilhamento, o principal da instância deve excluir todas as chaves e segredos que criou. Caso contrário, a revogação falhará. Certifique-se de que os recursos associados não estejam mais em uso para evitar interrupção do service.

  • As operações só podem ser realizadas no console do Resource Sharing.

  1. Utilize a conta de gerenciamento para fazer logon no console do Resource Sharing.

  2. No painel de navegação à esquerda, escolha Resource Sharing > Resources I Share.Na lista de Compartilhamentos de Recursos, clique no ID do Compartilhamento de Recursos desejado.

  3. No canto superior direito da página, clique em Delete Resource Share.Na caixa de diálogo Delete Resource Share, clique em OK.

Visualize logs de operação

O proprietário da instância pode usar o ActionTrail ou o console do KMS para consultar logs de operações de chaves e segredos da instância compartilhada do KMS para fins de auditoria.

Importante

Você só pode visualizar logs de operações de Alibaba Cloud SDK (como criptografia, descriptografia e recuperação de segredos). Operações de Management (como criação de chaves e modificação de status de chaves) não podem ser visualizadas.

ActionTrail

  • Escopo: Você só pode visualizar operações de negócios realizadas por meio de gateways compartilhados.

  • Procedimento:

    1. Faça logon no console do ActionTrail. No painel de navegação à esquerda, escolha Event Query.

    2. Na barra de navegação superior, selecione a região onde a instância compartilhada do KMS está implantada.

    3. Defina a condição de consulta como Resource Name e insira o ID da chave ou segredo criado na instância compartilhada.

Simple Log Service for KMS

  • Escopo: Suporta a visualização de operações de negócios realizadas por meio de gateways dedicados e gateways compartilhados.

  • Procedimento:

    1. Faça logon no console do Key Management Service. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha Security Operations > Simple Log Service for KMS.

    2. Na barra de navegação superior, selecione a região onde a instância compartilhada do KMS está implantada.

    3. Selecione o ID da instância compartilhada e clique em Search.

      Nota

      Se o service de log não estiver ativado para a instância atual, primeiro Enable Simple Log Service for KMS.

Melhores práticas para ambiente de produção

Ao implantar e utilizar instâncias compartilhadas em ambientes de produção, siga estas diretrizes para garantir estabilidade, segurança e conformidade do sistema.

  • Conectividade de rede

    Se os principais da instância implantarem aplicações autogerenciadas em uma VPC e precisarem acessar o KMS por meio de um gateway privado, o proprietário da instância deve vincular a VPC à qual os principais pertencem à instância compartilhada do KMS para acesso via rede privada. Para mais informações, consulte Configure Multi-VPC access to KMS instances within the same region.

  • Auditoria e conformidade

    • Proprietário da instância: deve ativar o ActionTrail para registrar todas as operações de gerenciamento na instância compartilhada e operações críticas realizadas pelos principais.

    • Principais da instância: Recomendamos ativar o ActionTrail para registrar todas as atividades de chamadas de API dentro da sua conta.

  • Gerenciamento de mudanças:

    • Revogar compartilhamento: Antes de revogar um relacionamento de compartilhamento ou excluir um compartilhamento de recursos, o principal da instância deve excluir todas as chaves e segredos criados na instância compartilhada. Se houver recursos restantes, a revogação falhará. Certifique-se de que os recursos associados não estejam mais em uso para evitar interrupção do service. Para mais informações, consulte Remove KMS instance sharing relationships.

    • Modificar principais da instância: Adicionar ou remover principais em um compartilhamento de recursos afeta todos os recursos compartilhados nesse compartilhamento. Para evitar confusão de permissões, recomendamos criar compartilhamentos de recursos separados para diferentes cenários de negócios ou equipes. Para mais informações, consulte Modify resource principals of a resource share.

Cotas e limites

  • Limites de recursos

    • Chaves padrão (como chaves alias/acs/oss) não podem ser compartilhadas.

    • Os principais da instância não podem usar uma instância compartilhada do KMS entre regiões.

    • No modo Joint ownership: Todos os nomes de chaves e segredos dentro da instância devem ser globalmente exclusivos.

  • Limites da cota de gerenciamento de acesso

    Instâncias compartilhadas do KMS consomem a cota de gerenciamento de acesso do proprietário da instância. Se a cota for insuficiente, prontamente Upgrade KMS instance.

    Importante
    • Cálculo da cota:Cota consumida = Número de contas compartilhadas + Número de VPCs vinculadas.

      Por exemplo, se você compartilhar uma instância com 3 contas e vincular 2 VPCs, a cota total consumida será 5.

    • Descrição da alteração de cota: Se a adição de principais de recursos falhar devido à cota insuficiente, o sistema não tentará novamente automaticamente após você aumentar a cota da instância. Você deve remover manualmente os principais (conta ou pasta) do compartilhamento de recursos e adicioná-los novamente.

FAQ

  • Após a configuração, se os principais da instância receberem erros "AccessDenied" ou "Forbidden" ao chamar APIs, como solucionar o problema?

    Verifique as quatro configurações de permissão a seguir, nesta ordem:

    1. Permissões do Resource Sharing: No console do Resource Sharing: Confirme se a conta principal foi adicionada ao compartilhamento de recursos e se o status de compartilhamento está normal.

    2. Permissões da instância do KMS: Verifique se a permissão associada ao compartilhamento de recursos é AliyunRSDefaultPermissionKMSInstance.

    3. Permissões de chamada do RAM: Confirme se o usuário RAM ou função RAM que chama a operação da API recebeu uma política do RAM para acessar o KMS. Por exemplo, permissões operacionais como kms:Encrypt e kms:Decrypt.

    4. Propriedade do recurso: No modo Independent ownership: Confirme se a chave ou segredo sendo operado foi criado pelo principal da instância atual.

  • Por que recebo um erro de conflito de nome ao criar um segredo no modo joint ownership?

    No modo Joint Ownership: Todos os nomes de chaves e segredos na instância do KMS devem ser exclusivos. O proprietário da instância e os principais não podem criar recursos com o mesmo nome.

    • Solução 1: Altere o nome do segredo.

    • Solução 2: Se o seu cenário de negócios exigir chaves ou segredos com o mesmo nome entre contas, mude o modo de compartilhamento para “Independent Ownership”.

      Aviso

      Essa alteração só pode ser feita de “Joint ownership” para “Independent ownership” e é irreversível. Avalie cuidadosamente o impacto antes de prosseguir.

Apêndice: Detalhes de permissão do modo de compartilhamento

A tabela a seguir lista as permissões operacionais do proprietário da instância e dos principais da instância para cada recurso nos dois modos de compartilhamento.

Nota

Supported indica que o recurso é suportado. Unsupported indica que o recurso não é suportado.

Joint Ownership

Recurso

Sub-recurso

Proprietário da instância

Principais da instância

Gerenciamento de instância

Visualizar detalhes da instância do KMS

Supported

Unsupported

Configurar acesso multi-VPC à instância do KMS

Atualizar a instância

Renovar a instância

Remover associação de compartilhamento

Gerenciamento de chaves

Criar uma chave

Supported

Supported

Visualizar metadados da chave

Supported

Nota

Todas as chaves são suportadas, incluindo chaves criadas pelos principais da instância.

Supported

Nota

Apenas chaves criadas pelos principais da instância são suportadas.

Configurar rotação de chave

Agendar exclusão de chave

Ativar proteção contra exclusão

Criar e gerenciar aliases de chave

Adicionar e gerenciar tags de chave

Operações criptográficas

Nenhuma

Gerenciamento de segredos

Criar um segredo

Supported

Supported

Visualizar metadados do segredo

Supported

Nota

Todos os segredos são suportados, incluindo segredos criados pelos principais da instância.

Supported

Nota

Apenas segredos criados pelos principais da instância são suportados.

Excluir um segredo

Configurar rotação de segredo

Adicionar e gerenciar tags de segredo

Obter o valor do segredo

Nenhuma

Gerenciamento de backup

Nenhuma

Supported

Nota

Todas as chaves e segredos podem ter backup realizado, incluindo chaves e segredos criados pelos principais da instância.

Unsupported

Acesso à aplicação

Criar um ponto de acesso à aplicação

Supported

Supported

Independent Ownership

Recurso

Sub-recurso

Proprietário da instância

Principais da instância

Gerenciamento de instância

Visualizar detalhes da instância do KMS

Supported

Unsupported

Configurar acesso multi-VPC à instância do KMS

Atualizar a instância

Renovar a instância

Remover associação de compartilhamento

Gerenciamento de chaves

Criar uma chave

Supported

Supported

Visualizar metadados da chave

Supported

Nota

Apenas chaves criadas pelo proprietário da instância são suportadas.

Supported

Nota

Apenas chaves criadas pelos principais da instância são suportadas.

Configurar rotação de chave

Agendar exclusão de chave

Ativar proteção contra exclusão

Criar e gerenciar aliases de chave

Adicionar e gerenciar tags de chave

Operações criptográficas

Nenhuma

Gerenciamento de segredos

Criar um segredo

Supported

Supported

Visualizar metadados do segredo

Supported

Nota

Apenas chaves criadas pelo proprietário da instância são suportadas.

Supported

Nota

Apenas segredos criados pelos principais da instância são suportados.

Excluir um segredo

Configurar rotação de segredo

Adicionar e gerenciar tags de segredo

Obter o valor do segredo

Nenhuma

Gerenciamento de backup

Nenhuma

Supported

Nota

Apenas chaves criadas pelo proprietário da instância podem ter backup realizado.

Unsupported

Acesso à aplicação

Criar um ponto de acesso à aplicação

Supported

Supported