Todos os produtos
Search
Central de documentação

Resource Orchestration Service:ALIYUN::KMS::Secret

Última atualização: Jun 27, 2026

O recurso ALIYUN::KMS::Secret cria um segredo e armazena sua versão inicial.

Sintaxe

{
  "Type": "ALIYUN::KMS::Secret",
  "Properties": {
    "VersionId": String,
    "SecretName": String,
    "Description": String,
    "SecretDataType": String,
    "SecretData": String,
    "VersionStages": List,
    "EncryptionKeyId": String,
    "RecoveryWindowInDays": Integer,
    "ForceDeleteWithoutRecovery": Boolean,
    "SecretType": String,
    "EnableAutomaticRotation": Boolean,
    "RotationInterval": String,
    "ExtendedConfig": Map,
    "DKMSInstanceId": String,
    "Policy": Map,
    "Tags": List
  }
}

Propriedades

Nome da propriedade

Tipo

Obrigatório

Permite atualizações

Descrição

Restrição

VersionId

String

Sim

Sim

Número da versão inicial.

Os números de versão são exclusivos em cada segredo.

SecretName

String

Sim

Não

Nome do segredo.

Nenhuma.

Description

String

Não

Sim

Descrição da credencial.

Nenhuma.

SecretDataType

String

Não

Não

Tipo do valor do segredo.

Valores válidos:

  • text

  • binary

SecretData

String

Sim

Sim

Valor do segredo a ser criado. O Secrets Manager criptografa esse valor e o armazena na versão inicial.

Nenhuma.

VersionStages

List

Não

Sim

Marcador do status da versão.

Valor padrão: ACSCurrent.

É possível especifique até sete rótulos.

EncryptionKeyId

String

Não

Não

ID da chave mestra do cliente (CMK) usada para criptografar o valor do segredo.

Se esta propriedade estiver vazia, o Secrets Manager usa uma CMK criada pelo Key Management Service (KMS) para criptografar e proteger o valor do segredo.

Nota

A CMK deve ser uma chave simétrica.

RecoveryWindowInDays

Integer

Não

Sim

Agenda a exclusão de uma credencial e define um período de recuperação.

Valor padrão: 30.

Unidade: dia.

ForceDeleteWithoutRecovery

Boolean

Não

Sim

Define se o segredo será excluído à força. Segredos excluídos dessa forma não podem ser recuperados.

Valores válidos:

  • true: exclua a credencial à força, sem possibilidade de recuperação.

  • false (padrão): a credencial não é excluída permanentemente e pode ser recuperada.

SecretType

String

Não

Não

Tipo do segredo.

Valores válidos:

  • Generic: segredo genérico

  • Rds: segredo gerenciado do ApsaraDB RDS

  • RAMCredentials: segredo gerenciado do Resource Access Management (RAM)

  • ECS: segredo gerenciado do ECS

EnableAutomaticRotation

Boolean

Não

Não

Indica se a rotação automática de chaves está ativada.

Valores válidos:

  • true: ative a rotação automática de chaves.

  • false (padrão): desativa a rotação automática de chaves.

RotationInterval

String

Não

Não

Intervalo da rotação automática de chaves.

O formato é integer[unit], onde integer representa a duração e unit indica a unidade de tempo. O valor de unit deve ser s (segundos). Por exemplo, para um período de rotação de 7 dias, use 604800s.

Nota

Esta propriedade é retornada apenas quando a rotação automática de chaves está ativada.

ExtendedConfig

Map

Não

Não

Configuração avançada da credencial.

Nenhuma.

Policy

Map

Não

Não

Política da chave.

O valor deve estar no formato JSON e ter tamanho máximo de 32.768 bytes.

Para mais informações sobre políticas de chave, consulte Visão geral da política de chave. Se você não especificar este parâmetro, a política padrão de credenciais será aplicada.

Uma política de chave contém as seguintes partes:

  • Version: versão da política de chave. Apenas a versão 1 é suportada.

  • Statement: instruções da política. Cada política possui uma ou mais instruções.

O formato da política de chave é:

{
    "Version": "1",
    "Statement": [
        {
            "Sid": "Enable RAM User Permissions",
            "Effect": "Allow",
            "Principal": {
              "RAM": "acs:ram::112890462****:root"
            }
            "Action": [
                "kms:*"
            ],
            "Resource": [
                "*"
            ]
        }
    ]
}

Tags

List

Não

Sim

As tags.

O limite máximo é de 20 tags.

Para mais informações, consulte a seção Propriedades de Tags.

DKMSInstanceId

String

Não

Não

ID da instância dedicada do KMS.

Nenhuma.

Sintaxe de Tags

"Tags": [
  {
    "Key": String,
    "Value": String
  }
]  

Propriedades de Tags

Nome da propriedade

Tipo

Obrigatório

Permite atualizações

Descrição

Restrição

Key

String

Sim

Não

Chave da tag.

Deve ter entre 1 e 128 caracteres. Não pode começar com aliyun ou acs: e não pode conter http:// nem https://.

Value

String

Não

Não

Valor da tag.

Pode ter de 0 a 128 caracteres. Não pode começar com aliyun ou acs: e não pode conter http:// nem https://.

Valores de retorno

Fn::GetAtt

  • SecretName: nome do segredo.

  • Arn: Alibaba Cloud Resource Name (ARN) do segredo.

Exemplos

ROSTemplateFormatVersion: '2015-09-01'
Parameters: {}
Resources:
  Secret:
    Type: ALIYUN::KMS::Secret
    Properties:
      VersionId: v1
      SecretName: TestSecret
      SecretData: DemoSecretData
      ForceDeleteWithoutRecovery: false
Outputs: {}
{
  "ROSTemplateFormatVersion": "2015-09-01",
  "Parameters": {
  },
  "Resources": {
    "Secret": {
      "Type": "ALIYUN::KMS::Secret",
      "Properties": {
        "VersionId": "v1",
        "SecretName": "TestSecret",
        "SecretData": "DemoSecretData",
        "ForceDeleteWithoutRecovery": false
      }
    }
  },
  "Outputs": {
  }
}