全部產品
Search
文件中心

Key Management Service:建立訪問憑證

更新時間:Sep 16, 2026

使用阿里雲SDK通過共用網關和專屬網關訪問OpenAPI時認證方式相同,支援AK、STS Token、RamRoleArn、ECS執行個體RAM角色等基於RAM的身份認證方式。本文介紹如何建立訪問憑證。

說明

如果想瞭解更多類型的訪問憑證,請參見管理訪問憑據。

AccessKey

警告

阿里雲帳號預設有所有資源的 Administrator 許可權且不可修改,為了確保資源安全,建議使用 RAM 使用者建立 AccessKey,並根據需求進行最小化授權。

  1. 登入RAM 控制台,在頁用户面,單擊目標 RAM 使用者名稱稱。

  2. 在凭证管理標籤頁的AccessKey地區,單擊建立 AccessKey。

  3. 授予 RAM 使用者訪問 KMS 的許可權。

    • 方式一:設定基於身份的策略

      單擊 RAM 使用者操作列的新增授权,直接綁定 KMS 內建系統權限原則到 RAM 角色。KMS 內建系統權限原則,請參見Key Management Service系統權限原則參考。

      說明

      同時支援自訂權限原則,具體操作請參見建立自訂權限原則。

    • 方式二:設定基於資源的策略

      KMS 支援基於資源的策略,即為單個密鑰和憑據設定存取權限,用於控制哪些阿里雲帳號、RAM 使用者、RAM 角色有許可權來管理或使用 KMS 密鑰、憑據。詳細介紹,請參見密鑰策略、憑據策略。

ECS RAM 角色

ECS RAM 角色是指為 ECS 執行個體授予的 RAM 角色,該 RAM 角色是一個受信服務為雲端服務器的普通服務角色。使用執行個體 RAM 角色可以實現在 ECS 執行個體內部無需配置 AccessKey 即可擷取臨時訪問憑證(STS Token),從而調用 KMS 的 OpenAPI。

具體操作,請參見執行個體RAM角色。

  1. 登入RAM 控制台,建立可信實體為阿里雲服務的 RAM 角色。

    • 信任主體類型:選擇云服务器。

    • 信任主體名稱:選擇Elastic Compute Service。

  2. 授予 RAM 角色訪問 KMS 的許可權。

    • 方式一:設定基於身份的策略

      單擊 RAM 角色操作列的新增授权,直接綁定 KMS 內建系統權限原則到 RAM 角色。KMS 內建系統權限原則,請參見Key Management Service系統權限原則參考。

      說明

      同時支援自訂權限原則,具體操作請參見建立自訂權限原則。

    • 方式二:設定基於資源的策略

      KMS 支援基於資源的策略,即為單個密鑰和憑據設定存取權限,用於控制哪些阿里雲帳號、RAM 使用者、RAM 角色有許可權來管理或使用 KMS 密鑰、憑據。詳細介紹,請參見密鑰策略、憑據策略。

  3. 登入ECS 管理主控台,將 RAM 角色授予 ECS 執行個體。

STS Token

通過 STS 服務為 RAM 使用者或 RAM 角色頒發一個臨時訪問憑證(STS Token),可以在限定的有效期間內,以符合策略規定的許可權訪問 KMS,超過有效期間後,該憑證自動失效。

  1. 登入RAM 控制台,建立 RAM 使用者或 RAM 角色。具體操作,請參見建立RAM使用者、建立RAM角色。

  2. 為 RAM 使用者或 RAM 角色授予AliyunSTSAssumeRoleAccess許可權。具體操作,請參見管理RAM使用者的許可權、管理RAM角色的許可權。

  3. 授予 RAM 使用者或 RAM 角色訪問 KMS 的許可權。

    • 方式一:設定基於身份的策略

      單擊 RAM 角色或使用者操作列的新增授权,直接綁定 KMS 內建系統權限原則。KMS 內建系統權限原則,請參見Key Management Service系統權限原則參考。

      說明

      同時支援自訂權限原則,具體操作請參見建立自訂權限原則。

    • 方式二:設定基於資源的策略

      KMS 支援基於資源的策略,即為單個密鑰和憑據設定存取權限,用於控制哪些阿里雲帳號、RAM 使用者、RAM 角色有許可權來管理或使用 KMS 密鑰、憑據。詳細介紹,請參見密鑰策略、憑據策略。

  4. 使用 RAM 使用者或 RAM 角色調用 STS 服務的 AssumeRole 介面擷取 STS 臨時訪問憑證。具體操作,請參見AssumeRole - 擷取扮演角色的臨時身份憑證。

AK+RamRoleArn

RAM 使用者或雲產品可以通過扮演角色的方式擷取臨時許可權(STS Token),而不是直接使用長期密鑰,降低了密鑰泄露的風險。例如,在臨時的資料處理任務中,RAM 使用者或雲產品臨時扮演一個具有特定 RamRoleArn 的角色,完成任務后角色許可權被收回,減少泄露風險。

  1. 建立使用者 AK

    1. 登入RAM 控制台,在身份管理 > 用户頁面,單擊目標 RAM 使用者名稱稱。

    2. 為 RAM 使用者指派系統策略 AliyunSTSAssumeRoleAccess或包含許可權操作sts:AssumeRole的自訂策略。

    3. 在凭证管理標籤頁的AccessKey地區,單擊建立 AccessKey。

  2. 建立 RAM 角色並授權:

    1. 在身份管理 > 角色頁面,單擊创建角色具體操作,請參見建立RAM角色。

    2. 授予 RAM 角色訪問 KMS 的許可權。

      • 方式一:設定基於身份的策略

        單擊 RAM 角色操作列的新增授权,直接綁定 KMS 內建系統權限原則到 RAM 角色。KMS 內建系統權限原則,請參見Key Management Service系統權限原則參考。

        說明

        同時支援自訂權限原則,具體操作請參見建立自訂權限原則。

      • 方式二:設定基於資源的策略

        KMS 支援基於資源的策略,即為單個密鑰和憑據設定存取權限,用於控制哪些阿里雲帳號、RAM 使用者、RAM 角色有許可權來管理或使用 KMS 密鑰、憑據。詳細介紹,請參見密鑰策略、憑據策略。

  3. 擷取目標 RAM 角色的 RamRoleArn。具體操作,請參見查看RAM角色。

    1. 在身份管理 > 角色頁面,單擊目標角色名稱。

    2. 進入角色詳情頁,在ARN地區可擷取 RamRoleArn 資訊。

      說明

      RamRoleArn 是 RAM 角色的 ARN 資訊,即需要扮演的角色 ID。格式為 acs:ram::$accountID:role/$roleName。$accountID 為阿里雲帳號 ID。$roleName 為 RAM 角色名稱。