RAM憑據是指RAM使用者的存取金鑰(AccessKey),包括AccessKey ID和AccessKey Secret,用於RAM使用者在調用阿里雲API時完成身分識別驗證,避免寫入程式碼AccessKey導致泄露。本文介紹如何管理及使用RAM憑據。
功能介紹
在KMS託管RAM憑據後,您無需在應用程式中配置AccessKey,只需配置憑據名稱,通過憑據名稱擷取有效AccessKey用於調用阿里雲API。同時RAM憑據也支援輪轉,以降低AccessKey泄露的風險。

使用限制
只支援託管RAM使用者(子帳號)的AccessKey,不支援託管阿里雲帳號(主帳號)的AccessKey。
RAM憑據輪轉
輪轉時存取控制RAM會先建立一個新的AccessKey,然後刪除舊的AccessKey。同時KMS將新的AccessKey寫入憑據值,並刪除舊的AccessKey對應的憑據值。輪轉支援如下兩種方式:
輪轉方式 | 輪轉時間長度 | 使用情境 |
周期性自動輪轉 | 約2天 | 使用該AccessKey的應用,均已將RAM憑據整合到了應用中,且應用會周期性地讀取RAM憑據。 建議您設定自動輪轉周期時,不超過3個月,以降低AccessKey被泄露的風險。 |
立即輪轉 | 由您設定,可設定為10分鐘~2天。 RAM憑據泄露時,建議您設定為30分鐘,其他情境建議您設定為2天。 |
|
RAM憑據處於輪轉狀態時,請勿刪除憑據關聯的RAM使用者,避免憑據輪轉失敗。
RAM憑據處於輪轉狀態時,不支援設定周期性輪轉策略以及進行立即輪轉。
前提條件
已購買和啟用 KMS 執行個體。具體操作,請參見購買和啟用 KMS 執行個體。
已在KMS執行個體中建立用於加密憑據的對稱金鑰。具體操作,請參見建立密鑰。
如果您使用RAM使用者(子帳號)或RAM角色管理RAM憑據,請確保阿里雲帳號(主帳號)已將系統策略
AliyunKMSSecretAdminAccess和AliyunRAMReadOnlyAccess授予RAM使用者或RAM角色。具體操作,請參見管理RAM使用者的許可權或管理RAM角色的許可權。
步驟一:授予KMS管理RAM使用者AccessKey的許可權
使用RAM憑據需要授權KMS訪問AK許可權,才能使KMS能管理RAM憑據、完成RAM憑據輪轉等任務。
授權步驟如下:
登入Key Management Service控制台,在頂部功能表列選擇地區後,在左側導覽列單擊。
單擊RAM凭据頁簽,選擇实例ID後,單擊创建凭据。
在RAM憑據建立頁,點擊请先授权KMS 访问AK 权限,跳轉至雲資源訪問授權頁。
在雲資源訪問授權頁,點擊確認授權。
警告如果您是普通RAM使用者(子帳號)或普通RAM角色,請將授權連結發送至Resource Access Management員(有資源系統管理權限的RAM使用者或者主帳號),由Resource Access Management員完成授權AK許可權操作。
授權頁面中角色名稱為
AliyunKMSManageRAMCredentialsRole,權限原則為AliyunKMSManageRAMCredentialsRolePolicy(系統策略),用於KMS系統管理使用者的RAM憑據。授權完畢後,系統會自動建立服務關聯角色AliyunKMSManageRAMCredentialsRole,並為其授權權限原則AliyunKMSManageRAMCredentialsRolePolicy。KMS使用該角色為您管理RAM憑據,完成RAM憑據輪轉等任務。
步驟二:建立RAM憑據
登入Key Management Service控制台,在頂部功能表列選擇地區後,在左側導覽列單擊。
單擊RAM凭据頁簽,選擇实例ID後,單擊创建凭据。若出現请先授权KMS 访问AK 权限提示,請先完成授權,授權步驟請參見步驟一:授予KMS管理RAM使用者AccessKey的許可權。
配置RAM憑據資料,配置項說明如下。配置完畢後單擊確定。
配置項
說明
选择RAM用户
選擇要託管憑據的 RAM 使用者,所選使用者至少需有一個 AccessKey。憑據名稱根據 RAM 使用者名稱自動產生。
如沒有 AccessKey,請先建立。
设置凭据值
輸入對應 AccessKey Secret,長度不超過 30720 位元組(30 KB)。
加密主密钥
選擇用於加密憑據值的對稱金鑰。密鑰和憑據必須屬於同一個 KMS 執行個體。
重要密鑰和憑據需要屬於同一個 KMS 執行個體,且密鑰必須為對稱金鑰。關於 KMS 支援哪些對稱金鑰,請參見密鑰管理類型和密鑰規格。
如果是 RAM 使用者、RAM 角色,需要具備使用加密主要金鑰執行 GenerateDataKey 操作的許可權。
自动轮转
選擇是否啟用自動輪轉功能。啟用後,KMS 將按照設定的周期自動更新憑據值,降低憑據泄露風險。
天数(7天~365天)
僅在開啟開啟自動輪轉時設定。表示輪轉周期,設定後 KMS 將定期更新憑據值。
描述信息
填寫憑據的補充描述資訊,便於後續識別和管理。
設定憑據的存取權限策略,可控制哪些 RAM 使用者或角色可以讀取或修改此憑據。
可先選擇預設策略,建立後根據業務需要修改。
步驟三:應用程式整合RAM憑據
KMS提供了憑據用戶端、KMS執行個體SDK、阿里雲SDK、KMS Agent調用OpenAPI-GetSecretValue或KMS執行個體API-GetSecretValue(不推薦)介面擷取RAM憑據。您可按照以下進行選擇:
建議做好錯誤重試機制提升業務穩定性。
KMS 提供了多種認證方式,為了更高的安全性,推薦優先使用 ECS 執行個體 RAM 角色或 RAM 角色。
存取點說明:
共用網關對應的存取點 Endpoint:請參見存取點說明。
專屬網關對應的存取點 Endpoint:
{執行個體 ID}.cryptoservice.kms.aliyuncs.com。
整合方式 | 使用情境說明 | 支援的網關類型 |
|
| |
應用開發語言需要為Java(Java 8及以上版本)、Go或者Python、Node.js。 |
| |
應用開發語言需要為Java(Java 6及以上版本)、PHP、Go、Python、.NET(僅C#)、C++、Node.js。 |
| |
|
| |
KMS執行個體SDK(不推薦) | 應用開發語言需要為Java(Java 8及以上版本)、PHP、Go、Python、.NET(僅C#)。 | 專屬網關 |
更多操作
輪轉RAM憑據
登入Key Management Service控制台,在頂部功能表列選擇地區後,在左側導覽列單擊。
單擊RAM凭据頁簽,選擇实例ID後,定位到要立即輪轉的憑據名稱,單擊操作列的详情。
在憑據詳情頁面配置憑據輪轉策略。
周期性自動輪轉:在頁面右上方單擊設定輪轉策略,開啟或關閉周期性自動輪轉,然後單擊確定。
立即輪轉:在頁面右上方單擊立即轮转,在設定輪轉策略對話方塊中設定轮转窗口(10分鐘~2天),然後單擊確定。
刪除RAM憑據
您可以選擇计划删除和立即刪除兩種方式,刪除不需要的憑據。刪除RAM憑據僅在憑據管家中刪除RAM憑據,不會在RAM中刪除RAM使用者的AccessKey。
刪除憑據前,請確認該憑據已不再使用,否則可能導致您的業務失敗。
登入Key Management Service控制台,在頂部功能表列選擇地區後,在左側導覽列單擊。
單擊頁簽,選擇实例ID後,定位到要刪除的憑據名稱,單擊操作列的计划删除。
在计划删除凭据對話方塊中,選擇憑據刪除方式,並單擊確定。
计划删除凭据:設定預刪除周期(7~30 天),系統將在預刪除周期結束後刪除憑據。
立即删除凭据:系統將立即刪除憑據。
在預刪除周期內,可以單擊目標憑據操作列的取消删除,取消刪除操作。
配置憑據標籤
憑據可以設定標籤,用於分類管理。每個標籤由一個索引值對(Key : Value)組成,包含標籤鍵(Key)和標籤值(Value)。
標籤使用說明
標籤鍵和標籤值最多 128 個字元,支援字母、數字及特殊字元(/ \ _ - . + = : @)和空格。
標籤鍵不能以 aliyun 或 acs: 開頭。標籤值無此限制。
每個憑據最多可設定 20 個標籤。
操作步驟
為單個憑據配置標籤
登入Key Management Service控制台,在頂部功能表列選擇地區後,在左側導覽列單擊。
單擊相應的憑據類型頁簽,選擇实例ID後,定位到目標憑據。
通過以下任意入口進入標籤編輯:
入口一:在憑據列表中,單擊目標憑據標籤列的
表徵圖。入口二:單擊操作列的详情,進入憑據詳情頁面,單擊標籤後的
表徵圖。
為多個憑據大量設定標籤
登入Key Management Service控制台,在頂部功能表列選擇地區後,在左側導覽列單擊。
單擊相應的憑據類型頁簽,選擇实例ID後,在憑據列表中勾選要操作的憑據。
增加標籤:在憑據列表的最下方,單擊增加标签,輸入多個標籤鍵和標籤值後,單擊確認。
刪除標籤:在憑據列表的最下方,單擊删除标签,在批量解绑标签對話方塊勾選要解除綁定的標籤,單擊取消,然後在變更提示對話方塊中單擊關閉。
檢測帳號
檢測帳號功能可為您檢測RAM憑據中的RAM使用者在RAM中是否存在,以及RAM使用者的AccessKey ID與憑據中內容是否一致。
登入Key Management Service控制台,在頂部功能表列選擇地區後,在左側導覽列單擊。
單擊頁簽,選擇实例ID後,定位到目標憑據,單擊操作列的详情。
在版本列表地區,單擊检测账号,驗證完成後,查看驗證結果。
安全性建議
使用 KMS 憑據管理託管 AK/SK,可避免明文儲存。
建議同時配置AccessKey網路訪問限制策略,僅允許可信 IP 調用 AccessKey。KMS 憑據管理解決儲存安全問題,IP 白名單限制調用來源,兩者組合使用形成雙重安全防護。