全部產品
Search
文件中心

Key Management Service:管理及使用RAM憑據

更新時間:Sep 16, 2026

RAM憑據是指RAM使用者的存取金鑰(AccessKey),包括AccessKey ID和AccessKey Secret,用於RAM使用者在調用阿里雲API時完成身分識別驗證,避免寫入程式碼AccessKey導致泄露。本文介紹如何管理及使用RAM憑據。

功能介紹

在KMS託管RAM憑據後,您無需在應用程式中配置AccessKey,只需配置憑據名稱,通過憑據名稱擷取有效AccessKey用於調用阿里雲API。同時RAM憑據也支援輪轉,以降低AccessKey泄露的風險。

image.png

使用限制

只支援託管RAM使用者(子帳號)的AccessKey,不支援託管阿里雲帳號(主帳號)的AccessKey。

RAM憑據輪轉

輪轉時存取控制RAM會先建立一個新的AccessKey,然後刪除舊的AccessKey。同時KMS將新的AccessKey寫入憑據值,並刪除舊的AccessKey對應的憑據值。輪轉支援如下兩種方式:

輪轉方式

輪轉時間長度

使用情境

周期性自動輪轉

約2天

使用該AccessKey的應用,均已將RAM憑據整合到了應用中,且應用會周期性地讀取RAM憑據。

建議您設定自動輪轉周期時,不超過3個月,以降低AccessKey被泄露的風險。

立即輪轉

由您設定,可設定為10分鐘~2天。

RAM憑據泄露時,建議您設定為30分鐘,其他情境建議您設定為2天。

  • 當您發現RAM憑據泄露時,可以通過立即輪轉憑據進行應急處理。

  • 應用程式接入RAM憑據時,通過手動觸發輪轉進行測試。

重要
  • RAM憑據處於輪轉狀態時,請勿刪除憑據關聯的RAM使用者,避免憑據輪轉失敗。

  • RAM憑據處於輪轉狀態時,不支援設定周期性輪轉策略以及進行立即輪轉。

前提條件

步驟一:授予KMS管理RAM使用者AccessKey的許可權

使用RAM憑據需要授權KMS訪問AK許可權,才能使KMS能管理RAM憑據、完成RAM憑據輪轉等任務。

授權步驟如下:

  1. 登入Key Management Service控制台,在頂部功能表列選擇地區後,在左側導覽列單擊资源 > 凭据管理。

  2. 單擊RAM凭据頁簽,選擇实例ID後,單擊创建凭据。

  3. 在RAM憑據建立頁,點擊请先授权KMS 访问AK 权限,跳轉至雲資源訪問授權頁。

  4. 在雲資源訪問授權頁,點擊確認授權。

    警告

    如果您是普通RAM使用者(子帳號)或普通RAM角色,請將授權連結發送至Resource Access Management員(有資源系統管理權限的RAM使用者或者主帳號),由Resource Access Management員完成授權AK許可權操作。

    授權頁面中角色名稱為 AliyunKMSManageRAMCredentialsRole,權限原則為 AliyunKMSManageRAMCredentialsRolePolicy(系統策略),用於KMS系統管理使用者的RAM憑據。

  5. 授權完畢後,系統會自動建立服務關聯角色AliyunKMSManageRAMCredentialsRole,並為其授權權限原則AliyunKMSManageRAMCredentialsRolePolicy。KMS使用該角色為您管理RAM憑據,完成RAM憑據輪轉等任務。

    可以登入 RAM 控制台查看服務關聯角色和權限原則的詳細資料,具體操作,請參見查看RAM角色和查看權限原則資訊。

步驟二:建立RAM憑據

  1. 登入Key Management Service控制台,在頂部功能表列選擇地區後,在左側導覽列單擊资源 > 凭据管理。

  2. 單擊RAM凭据頁簽,選擇实例ID後,單擊创建凭据。若出現请先授权KMS 访问AK 权限提示,請先完成授權,授權步驟請參見步驟一:授予KMS管理RAM使用者AccessKey的許可權。

  3. 配置RAM憑據資料,配置項說明如下。配置完畢後單擊確定。

    配置項

    說明

    选择RAM用户

    選擇要託管憑據的 RAM 使用者,所選使用者至少需有一個 AccessKey。憑據名稱根據 RAM 使用者名稱自動產生。

    如沒有 AccessKey,請先建立。

    设置凭据值

    輸入對應 AccessKey Secret,長度不超過 30720 位元組(30 KB)。

    加密主密钥

    選擇用於加密憑據值的對稱金鑰。密鑰和憑據必須屬於同一個 KMS 執行個體。

    重要
    • 密鑰和憑據需要屬於同一個 KMS 執行個體,且密鑰必須為對稱金鑰。關於 KMS 支援哪些對稱金鑰,請參見密鑰管理類型和密鑰規格。

    • 如果是 RAM 使用者、RAM 角色,需要具備使用加密主要金鑰執行 GenerateDataKey 操作的許可權。

    標籤

    為憑據添加標籤,便於分類管理。每個標籤由索引值對(Key:Value)組成。

    說明
    • 標籤鍵和標籤值的格式:最多支援 128 個字元,可以包含英文大小寫字母、數字、正斜線(/)、反斜線(\)、底線(_)、短劃線(-)、半形句號(.)、加號(+)、等號(=)、半形冒號(:)、字元 at(@)、空格。

    • 標籤鍵不能以 aliyun 或 acs:開頭。

    • 每個憑據最多可以設定 20 個標籤索引值對。

    自动轮转

    選擇是否啟用自動輪轉功能。啟用後,KMS 將按照設定的周期自動更新憑據值,降低憑據泄露風險。

    天数(7天~365天)

    僅在開啟開啟自動輪轉時設定。表示輪轉周期,設定後 KMS 將定期更新憑據值。

    描述信息

    填寫憑據的補充描述資訊,便於後續識別和管理。

    高级设置 > 策略配置

    設定憑據的存取權限策略,可控制哪些 RAM 使用者或角色可以讀取或修改此憑據。

    可先選擇預設策略,建立後根據業務需要修改。

步驟三:應用程式整合RAM憑據

KMS提供了憑據用戶端、KMS執行個體SDK、阿里雲SDK、KMS Agent調用OpenAPI-GetSecretValue或KMS執行個體API-GetSecretValue(不推薦)介面擷取RAM憑據。您可按照以下進行選擇:

說明
  • 建議做好錯誤重試機制提升業務穩定性。

  • KMS 提供了多種認證方式,為了更高的安全性,推薦優先使用 ECS 執行個體 RAM 角色或 RAM 角色。

  • 存取點說明:

    共用網關對應的存取點 Endpoint:請參見存取點說明。

    專屬網關對應的存取點 Endpoint:{執行個體 ID}.cryptoservice.kms.aliyuncs.com。

整合方式

使用情境說明

支援的網關類型

RAM憑據外掛程式

  • 應用開發語言需要為Java(Java 8及以上版本)、Go或者Python

  • 業務應用使用該外掛程式支援的SDK版本,詳情參見支援的阿里雲SDK。

  • 共用網關

  • 專屬網關

憑據用戶端

應用開發語言需要為Java(Java 8及以上版本)、Go或者Python、Node.js。

  • 共用網關

  • 專屬網關

阿里雲SDK

應用開發語言需要為Java(Java 6及以上版本)、PHP、Go、Python、.NET(僅C#)、C++、Node.js。

  • 專屬網關(推薦)

  • 共用網關

KMS Agent

  • 適用於業務應用部署在一起,大規模應用訪問KMS。

  • KMS Agent是基於標準化HTTP介面提供服務,支援任意程式設計語言的業務應用調用。

  • 專屬網關(推薦)

  • 共用網關

KMS執行個體SDK(不推薦)

應用開發語言需要為Java(Java 8及以上版本)、PHP、Go、Python、.NET(僅C#)。

專屬網關

更多操作

輪轉RAM憑據

  1. 登入Key Management Service控制台,在頂部功能表列選擇地區後,在左側導覽列單擊资源 > 凭据管理。

  2. 單擊RAM凭据頁簽,選擇实例ID後,定位到要立即輪轉的憑據名稱,單擊操作列的详情。

  3. 在憑據詳情頁面配置憑據輪轉策略。

    • 周期性自動輪轉:在頁面右上方單擊設定輪轉策略,開啟或關閉周期性自動輪轉,然後單擊確定。

    • 立即輪轉:在頁面右上方單擊立即轮转,在設定輪轉策略對話方塊中設定轮转窗口(10分鐘~2天),然後單擊確定。

刪除RAM憑據

您可以選擇计划删除和立即刪除兩種方式,刪除不需要的憑據。刪除RAM憑據僅在憑據管家中刪除RAM憑據,不會在RAM中刪除RAM使用者的AccessKey。

警告

刪除憑據前,請確認該憑據已不再使用,否則可能導致您的業務失敗。

  1. 登入Key Management Service控制台,在頂部功能表列選擇地區後,在左側導覽列單擊资源 > 凭据管理。

  2. 單擊自管凭据 > RAM凭据頁簽,選擇实例ID後,定位到要刪除的憑據名稱,單擊操作列的计划删除。

  3. 在计划删除凭据對話方塊中,選擇憑據刪除方式,並單擊確定。

    • 计划删除凭据:設定預刪除周期(7~30 天),系統將在預刪除周期結束後刪除憑據。

    • 立即删除凭据:系統將立即刪除憑據。

    在預刪除周期內,可以單擊目標憑據操作列的取消删除,取消刪除操作。

配置憑據標籤

憑據可以設定標籤,用於分類管理。每個標籤由一個索引值對(Key : Value)組成,包含標籤鍵(Key)和標籤值(Value)。

標籤使用說明

  • 標籤鍵和標籤值最多 128 個字元,支援字母、數字及特殊字元(/ \ _ - . + = : @)和空格。

  • 標籤鍵不能以 aliyun 或 acs: 開頭。標籤值無此限制。

  • 每個憑據最多可設定 20 個標籤。

操作步驟

為單個憑據配置標籤
  1. 登入Key Management Service控制台,在頂部功能表列選擇地區後,在左側導覽列單擊资源 > 凭据管理。

  2. 單擊相應的憑據類型頁簽,選擇实例ID後,定位到目標憑據。

  3. 通過以下任意入口進入標籤編輯:

    • 入口一:在憑據列表中,單擊目標憑據標籤列的image.png表徵圖。

    • 入口二:單擊操作列的详情,進入憑據詳情頁面,單擊標籤後的image.png表徵圖。

  4. 在编辑标签對話方塊中輸入多個標籤鍵和標籤值後,單擊確定。

為多個憑據大量設定標籤
  1. 登入Key Management Service控制台,在頂部功能表列選擇地區後,在左側導覽列單擊资源 > 凭据管理。

  2. 單擊相應的憑據類型頁簽,選擇实例ID後,在憑據列表中勾選要操作的憑據。

    • 增加標籤:在憑據列表的最下方,單擊增加标签,輸入多個標籤鍵和標籤值後,單擊確認。

    • 刪除標籤:在憑據列表的最下方,單擊删除标签,在批量解绑标签對話方塊勾選要解除綁定的標籤,單擊取消,然後在變更提示對話方塊中單擊關閉。

檢測帳號

檢測帳號功能可為您檢測RAM憑據中的RAM使用者在RAM中是否存在,以及RAM使用者的AccessKey ID與憑據中內容是否一致。

  1. 登入Key Management Service控制台,在頂部功能表列選擇地區後,在左側導覽列單擊资源 > 凭据管理。

  2. 單擊自管凭据 > RAM凭据頁簽,選擇实例ID後,定位到目標憑據,單擊操作列的详情。

  3. 在版本列表地區,單擊检测账号,驗證完成後,查看驗證結果。

安全性建議

  • 使用 KMS 憑據管理託管 AK/SK,可避免明文儲存。

  • 建議同時配置AccessKey網路訪問限制策略,僅允許可信 IP 調用 AccessKey。KMS 憑據管理解決儲存安全問題,IP 白名單限制調用來源,兩者組合使用形成雙重安全防護。

常見問題