获取为 Catalog 配置 BYOK SSE KMS 所需的 DLF 数据访问角色 ARN 和 KMS 密钥策略授权语句。本接口返回配置 BYOK SSE KMS 所需的 DLF 数据访问角色和 KMS 密钥策略授权语句。客户主密钥通过 oss.sse.kms.key-id 配置在 Catalog 级别。创建表时,可以通过表属性 oss.sse.kms.enabled=true 选择为该表启用 SSE KMS。同一 Catalog 下可以同时存在启 用 KMS 加密的表和未启用加密的表。
接口说明
本接口返回配置 BYOK SSE KMS 所需的 DLF 数据访问角色和 KMS 密钥策略授权语句。客户主密钥通过 oss.sse.kms.key-id 配置在 Catalog 级别。创建表时,可以通过表属性 oss.sse.kms.enabled=true 选择为该表启用 SSE KMS。同一 Catalog 下可以同时存在启 用 KMS 加密的表和未启用加密的表。
调试
您可以在OpenAPI Explorer中直接运行该接口,免去您计算签名的困扰。运行成功后,OpenAPI Explorer可以自动生成SDK代码示例。
调试
授权信息
|
操作 |
访问级别 |
资源类型 |
条件关键字 |
关联操作 |
|
dlf:GetCatalogKmsGrants |
get |
*全部资源
|
无 | 无 |
请求语法
GET /dlf/v1/catalogs/{catalog}/kms/grants HTTP/1.1
路径参数
|
名称 |
类型 |
必填 |
描述 |
示例值 |
| catalog |
string |
是 |
Catalog 名称 |
my_catalog |
请求参数
|
名称 |
类型 |
必填 |
描述 |
示例值 |
当前API无需请求参数
返回参数
|
名称 |
类型 |
描述 |
示例值 |
|
object |
Schema of Response |
||
| region |
string |
Catalog 所属的地域 ID |
cn-hangzhou |
| dataAccessRoleArn |
string |
DLF 用于访问 Catalog 数据的 RAM 角色 ARN。配置 KMS 密钥策略时需要向该角色授予使用客户主密钥的权限。 |
acs:ram::123456789012****:role/AliyunDlfNextDataAccessRole |
| workflowRoleArn |
string |
DLF 工作流角色 ARN。当前版本按最小权限原则不向工作流角色授予客户主密钥访问权限,因此该字段返回空值。 |
null |
| keyPolicyStatement |
string |
需要添加到客户主密钥策略中的授权语句,用于向 dataAccessRoleArn 对应的 DLF 数据访问角色授予数据加密和解密所需的 KMS 权限。 |
{"Sid":"AllowDLFDataAccess","Effect":"Allow","Principal":{"RAM":["acs:ram::123456789012****:role/ AliyunDlfNextDataAccessRole"]},"Action":["kms:Decrypt","kms:GenerateDataKey"],"Resource":["*"]} |
示例
正常返回示例
JSON格式
{
"region": "cn-hangzhou",
"dataAccessRoleArn": "acs:ram::123456789012****:role/AliyunDlfNextDataAccessRole",
"workflowRoleArn": "null",
"keyPolicyStatement": " {\"Sid\":\"AllowDLFDataAccess\",\"Effect\":\"Allow\",\"Principal\":{\"RAM\":[\"acs:ram::123456789012****:role/\n AliyunDlfNextDataAccessRole\"]},\"Action\":[\"kms:Decrypt\",\"kms:GenerateDataKey\"],\"Resource\":[\"*\"]}"
}
错误码
访问错误中心查看更多错误码。
变更历史
更多信息,参考变更详情。