访问控制(RAM)是阿里云提供的管理用户身份与资源访问权限的服务。使用 RAM 可以让您避免与其他用户共享阿里云账号密钥,并可按需为用户授予最小权限。RAM 中使用权限策略描述授权的具体内容。
本文为您介绍 密钥管理服务 为 RAM 权限策略定义的操作(Action)、资源(Resource)和条件(Condition)。 密钥管理服务 的 RAM 代码(RamCode)为 kms ,支持的授权粒度为 资源级 。
权限策略通用结构
权限策略支持 JSON 格式,其通用结构如下:
{
"Version": "1",
"Statement": [
{
"Effect": "<Effect>",
"Action": "<Action>",
"Resource": "<Resource>",
"Condition": {
"<Condition_operator>": {
"<Condition_key>": [
"<Condition_value>"
]
}
}
}
]
} 各字段含义如下:
Effect:权限策略效果。取值:Allow(允许)、Deny(拒绝)。
Action:授予允许或拒绝权限的具体操作。具体信息,请参见操作(Action)。
Resource:受操作影响的具体对象,您可以使用资源 ARN 来描述指定资源。具体信息,请参见资源(Resource)。
Condition:指授权生效的条件。可选字段。具体信息,请参见条件(Condition)。
Condition_operator:条件运算符,不同类型的条件对应不同的条件运算符。具体信息,请参见权限策略基本元素。
Condition_key:条件关键字。
Condition_value:条件关键字对应的值。
操作(Action)
下表是密钥管理服务定义的操作,这些操作可以在 RAM 权限策略语句的Action元素中使用,用来授予执行该操作的权限。下面对表中的具体项提供说明:
操作:是指具体的权限点。
API:是指操作对应的 API 接口。
访问级别:是指每个操作的访问级别,取值为写入(Write)、读取(Read)或列出(List)。
资源类型:是指操作中支持授权的资源类型。具体说明如下:
对于必选的资源类型,用前面加 * 表示。
对于不支持资源级授权的操作,用
全部资源表示。
条件关键字:是指云产品自身定义的条件关键字。该列不体现适用于任何操作的通用条件关键字。
关联操作:是指成功执行操作所需要的其他权限。操作者必须同时具备关联操作的权限,操作才能成功。
|
操作 |
API |
访问级别 |
资源类型 |
条件关键字 |
关联操作 |
| kms:GenerateDataKeyWithoutPlaintext | GenerateDataKeyWithoutPlaintext | get |
*Key
|
kms:tag |
无 |
| kms:GetRandomPassword | GetRandomPassword | get |
*全部资源
|
无 | 无 |
| kms:DescribeKey | DescribeKey | get |
*Key
|
kms:tag |
无 |
| kms:ListSecretVersionIds | ListSecretVersionIds | get |
*Secret
|
无 | 无 |
| kms:CreateApplicationAccessPoint | CreateApplicationAccessPoint | create |
*全部资源
|
无 | 无 |
| kms:CreateKey | CreateKey | create |
*全部资源
|
kms:tag |
无 |
| kms:ScheduleKeyDeletion | ScheduleKeyDeletion | update |
*Key
|
kms:tag |
无 |
| kms:DeleteKeyMaterial | DeleteKeyMaterial | delete |
*Key
|
kms:tag |
无 |
| kms:SetSecretPolicy | SetSecretPolicy | update |
*全部资源
|
无 | 无 |
| kms:UpdateNetworkRule | UpdateNetworkRule | update |
*全部资源
|
无 | 无 |
| kms:CreateKeyVersion | CreateKeyVersion | create |
*Key
|
kms:tag |
无 |
| kms:UpdateApplicationAccessPoint | UpdateApplicationAccessPoint | update |
*ApplicationAccessPoint
|
无 | 无 |
| kms:ListSecrets | ListSecrets | get |
*Secret
|
无 | 无 |
| kms:ConnectKmsInstance | ConnectKmsInstance | none |
*全部资源
|
无 | 无 |
| kms:GetSecretValue | GetSecretValue | get |
*Secret
|
无 |
kms:Decrypt |
| kms:DescribeApplicationAccessPoint | DescribeApplicationAccessPoint | get |
*ApplicationAccessPoint
|
无 | 无 |
| kms:UntagResource | UntagResource | update |
Key
Secret
|
kms:tag |
无 |
| kms:RotateSecret | RotateSecret | update |
*Secret
|
无 | 无 |
| kms:ListNetworkRules | ListNetworkRules | list |
*全部资源
|
无 | 无 |
| kms:UpdateAlias | UpdateAlias | update |
*Alias
*Key
|
无 | 无 |
| kms:CancelKeyDeletion | CancelKeyDeletion | update |
*Key
|
kms:tag |
无 |
| kms:RestoreSecret | RestoreSecret | update |
*Secret
|
无 | 无 |
| kms:CreateSecret | CreateSecret | create |
*全部资源
|
无 |
kms:GenerateDataKey |
| kms:DescribeAccountKmsStatus | DescribeAccountKmsStatus | get |
*全部资源
|
无 | 无 |
| kms:GenerateAndExportDataKey | GenerateAndExportDataKey | get |
*Key
|
kms:tag |
无 |
| kms:DeletePolicy | DeletePolicy | delete |
*Policy
|
无 | 无 |
| kms:ReleaseKmsInstance | ReleaseKmsInstance | delete |
*全部资源
|
无 | 无 |
| kms:Encrypt | Encrypt | get |
*Key
|
kms:tag |
无 |
| kms:DeleteAlias | DeleteAlias | delete |
*Alias
*Key
|
无 | 无 |
| kms:TagResources | TagResources | none |
*全部资源
|
无 | 无 |
| kms:ListClientKeys | ListClientKeys | list |
*全部资源
|
无 | 无 |
| kms:CreateNetworkRule | CreateNetworkRule | create |
*全部资源
|
无 | 无 |
| kms:GetKeyPolicy | GetKeyPolicy | get |
*全部资源
|
无 | 无 |
| kms:GetDefaultKmsInstance | GetDefaultKmsInstance | get |
*全部资源
|
无 | 无 |
| kms:ListAliases | ListAliases | get |
*Alias
|
无 | 无 |
| kms:AsymmetricVerify | AsymmetricVerify | get |
*Key
|
kms:tag |
无 |
| kms:UpdateRotationPolicy | UpdateRotationPolicy | update |
*Key
|
kms:tag |
无 |
| kms:DeleteApplicationAccessPoint | DeleteApplicationAccessPoint | delete |
*ApplicationAccessPoint
|
无 | 无 |
| kms:CreateClientKey | CreateClientKey | create |
*全部资源
|
无 | 无 |
| kms:SetDeletionProtection | SetDeletionProtection | update |
*Key
|
kms:tag |
无 |
| kms:ListAliasesByKeyId | ListAliasesByKeyId | get |
*Alias
|
kms:tag |
无 |
| kms:DisableKey | DisableKey | update |
*Key
|
kms:tag |
无 |
| kms:UpdateSecretRotationPolicy | UpdateSecretRotationPolicy | update |
*Secret
|
无 | 无 |
| kms:UpdateKmsInstanceBindVpc | UpdateKmsInstanceBindVpc | none |
*全部资源
|
无 | 无 |
| kms:GetPublicKey | GetPublicKey | get |
*Key
|
kms:tag |
无 |
| kms:OpenKmsService | OpenKmsService | update |
*全部资源
|
无 | 无 |
| kms:DescribeSecret | DescribeSecret | get |
*Secret
|
无 | 无 |
| kms:ListKmsInstances | ListKmsInstances | list |
*全部资源
|
无 | 无 |
| kms:ReEncryptFrom | ReEncrypt | get |
*Key
|
kms:tag |
kms:ReEncryptTo |
| kms:SetKeyPolicy | SetKeyPolicy | update |
*全部资源
|
无 | 无 |
| kms:ExportDataKey | ExportDataKey | get |
*Key
|
kms:tag |
无 |
| kms:UpdateSecret | UpdateSecret | update |
*Secret
|
无 | 无 |
| kms:GetParametersForImport | GetParametersForImport | get |
*Key
|
kms:tag |
无 |
| kms:GenerateDataKey | GenerateDataKey | get |
*Key
|
kms:tag |
无 |
| kms:GetSecretPolicy | GetSecretPolicy | get |
*全部资源
|
无 | 无 |
| kms:TagResource | TagResource | update |
Key
Secret
|
kms:tag |
无 |
| kms:ListKeyVersions | ListKeyVersions | get |
*Key
|
kms:tag |
无 |
| kms:ListKeys | ListKeys | get |
*Key
|
kms:tag |
无 |
| kms:DescribePolicy | DescribePolicy | get |
*Policy
|
无 | 无 |
| kms:AsymmetricEncrypt | AsymmetricEncrypt | get |
*Key
|
kms:tag |
无 |
| kms:GetKmsInstance | GetKmsInstance | get |
*全部资源
|
无 | 无 |
| kms:DeleteNetworkRule | DeleteNetworkRule | delete |
*全部资源
|
无 | 无 |
| kms:ImportKeyMaterial | ImportKeyMaterial | update |
*Key
|
kms:tag |
无 |
| kms:ListPolicies | ListPolicies | list |
*全部资源
|
无 | 无 |
| kms:UpdateSecretVersionStage | UpdateSecretVersionStage | update |
*Secret
|
无 | 无 |
| kms:CreateAlias | CreateAlias | create |
*全部资源
|
无 | 无 |
| kms:DescribeKeyVersion | DescribeKeyVersion | get |
*Key
|
kms:tag |
无 |
| kms:DeleteClientKey | DeleteClientKey | delete |
*全部资源
|
无 | 无 |
| kms:Decrypt | Decrypt | get |
*Key
|
kms:tag |
无 |
| kms:ListResourceTags | ListResourceTags | get |
*Key
|
kms:tag |
无 |
| kms:GetKmsInstanceQuotaInfos | GetKmsInstanceQuotaInfos | get |
*全部资源
|
无 | 无 |
| kms:ListTagResources | ListTagResources | none |
*Key
*Secret
*Instance
|
无 | 无 |
| kms:UpdateKeyDescription | UpdateKeyDescription | update |
*Key
|
kms:tag |
无 |
| kms:ListApplicationAccessPoints | ListApplicationAccessPoints | list |
*全部资源
|
无 | 无 |
| kms:GenerateMac | GenerateMac | get |
*全部资源
|
kms:tag |
无 |
| kms:DescribeNetworkRule | DescribeNetworkRule | get |
*全部资源
|
无 | 无 |
| kms:GetClientKey | GetClientKey | none |
*全部资源
|
无 | 无 |
| kms:AsymmetricSign | AsymmetricSign | get |
*Key
|
kms:tag |
无 |
| kms:UpdatePolicy | UpdatePolicy | update |
*Policy
|
无 | 无 |
| kms:PutSecretValue | PutSecretValue | update |
*Secret
|
无 |
kms:GenerateDataKey |
| kms:EnableKey | EnableKey | update |
*Key
|
kms:tag |
无 |
| kms:AsymmetricDecrypt | AsymmetricDecrypt | get |
*Key
|
kms:tag |
无 |
| kms:DeleteSecret | DeleteSecret | delete |
*Secret
|
无 | 无 |
| kms:CreatePolicy | CreatePolicy | create |
*全部资源
|
无 | 无 |
| kms:UntagResources | UntagResources | none |
*全部资源
|
无 | 无 |
资源(Resource)
下表是密钥管理服务定义的资源,这些资源可以在 RAM 权限策略语句的Resource元素中使用,用来授予对该资源执行具体操作的权限。 其中,资源 ARN 是资源在阿里云上的唯一标识。具体说明如下:
{#}为变量标识,需要您替换为实际值。例如:{#ramcode}需要您替换为实际的云服务RAM代码。*表示全部。例如:{#resourceType}为*时:表示全部资源。{#regionId}为*时:表示全部地域。{#accountId}为*时:表示全部阿里云账号。
资源类型 |
资源 ARN |
| Key |
|
| Secret |
|
| ApplicationAccessPoint |
|
| NetworkRule |
|
| Instance |
|
| Alias |
|
| Policy |
|
| ClientKey |
|
条件(Condition)
下表是密钥管理服务 定义的产品级条件关键字,这些条件关键字可以在 RAM 权限策略语句的Condition元素中使用,用来描述授予权限的条件。以下仅列举产品级的条件关键字,阿里云定义的通用条件关键字也同样适用密钥管理服务。
其中,数据类型决定了您可以使用哪些条件运算符将请求中的值与权限策略语句中的值进行比较。您必须使用与数据类型匹配的条件运算符,否则无法匹配策略语句,授权行为无效。数据类型与条件运算符的对应关系,请参见条件操作类型。
条件关键字 |
描述 |
类型 |
| kms:tag | KMS的标签信息,与标签键组成条件关键字kms:tag/<tag-key>。示例值:假设标签为team:dev, 则此处条件关键字和值的写法 \\\\\"kms:tag/team\\\\\": \\\\\"dev\\\\\" | String |
相关操作
您可以创建自定义权限策略,并将权限策略授予 RAM 用户、RAM 用户组或 RAM 角色。具体操作如下: