本文介绍在 RAM 控制台或调用 OpenAPI 为 RAM 用户创建 API Key 的操作步骤、前置条件与注意事项。
API Key 必须创建在 RAM 用户下,并在创建时绑定一个云服务。创建成功后,API Key 明文仅在结果弹窗中可见一次,请务必复制或下载 CSV 留存。
前置条件
已存在用于绑定 API Key 的 RAM 用户。如尚未创建,请参见创建 RAM 用户。
已获得管理 API Key 的权限。根据使用场景不同,权限要求不同:
为自己创建:需同时满足以下两个条件:
阿里云账号(管理员)已允许 RAM 用户自主管理 API Key。开启方式:
控制台:登录 RAM 控制台,进入 安全设置,开启 允许 RAM 用户自主管理 API Key。
API:调用
SetSecurityPreference,将参数AllowUserToManageServiceCredential设为true。
当前 RAM 用户未被管理员通过权限策略明确禁止管理 API Key(即所绑定的权限策略中,不存在针对 API Key 相关操作的 Deny 声明)。
为他人创建:操作者已被授予包含
ram:CreateServiceCredential操作的权限策略。如需限定到特定云服务,可在策略中通过 Condition 配置ram:ServiceCredentialServiceName条件键。
目标云服务已接入 API Key 凭证体系。可通过以下任一方式查看当前账号下支持的云服务列表:
控制台:登录 RAM 控制台,进入用户详情页 > 凭证管理 > API Keys 区块,单击 创建 API Key,在弹出的对话框中查看可选云服务。
API:调用
ListServiceCredentialServices接口查询。
目标 RAM 用户在该云服务下尚有 API Key 配额(每个 RAM 用户在每个云服务下最多可创建 2 个 API Key)。如已达上限,需先删除多余的 API Key 才能创建新凭证。
在RAM控制台创建
使用阿里云账号或具备相应权限的 RAM 用户登录 RAM 控制台。
在左侧导航栏选择 ,在用户列表中单击目标 RAM 用户的登录名称进入用户详情页。
单击 凭证管理 标签页,在 API Keys 区块单击 创建 API Key。
在 创建 API Key 对话框中,配置以下参数:
参数
是否必填
说明
名称
是
用于识别 API Key 用途。系统自动生成
{云服务名}_apikey_{随机字符}形式的默认值,可手动修改。同一 RAM 用户下名称需唯一。云服务
是
下拉选择已接入 API Key 体系的云服务。当目标用户在某个云服务下已达到配额上限时,对应选项会置灰不可选。
过期时间
是
下拉选择 1 天 / 7 天 / 30 天 / 90 天 / 永不过期,或选择 自定义 输入 1–36600 天的具体值。输入超出范围(例如 36601)时 创建 按钮置灰,无法提交。
单击 创建。系统弹出 保存 API Key 对话框,展示 ID、名称、过期时间与 API Key 明文。
单击 API Key 字段右侧的 复制 保存 API Key 明文,或单击 下载 CSV 下载凭证文件,妥善保存到安全位置。
警告关闭弹窗后将无法再次获取 API Key 明文。如未保存,可在确认关闭时再次提示;若仍未保存即关闭,您只能删除当前凭证后重新创建。
单击 关闭 完成创建。新建的 API Key 出现在列表中,状态为 已启用。
调用 OpenAPI 创建
调用 CreateServiceCredential 创建服务凭证(API Key)。
请求参数
名称 | 类型 | 必填 | 说明 |
ServiceName | String | 是 | 阿里云服务名称,例如 |
UserPrincipalName | String | 是 | RAM 用户登录名,形如 |
ServiceCredentialName | String | 是 | 服务凭证名称,便于识别。同一 RAM 用户下需唯一。 |
CredentialAgeDays | String | 否 | 凭证有效期,单位为天,取值范围 1–36600。不传表示永不过期( |
返回参数
返回 RequestId 与 ServiceCredential 对象,后者包含以下字段:
ServiceName:阿里云服务名称。UserPrincipalName:RAM 用户登录名。ServiceCredentialName:服务凭证名称。ServiceCredentialId:服务凭证 ID(SC前缀)。ServiceCredentialSecret:API Key 明文,仅本次返回。请立即妥善保存。CreateTime:创建时间。ExpirationTime:过期时间,永不过期时为 null。Status:凭证状态,新建后为Active。
注意事项
API Key 明文(
ServiceCredentialSecret)仅在创建时返回一次。后续ListServiceCredentials、GetServiceCredential接口与控制台均不再返回明文。每个 RAM 用户在每个云服务下最多 2 个 API Key(含已启用与已禁用的)。达到上限后,云服务 下拉中对应选项会置灰;须先删除该云服务下的旧凭证才能创建新凭证。
API Key 的服务范围在创建后不可修改。如需更换云服务,请新建一个 API Key 并删除原凭证。
不支持为阿里云账号(主账号)创建 API Key。