# 密码安全中心 DEW > 云上数据加密和密钥托管服务 ## 产品介绍 - [图解密码安全中心DEW](https://support.huaweicloud.com/productdesc-dew/dew_01_picture.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [什么是密码安全中心](https://support.huaweicloud.com/productdesc-dew/dew_01_0093.md): 数据是企业的核心资产,每个企业都有自己的核心敏感数据。这些数据都需要被加密,从而保护它们不会被他人窃取。密码安全中心(Data Encryption Workshop, DEW)是一个综合的云上数据加密服务。它提供密钥管理(KMS)、凭据管理(CSMS)、密钥对管理(KPS)、专属加密(DHSM)、云平台密码系统服务(CPCS)等微服务, - [产品功能](https://support.huaweicloud.com/productdesc-dew/dew_01_0001.md): 密钥管理(Key Management Service, KMS),是一种安全、可靠、简单易用的密钥托管服务,帮助您轻松创建和管理密钥,保护密钥的安全。KMS通过使用硬件安全模块HSM(Hardware Security Module, HSM)保护密钥的安全,所有的用户密钥都由HSM中的根密钥保护,避免密钥泄露。并且HSM模块满足国家密 - [产品优势](https://support.huaweicloud.com/productdesc-dew/dew_01_0115.md): 与OBS、EVS、IMS等服务集成,用户可以通过KMS管理这些服务的密钥,还可以通过KMS API完成用户本地数据的加解密。与CTS服务集成,用户可以通过CTS服务查看近期KMS的操作记录。与CES服务集成,用户可以通过CES服务查看密钥计费请求次数。密钥由经过安全认证的第三方硬件安全模块(HSM)产生,对密钥的关键操作都会进行访问控制及 - [使用场景](https://support.huaweicloud.com/productdesc-dew/dew_01_0006.md): 本章节为您介绍密钥管理(Key Management Service, KMS)的使用场景。密钥由经过安全认证的第三方硬件安全模块(HSM)生成,符合中国和国际法律合规的要求。硬件加密模块经过国家密码局管理检测认证,具备国密资质。多台加密机同时运作,服务多AZ部署,支持跨region创建用户主密钥副本进行容灾备份。KMS提供以下能力,帮助 - [产品功能](https://support.huaweicloud.com/productdesc-dew/dew_01_9997.md): 凭据管理服务(Cloud Secret Management Service,CSMS),是一种安全、可靠、简单易用的凭据托管服务。用户或应用程序通过凭据管理服务,创建、检索、更新、删除凭据,轻松实现对敏感凭据的全生命周期的统一管理,有效避免程序硬编码或明文配置等问题导致的敏感信息泄露以及权限失控带来的业务风险。凭据管理CSMS提供凭据的 - [产品优势](https://support.huaweicloud.com/productdesc-dew/dew_01_9996.md): 凭据通过集成KMS进行加密存储,加密密钥基于第三方认证的硬件安全模块(HSM)来生成和保护。凭据检索时,通过 TLS 安全传输到服务器本地。使用CSMS服务,将应用程序代码中的硬编码凭据替换为对凭据的API调用,以便以编程方式动态检索和管理凭据,实现凭据安全管理。同时对分散在各个应用程序中的敏感凭据统一集中管理,降低暴露风险。与IAM集成 - [使用场景](https://support.huaweicloud.com/productdesc-dew/dew_01_9995.md): 以最基础的数据库用户名及密码管理为示例,为您介绍凭据管理服务基本的使用场景。使用场景:管理员角色负责存入、更新凭据值的操作,使用者通过第三方应用服务获取所需的凭据值,具体使用流程如图1所示。流程说明如下:对第三方应用程序而言,通过调用CSMS的API来获取访问数据库的用户名和口令,可以有效避免在程序中硬编码凭据所带来的信息泄露风险。硬编码 - [产品功能](https://support.huaweicloud.com/productdesc-dew/dew_01_0010.md): 密钥对管理,即密钥对管理服务(Key Pair Service,KPS),是一种安全、可靠、简单易用的SSH密钥对托管服务,帮助用户集中管理SSH密钥对,保护SSH密钥对的安全。SSH密钥对,简称为密钥对,是为用户提供的远程登录Linux云服务器的认证方式,是一种区别于传统的用户名和密码登录的认证方式。密钥对是通过加密算法生成的一对密钥, - [产品优势](https://support.huaweicloud.com/productdesc-dew/dew_01_0122.md): 无需密码登录到Linux云服务器,可以有效防止密码被拦截、破解造成的账户密码泄露,从而提高Linux云服务器的安全性。对密钥对的所有操作都会进行访问控制及日志跟踪,符合中国和国际法律合规的要求。 - [使用场景](https://support.huaweicloud.com/productdesc-dew/dew_01_0012.md): 用户在购买弹性云服务器(Elastic Cloud Server ,简称ECS)时,选择密钥对管理服务(Key Pair Service, KPS)提供的SSH密钥对对登录弹性云服务器的用户进行身份认证,或者通过提供的密钥对获取Windows操作系统弹性云服务器的登录密码。如果用户购买的是Linux操作系统的弹性云服务器,可以选择密钥对方 - [图解专属加密](https://support.huaweicloud.com/productdesc-dew/dew_01_0993.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [产品功能](https://support.huaweicloud.com/productdesc-dew/dew_01_0080.md): 专属加密(Dedicated Hardware Security Module,Dedicated HSM)是一种云上数据加密的服务,可处理加解密、签名、验签、产生密钥和密钥安全存储等操作。Dedicated HSM为您提供经国家密码管理局检测认证的加密硬件,帮助您保护弹性云服务器上数据的安全性与完整性,满足FIPS 140-2安全要求。 - [产品优势](https://support.huaweicloud.com/productdesc-dew/dew_01_0124.md): Dedicated HSM旨在满足用户将线下加密设备能力转移到云上的要求,降低运维成本。灵活调整专属加密的数量,满足不同业务的加解密运算要求。专属加密实例设备管理与内容(敏感信息)管理权限分离,用户作为设备使用者完全控制密钥的产生、存储和访问授权,Dedicated HSM只负责监控和管理设备及其相关网络设施。即使Dedicated HS - [使用场景](https://support.huaweicloud.com/productdesc-dew/dew_01_0013.md): 如果用户购买了专属加密实例,可通过Dedicated HSM提供的Ukey初始化并管控专属加密实例。用户作为设备使用者完全控制密钥的产生、存储和访问授权。用户可通过专属加密实例加密用户业务系统(包含敏感数据加密、金融支付加密以及电子票据加密等),帮助用户加密企业自身的敏感数据(如合同、交易、流水等)以及企业用户的敏感数据(用户身份证号码、 - [版本说明](https://support.huaweicloud.com/productdesc-dew/dew_01_0144.md): 专属加密提供标准版、铂金版专属加密实例,具体服务内容如表1所示。带*条目根据不同型号设备略有不同,请联系客服进行确认。 - [产品功能](https://support.huaweicloud.com/productdesc-dew/dew_01_0368.md): 网络和信息系统中,密码相关功能需要使用国家密码管理局认证的产品,即满足国家标准GB/T39786-2021《信息安全技术信息系统密码应用基本要求》。云平台密码系统服务(Cloud Platform Cryptosystem Service, CPCS),提供经密码局认证的密码服务的部署、使用、管理和监控。为应用系统通过商用密码应用安全性评 - [产品优势](https://support.huaweicloud.com/productdesc-dew/dew_01_0369.md): 密码服务集群化管理,实现了以创建集群的方式自动化部署密码服务,和密码服务规模的快速弹性伸缩。提供了多种密码服务的自动化部署,用户可以根据加密场景自行选择。提高效率:自动化部署可以显著减少手动操作的时间和工作量,使得密码服务的部署过程更加迅速。减少错误:手动部署容易出现人为错误,如配置错误、遗漏步骤等。自动化部署通过预定义的脚本和流程,可以 - [使用场景](https://support.huaweicloud.com/productdesc-dew/dew_01_0370.md): 密评,全称为商用密码应用安全性评估,是指按照有关法律法规和标准规范,对网络与信息系统使用商用密码技术、产品和服务的合规性、正确性、有效性进行检测分析和评估验证的活动。密评以单个应用系统为对象进行评测,密评整体流程可以分为以下五个阶段:系统对标差距分析(非必选项)密码应用方案设计密码应用方案评审密码应用改造建设密码应用安全性评估CPCS适用 - [个人数据保护机制](https://support.huaweicloud.com/productdesc-dew/dew_01_0222.md): 为了确保您的个人数据(例如用户名、密码、手机号码等)不被未经过认证、授权的实体或者个人获取,DEW通过控制个人数据访问权限以及记录操作日志等方法防止个人数据泄露,保证您的个人数据安全。DEW收集及产生的个人数据如表1所示:租户ID不属于敏感数据,明文存储。用户只能查看自己业务的相关日志。用户个人数据的所有操作,包括修改、查询和删除等,DE - [资产识别与管理](https://support.huaweicloud.com/productdesc-dew/dew_01_0198.md): DEW服务涉及的用户核心资产及管理方式详见下表: - [身份认证与访问控制](https://support.huaweicloud.com/productdesc-dew/dew_01_0201.md): 用户访问DEW的方式有多种,包括DEW控制台、API、SDK,无论访问方式封装成何种形式,其本质都是通过DEW提供的REST风格的API接口进行请求。DEW的接口支持多种认证请求,以AK/SK举例:经过认证的请求总是需要包含一个签名值,该签名值以请求者的访问密钥(AK/SK)作为加密因子,结合请求体携带的特定信息计算而成。通过访问密钥(A - [数据保护技术](https://support.huaweicloud.com/productdesc-dew/dew_01_0202.md): DEW通过多种数据保护手段和特性,保障存储在DEW中数据安全可靠。 - [审计与日志](https://support.huaweicloud.com/productdesc-dew/dew_01_0203.md): 云审计服务(Cloud Trace Service,CTS),是华为云安全解决方案中专业的日志审计服务,提供对各种云资源操作记录的收集、存储和查询功能,可用于支撑安全分析、合规审计、资源跟踪和问题定位等应用场景。CTS的详细介绍和开通配置方法,请参见CTS快速入门。CTS支持追踪密码安全中心相关的操作事件,请参见审计日志。 - [服务韧性](https://support.huaweicloud.com/productdesc-dew/dew_01_0204.md): DEW服务采用故障隔离、数据备份、流量控制等多种方式提高服务韧性,保证用户数据安全。DEW采用region间隔离设计,可以确保任何一个region的故障不会影响其它region的DEW服务。DEW的基础设施包括服务器和加密机等采用AZ级容灾设计,任何一个AZ的故障不会影响DEW服务的可用性,DEW服务将自动屏蔽发生故障的AZ并将流量切换到 - [认证证书](https://support.huaweicloud.com/productdesc-dew/dew_01_0205.md): 华为云服务及平台通过了多项国内外权威机构(ISO/SOC/PCI等)的安全合规认证,用户可自行申请下载合规资质证书。合规证书下载华为云还提供以下资源来帮助用户满足合规性要求,具体请查看资源中心。资源中心华为云安全服务提供了网络安全专用产品安全检测证书、软件著作权等证书,供用户下载和参考。具体请查看合规资质证书。合规资质证书 - [权限管理](https://support.huaweicloud.com/productdesc-dew/dew_01_0018.md): 如果您需要对华为云上购买的密码安全中心(Data Encryption Workshop, DEW)资源,为企业中的员工设置不同的访问权限,以达到不同员工之间的权限隔离,您可以使用统一身份认证服务(Identity and Access Management,简称IAM)进行精细的权限管理。该服务提供用户身份认证、权限分配、访问控制等功能 - [与其他云服务的关系](https://support.huaweicloud.com/productdesc-dew/dew_01_0017.md): KMS为各云服务提供主密钥管理控制能力,为各云服务提供加密能力。使用KMS加密的云服务如下表所示:云审计服务(Cloud Trace Service,CTS)记录密码安全中心相关的操作事件,方便用户日后的查询、审计和回溯,具体请参见云审计服务用户指南。统一身份认证服务(Identity and Access Management,IAM) - [约束与限制](https://support.huaweicloud.com/productdesc-dew/dew_01_0027.md): 本节介绍密码安全中心DEW在使用过程中的约束与限制。查看每个配额项目支持的默认配额,请参考查看我的配额,登录控制台查询您的配额详情。如果需要扩大配额,可以提交工单申请提升配额。 - [基本概念](https://support.huaweicloud.com/productdesc-dew/dew_01_0321.md): 本文解释了密码安全中心(Data Encryption Workshop, DEW)的基本术语概念,帮助您正确理解和使用DEW。对称密钥加密又称专用密钥加密。信息的发送方和接收方使用相同密钥去加密和解密数据。优点:加密和解密速度快。缺点:每对密钥需保持唯一性,所以用户量大时密钥管理困难。适用场景:加密大量数据。加密过程:假设有一个明文消息 ## 计费说明 - [计费概述](https://support.huaweicloud.com/price-dew/dew_03_0001.md): 通过阅读本文,您可以快速了解密码安全中心(Data Encryption Workshop, DEW)的计费模式、计费项、续费、欠费等主要计费信息。密码安全中心的收费涉及密钥管理服务(KMS)、凭据管理服务(CSMS)、专属加密(DHSM)、云平台密码系统(CPCS)四个微服务。计费模式密码安全中心提供包年/包月、按需计费两种计费模式,以 - [计费模式概述](https://support.huaweicloud.com/price-dew/dew_03_0003.md): 密码安全中心中的专属加密实例支持包年/包月(预付费)计费方式,密钥管理服务、凭据管理服务支持按需计费(后付费)计费方式。包年/包月:一种预付费模式,即先付费再使用,按照订单的购买周期进行结算。购买周期越长,享受的折扣越大。一般适用于设备需求量长期稳定的成熟业务。按需计费:一种后付费模式,即先使用再付费,按照云服务实际使用时长计费,秒级计费 - [包年/包月](https://support.huaweicloud.com/price-dew/dew_03_0004.md): 包年/包月是一种先付费再使用的计费模式,适用于对资源需求稳定且希望降低成本的用户。通过选择包年/包月的计费模式,您可以预先购买云服务资源并获得一定程度的价格优惠。本文将介绍密码安全中心中的专属加密实例资源包年/包月的计费规则。包年/包月计费模式需要用户预先支付一定时长的费用,适用于长期、稳定的业务需求。以下是一些适用于包年/包月计费模式的 - [按需计费](https://support.huaweicloud.com/price-dew/dew_03_0005.md): 按需计费是一种先使用再付费的计费模式,适用于无需任何预付款或长期承诺的用户。本文将介绍按需计费DEW资源的计费规则。按需结算日期为31号或者1号,结算的费用不是当日的调用次数,而是整月的使用情况。按需计费适用于具有不能中断的短期、突增或不可预测的应用或服务,例如电商抢购、临时测试、科学计算。以下计费项支持按需计费。假设您创建了一个密钥算法 - [计费项](https://support.huaweicloud.com/price-dew/dew_03_0006.md): 密码安全中心的计费项由密钥管理、凭据管理和专属加密等微服务费用组成,密钥对管理暂不收费。具体内容如表1所示。密钥存储每小时结算,凭据存储每天结算,API调用每月结算。具体价格计算请参见密码安全中心价格详情。密钥被禁用后,仍然会计费。只有删除密钥,才会停止计费。计划删除的密钥是不计费的,但是,如果您在密钥被彻底删除前的等待期内取消删除密钥, - [计费样例](https://support.huaweicloud.com/price-dew/dew_03_0007.md): 某用户于2023/05/18 14:25:00创建了一个对称密钥并使用该密钥为OBS服务进行加密,在使用过程中产生了164573次API请求。用户结束使用密钥并于2023/06/29 16:14:00进行了删除。那么在5~6月份,总共产生多少费用呢?密钥时长计费此处计算2023/05/18 14:25:00 - 2023/06/29 16 - [续费概述](https://support.huaweicloud.com/price-dew/dew_03_0009.md): 包年/包月购买的专属加密实例到期后会影响使用。如果您想继续使用,需要在指定的时间内为专属加密实例续费。续费操作仅适用于包年/包月专属加密实例,按需计费微服务不需要续费,只需要保证账户余额充足即可。专属加密实例在到期前续费成功,所有资源得以保留,且运行不受影响。到期后的状态说明,请参见到期后影响。包年/包月专属加密续费相关的功能如表1所示。 - [手动续费](https://support.huaweicloud.com/price-dew/dew_03_0010.md): 包年/包月专属加密实例从购买到被自动删除之前,您可以随时在DEW控制台进行续费,以延长专属加密实例的使用时间。 - [自动续费](https://support.huaweicloud.com/price-dew/dew_03_0011.md): 自动续费可以减少手动续费的管理成本,避免因忘记手动续费而导致专属加密实例被自动删除。自动续费的规则如下所述:以专属加密实例的到期日计算第一次自动续费日期和计费周期。专属加密实例自动续费周期以您选择的续费时长为准。例如,您选择了3个月,专属加密实例即在每次到期前自动续费3个月。在专属加密实例到期前均可开通自动续费,到期前7日凌晨3:00首次 - [费用账单](https://support.huaweicloud.com/price-dew/dew_03_0012.md): 如果您需要查看DEW服务的费用账单,您可以前往“费用中心 > 账单管理 > 流水和明细账单 > 费用账单”查看,详情可参考费用账单。包年/包月计费模式的资源完成支付后,会实时上报一条账单到计费系统进行结算。按需计费模式的资源按照固定周期上报使用量到计费系统进行结算。按需计费模式产品根据使用量类型的不同,分为按小时、按天、按月三种周期进行结 - [欠费说明](https://support.huaweicloud.com/price-dew/dew_03_0013.md): 用户在使用云服务时,账户的可用额度小于待结算的账单,即被判定为账户欠费。欠费后,可能会影响云服务资源的正常运行,请及时充值。在按需计费模式下账户的余额不足。包年/包月对于包年/包月专属加密实例资源,用户已经预先支付了资源费用,因此在账户出现欠费的情况下,已有的包年/包月专属加密实例资源仍可正常使用。然而,对于涉及费用的操作,用户将无法正常 - [停止计费](https://support.huaweicloud.com/price-dew/dew_03_0014.md): 为了防止资源浪费,产生不必要的费用,对于不使用的资源,可停止计费。包年/包月计费的专属加密实例功能支持退订。按需计费的密钥管理服务中,密钥进入计划删除状态时,即停止计费。对于包年/包月计费模式的资源,例如包年/包月的专属加密实例,用户在购买时会一次性付费,服务将在到期后自动停止使用。如果在计费周期内不再使用包年/包月资源,您可以执行退订操 - [成本管理](https://support.huaweicloud.com/price-dew/dew_03_0015.md): 密码安全中心包年/包月、按需计费模式所有费用均支持使用标签和企业项目进行成本分配。只有实名认证为企业的客户才可以开通企业项目,详细步骤请参见如何开通企业项目。您可以根据部门或者业务,创建对应的企业项目,详细步骤请参见创建企业项目。在购买密码安全中心页面,您可以选择已启用的企业项目,新购密码安全中心将按此企业项目进行成本分配。选择企业项目通 - [密码安全中心如何收费和计费?](https://support.huaweicloud.com/price-dew/dew_01_0075.md): 详细的服务资费和费率标准,请参见产品价格详情。密钥管理实行按需计费,没有最低费用。用户创建密钥后,密钥会按小时计费。用户需要为自己创建的所有用户主密钥,以及超出免费次数的API请求支付费用。密钥对管理的私钥不托管在华为云时,密钥对管理免费使用。私钥托管在华为云时,导入私钥成功后按照小时收费,当前阶段免费使用。专属加密根据您购买的专属加密实 - [如何为密码安全中心续费?](https://support.huaweicloud.com/price-dew/dew_01_0148.md): 该任务指导用户如何在密钥管理或专属加密实例即将到期时进行续费。续费后,用户可以继续使用密钥管理或专属加密实例。自动续费如果在升级密钥管理或购买专属加密实例时,您已勾选并同意自动续费,则在服务到期前,系统会自动按照购买周期生成续费订单并进行续费。如果在升级密钥管理或购买专属加密实例时,您已勾选并同意自动续费,则在服务到期前,系统会自动按照购 - [如何退订密码安全中心?](https://support.huaweicloud.com/price-dew/dew_01_0149.md): 密码安全中心支持退订,具体操作请参见退订规则。铂金版专属加密实例的初装费不支持退订。如果您在使用专属加密时,创建专属加密实例失败,您可以单击创建失败的专属加密实例所在行的删除,删除专属加密实例,并以工单的形式申请退款。退订规则说明不支持退订的云服务产品清单如何提交工单 - [密钥被禁用后是否还计费?](https://support.huaweicloud.com/price-dew/dew_01_0076.md): 计费。密钥被禁用后,仍然会存储在KMS中,您可以根据需要随时启用该密钥。因此密钥被禁用后,仍然会计费。只有删除密钥,才会停止计费。 - [计划删除的凭据是否还计费?](https://support.huaweicloud.com/price-dew/dew_01_0193.md): 不计费。计划删除的凭据,从计划删除日期开始,直至凭据彻底被删除,凭据不会计费。但是,如果您在凭据被彻底删除前的等待期内取消删除凭据,该凭据将恢复计费,并收取从计划删除开始到取消删除期间的费用。 - [计划删除的密钥是否还计费?](https://support.huaweicloud.com/price-dew/dew_01_0126.md): 不计费。计划删除的密钥,从计划删除日期开始,直至密钥彻底被删除,密钥不会计费。但是,如果您在密钥被彻底删除前的等待期内取消删除密钥,该密钥将恢复计费,并收取从计划删除开始到取消删除期间的费用。 - [开通密钥轮转如何收费?](https://support.huaweicloud.com/price-dew/dew_01_0234.md): 开通密钥轮转后,会收取相应的密钥存储费用,每个轮转的版本将作为一个独立的主密钥资源进行计算,调用次数计费与轮转次数计费无关。以1个密钥开通轮转,轮转周期为30天,单价0.015元(抹零后0.01元)每小时为例:第一个月:密钥的轮转版本为0,收费为0.01*24*30 + 0*0.01*24*30 = 7.2元。第二个月:密钥的轮转版本为1 - [RDS服务加密如何计费?](https://support.huaweicloud.com/price-dew/dew_01_0235.md): 当前在RDS服务使用加密功能,是通过调用的EVS服务接口的加密功能实现的,EVS服务创建和挂载的时候会调用一次KMS,正常的数据写入和读取不会调用KMS,除非是恶意挂载卸载,否则EVS调用KMS接口的次数不会超过免费的20000次。 - [副本密钥如何收费?](https://support.huaweicloud.com/price-dew/dew_01_0328.md): 副本密钥与主密钥计费方式一致。副本密钥的账单发生在该密钥所在区域。如果您需要查看DEW服务的费用账单,您可以前往“费用中心 > 账单管理 > 流水和明细账单 > 费用账单”查看。副本密钥的计费项为:副本数量 * 实例费用 * 时长+密钥请求API次数 * API请求费用。 ## 快速入门 - [创建密钥进行云服务加密](https://support.huaweicloud.com/qs-dew/dew_07_0006.md): 密钥分为对称密钥和非对称密钥。对称密钥使用同一个密钥去加密和解密数据。它的最大优势是加、解密速度快,适合于对大量数据进行加密。非对称密钥使用不同的密钥分别完成加密和解密操作,即一对公钥和私钥互相关联,其中的公钥可以被分发给任何人,而私钥必须被安全的保护起来,只有受信任者可以使用。适合于实现数字签名验签或者加密传递敏感信息。本章节以“AES - [创建凭据进行数据存储轮转](https://support.huaweicloud.com/qs-dew/dew_07_0005.md): 应用系统中存在大量的敏感凭据信息,且分散到不同业务部门及系统,管理混乱,缺乏集中管理工具。通过凭据管理服务对敏感凭据进行统一的存储、检索、使用等全生命周期管控。本章节以通用凭据、轮转凭据为示例介绍创建凭据操作以及数据轮转,流程如图 创建密钥以及云服务加密所示。在创建凭据之前,请先注册华为账号并开通华为云。具体操作详见注册华为账号并开通华为 - [绑定密钥对并使用私钥登录弹性云服务器](https://support.huaweicloud.com/qs-dew/dew_07_0002.md): 密钥对是通过加密算法生成的一对密钥,包含一个公钥和一个私钥,公钥自动保存在KPS中,私钥由用户保存在本地。如果用户将公钥配置在Linux云服务器中,则可以使用私钥登录Linux云服务器,提高登录安全性。本章节介绍如何绑定密钥对并使用私钥登录弹性云服务器。本章节以“SSH_RSA_2048”密钥对为示例介绍创建密钥对并登录弹性云服务器,流程 - [使用密钥进行OBS服务端加密](https://support.huaweicloud.com/qs-dew/index.md): 密码安全中心(Data Encryption Workshop)是一个综合的云上数据加密服务。它提供的密钥管理(Key Management Service,KMS)是一种安全、可靠、简单易用的密钥托管服务,帮助用户集中管理密钥,保护密钥安全。您可以通过KMS创建密钥,并使用创建的密钥将OBS服务端中上传的文件进行加密。在开始操作前,请先 - [入门实践](https://support.huaweicloud.com/qs-dew/dew_07_0003.md): 当用户完成了创建密钥、创建密钥对、创建凭据等基本操作后,可以根据自身的业务需求使用DEW提供的一系列常用实践。 ## 用户指南 - [购买密钥管理标准版](https://support.huaweicloud.com/usermanual-dew/dew_01_5107.md): 在购买密钥管理标准版时,您需要根据自己的需要选择密钥管理标准版的区域、服务版本等信息,并填写您的购买数量。所有密钥均受密钥管理标准版的约束。若密钥管理标准版到期后未续费,所有密钥将被释放,详情请参考计费模式。请您及时关注订单到期信息,及时续订。已获取管理控制台的登录账号( 拥有BSS Administrator权限与KMS Adminis - [密钥空间概述](https://support.huaweicloud.com/usermanual-dew/dew_01_5104.md): 密钥空间,通过密钥策略确保密钥仅在该边界内生成、存储和使用,防止密钥明文泄露到非受信环境,形成一个可信密钥空间。可信密钥空间是专门用于密钥全生命周期管理的安全基础设施,其核心需求价值体现在解决密钥管理碎片化、提升密码服务可信度、保障数据安全合规,是构建可信数据空间、零信任架构等现代安全体系的关键支撑。通过一个可信密钥空间系统,实现:安全边 - [创建密钥空间](https://support.huaweicloud.com/usermanual-dew/dew_01_5105.md): 密钥空间,通过密钥策略确保密钥仅在该边界内生成、存储和使用,防止密钥明文泄露到非受信环境,形成一个可信密钥空间。该任务指导用户通过密钥空间界面创建密钥空间。已购买密钥管理标准版。最多可创建100个密钥空间。为您提供如下相关操作。该任务指导用户通过密钥空间界面对单个密钥空间进行删除操作。如果空间里有密钥,则空间不可删除。密钥管理:在可信密钥 - [接入点管理](https://support.huaweicloud.com/usermanual-dew/dew_01_5106.md): 接入点是云服务器、CCE集群或本地服务器等应用运行环境,只有符合密钥策略的接入点才能解封密钥胶囊。私钥只能在通用场景接入点下载。创建密钥空间:确保核心数据只存放在受你掌控的硬件环境里,从源头杜绝外部泄露风险。密钥管理:在可信密钥空间创建的密钥,数据密钥明文仅在可信密钥空间内使用。密钥策略:密钥策略定义哪些接入点或安全专区在什么条件下能够解 - [密钥策略](https://support.huaweicloud.com/usermanual-dew/dew_01_3107.md): 密钥策略定义哪些接入点或安全专区在什么条件下能够解密数据密钥密文,确保密钥不会被乱用。编辑密钥策略:在待编辑密钥策略所在行的操作列,单击编辑,完成信息修改后,单击确定。删除密钥策略:在待删除密钥策略所在行的操作列,单击删除,在删除策略的弹框中,输入DELETE后单击确定。创建密钥空间:确保核心数据只存放在受你掌控的硬件环境里,从源头杜绝外 - [密钥管理概述](https://support.huaweicloud.com/usermanual-dew/dew_01_7775.md): 密钥管理服务 KMS 提供密钥的全生命周期管理和数据加解密能力。密钥管理服务中涉及的核心密钥组件包括用户主密钥CMK(Customer Master Key,CMK)、数据加密密钥 DEK(Data Encryption Key,DEK)。其中 CMK 属于用户的一级密钥,CMK 用于对敏感数据的加解密以及 DEK 的派生。DEK 是信封 - [创建自定义密钥](https://support.huaweicloud.com/usermanual-dew/dew_01_0178.md): 密钥管理为您提供密钥的全生命周期管理和安全存储能力,该任务指导用户通过密钥管理界面创建自定义密钥,包括对称密钥和非对称密钥。同时为您介绍如下相关操作:启用自定义密钥禁用自定义密钥计划删除密钥取消计划删除密钥使用IAM用户创建密钥时,已授予该IAM用户KMS CMKFullAccess及以上权限策略,详细操作请参见创建用户并授权使用DEW。 - [导入外部密钥](https://support.huaweicloud.com/usermanual-dew/dew_01_0089.md): 在密钥管理场景中,部分用户出于安全合规、数据主权或业务定制化需求,可能希望使用自身生成并保管的密钥材料,而非直接采用 KMS 系统自动生成的密钥材料。针对这类需求,平台支持用户通过密钥管理界面,将自有密钥材料安全导入至KMS服务中,由KMS对导入的密钥材料进行统一的生命周期管理、权限控制和安全运维,从而在满足自主可控要求的同时,享受KMS - [如何使用KMS加密](https://support.huaweicloud.com/usermanual-dew/dew_01_0094.md): 本章节涉及的自定义密钥均为对称密钥。对称密钥和非对称密钥的介绍,请参见密钥管理概述章节。华为云服务基于信封加密技术,通过调用KMS的接口来加密云服务资源。由用户管理自己的自定义密钥,华为云服务在拥有用户授权的情况下,使用用户指定的自定义密钥对数据进行加密。使用KMS加密的云服务请参见使用KMS加密的云服务。加密流程说明如下:用户需要在KM - [使用自定义密钥在线加解密小数据](https://support.huaweicloud.com/usermanual-dew/dew_01_0022.md): 本任务将指导您通过密钥管理界面,安全便捷地使用在线加解密工具,对不超过4KB的小数据进行加密或解密操作。无论是临时加密敏感配置信息、快速保护微小日志片段,还是在测试环境中验证自定义密钥的加解密逻辑,您无需搭建复杂环境,只需上传自定义密钥,便可在几分钟内完成数据的加密或解密,使轻量级数据的安全处理变得简单高效。自定义密钥处于启用状态。在线工 - [查看密钥详细信息](https://support.huaweicloud.com/usermanual-dew/dew_01_0179.md): 该任务指导用户通过KMS界面查看自定义密钥的信息,包括密钥名称/ID、状态创建时间。密钥状态包括启用、禁用、计划删除和等待导入。用户通过KMS控制台界面,可以直观地查看和管理自定义密钥的全方位信息。密钥ID和密钥别名是用于管理和标识加密密钥的两种不同方式。密钥ID(Key ID)是一个唯一标识符,用于唯一识别特定的加密密钥。它通常是由系统 - [为自定义密钥创建别名](https://support.huaweicloud.com/usermanual-dew/dew_01_1022.md): 别名是为用户密钥设置的简称,是密钥的一种标识。您可以在API接口的调用中使用别名代替密钥ID。该任务指导用户为密钥添加、删除别名。一个别名仅支持关联一个密钥,但一个密钥可以关联多个别名。别名在区域中拥有唯一性,不同区域下的别名可以相同。别名创建成功后不支持修改。您可以通过为密钥创建新的别名并删除旧的别名来修改别名,删除别名不会删除其关联的 - [为自定义密钥添加标签](https://support.huaweicloud.com/usermanual-dew/dew_01_0024.md): 标签用于标识自定义密钥。为自定义密钥添加标签,可以方便用户对自定义密钥进行分类和跟踪,并按标签汇总自定义密钥的使用情况。用户可以按照部门、使用者角色等为密钥添加标签,例如,部门:运维部,如图1所示。KMS不支持为默认密钥添加标签。要为 KMS 密钥添加标签,除了创建 KMS 密钥所需的权限外,您还必须在IAM策略中授予kms:cmk:cr - [为自定义密钥创建副本密钥](https://support.huaweicloud.com/usermanual-dew/dew_01_0325.md): 副本密钥是指在密码安全中心中,通过对主密钥进行复制而生成的密钥。副本密钥是与主密钥具有相同密钥材料的密钥。它通常用于跨区域的数据加解密操作,以便在不同区域中使用相同的密钥进行数据处理。副本密钥在密码安全中心中提供了灵活性和高可用性,但需要合理管理以确保安全性和合规性。仅自定义密钥支持创建副本密钥,默认密钥不支持创建副本密钥。不支持在主密钥 - [为自定义密钥创建授权](https://support.huaweicloud.com/usermanual-dew/dew_01_0096.md): 用户可以为其他IAM用户或账号创建授权,授予其使用自身的自定义密钥的权限,一个自定义密钥下最多可创建100个授权。密钥的授权可以通过两种方式实现:为自定义密钥创建授权和通过IAM直接创建授权。这两种方式的主要区别在于授权的范围、灵活性和管理方式。主要区别在于自定义密钥授权适用于需要对单个密钥进行精细权限管理的场景,其授权范围仅限于特定的自 - [将自定义密钥迁入企业项目](https://support.huaweicloud.com/usermanual-dew/dew_01_7776.md): 企业项目为用户提供企业组织架构以及和业务管理模型匹配的云治理平台,帮助企业以公司、部门、项目等组织架构分级管理和项目业务结构来实现企业在云上的管理,提供企业项目管理、资源管理、人员管理、财务管理、应用管理能力。如果您开通了企业项目管理,可以通过密钥管理界面对指定的自定义密钥迁移至其他企业项目。已开通企业项目管理。未开通企业项目管理的用户, - [查看密钥计费请求次数](https://support.huaweicloud.com/usermanual-dew/dew_01_0323.md): 通过云监控服务 CES对当前用户的所有密钥进行数据监控,支持查询密钥请求计费次数、密钥详情请求次数等常用调用的请求次数。本章节指导通过查看监控功能进密钥计费请求次数查询。仅支持查看已启用或禁用状态的密钥,计划删除或已删除的密钥不支持查看计费请求次数。默认密钥支持查看计费请求次数。默认展示所有指标类型,通过设置监控指标以及时间范围选择,查询 - [开启密钥轮换](https://support.huaweicloud.com/usermanual-dew/dew_01_0139.md): KMS提供了密钥轮换功能,您可以通过定期轮转来加强密钥使用的安全性,有效地提升业务数据的安全性。本文介绍KMS密钥轮转的原理和配置方法。默认情况下,自定义密钥的自动密钥轮换处于禁用状态。当您启用(或重新启用)密钥轮换时,KMS会根据您设置的轮换周期自动轮换自定义密钥。开启密钥轮换后会产生一定费用,具体费用计算可参见开通密钥轮转如何收费?。 - [创建专属密钥库](https://support.huaweicloud.com/usermanual-dew/dew_01_1001.md): 密钥库(KeyStore)是一种用于存储和管理密钥(如公钥、私钥)和证书的系统或工具,是确保加密系统安全可靠运行的重要组成部分。创建自定义密钥时,选择密钥库后,将通过密钥库来存储密钥,并提供安全的密钥生成功能,确保生成的密钥是随机的、安全的,并且能够被安全地存储和备份。已创建专属加密集群。已准备好加密机集群的CA证书。目前华北-北京一、华 - [凭据管理概述](https://support.huaweicloud.com/usermanual-dew/dew_01_2000.md): 凭据用于验证身份和授权访问的证明信息。在信息安全和身份认证领域,凭据是确保只有授权用户才能访问系统、资源或服务的关键机制。凭据的类型包括:用户名和密码、数字证书、密钥对(公钥和私钥)、令牌、生物识别信息、一次性密码、智能卡等。数据库账号口令、服务器账号口令、SSH Key、访问密钥等凭据的泄露,是当今数据安全面临的主要威胁之一。为了降低数 - [创建凭据](https://support.huaweicloud.com/usermanual-dew/dew_01_9993.md): 通过凭据管理管理服务创建凭据实现凭据托管服务,新创建的凭据,会将凭据值存入凭据的初始版本,初始版本的状态被标记为SYSCURRENT。凭据值是凭据的具体内容,用于在身份验证过程中证明用户的身份或授权。它可以是多种形式的数据,具体取决于所使用的身份验证机制。常见的凭据值包括:用户名和密码:用户名是用户的身份标识,密码是用户身份验证的关键凭据 - [管理凭据版本](https://support.huaweicloud.com/usermanual-dew/dew_01_8882.md): 该任务指导用户通过凭据管理界面存入凭据值和查看凭据值。在目标凭据中,存入凭据值即创建一个新的凭据版本,用于加密保管新的凭据值。默认情况下,新创建的凭据版本被标记为SYSCURRENT状态,而SYSCURRENT标记的前一个凭据版本被标记为SYSPREVIOUS状态。该章节为您提供如下操作指导:存入和查看凭据值管理凭据版本状态设置凭据版本到 - [轮转凭据](https://support.huaweicloud.com/usermanual-dew/dew_01_2005.md): 您如果长时间不更新凭据,凭据内保护的重要信息(例如:重要密码、令牌、证书、SSH密钥、API密钥等)的泄露风险也会增加,定期轮换凭据会增加所保护的明文信息安全性。该任务指导用户如何开启凭据轮转。凭据类型为轮转凭据。最小轮转周期为4小时。凭据账号必须是目标数据库里已存在的数据库账号。不支持轮转管理员账号。连续轮转3次失败,会关闭凭据的自动轮 - [为凭据添加标签](https://support.huaweicloud.com/usermanual-dew/dew_01_8886.md): 标签用于标识凭据。每个标签均由键值对(Key:Value)组成,包括标签键(Key)和标签值(Value)。为凭据添加标签,可以方便用户对凭据进行分类和跟踪,使其更易于管理和查找,同时也能实现快速搜索和筛选特定凭据。此外,标签可用于控制凭据的访问权限,通过设置基于标签的访问策略,确保只有特定用户或角色能访问相应凭据。其次,标签还能帮助您跟 - [为凭据关联事件](https://support.huaweicloud.com/usermanual-dew/dew_01_2006.md): 通过事件通知,用户可以了解凭据放入版本相关变化等信息,通知的消息内容为JSON格式,主要适用于机机场景的自动化解析。该任务指导用户通过事件通知界面创建事件。创建新的事件,可选择的事件类型包括新版本创建、版本过期、凭据轮转、凭据删除。用户最多可创建30个事件。创建SMN消息类型时,需要依赖消息通知服务,该服务按实际用量付费,详见SMN计费说 - [密钥对概述](https://support.huaweicloud.com/usermanual-dew/dew_01_0035.md): 密钥对通常用于非对称加密(也称为公钥加密)场景中,由公钥(Public Key)私钥(Private Key)组成。公钥可以公开分发给任何人,用于加密数据或验证签名;私钥必须严格保密,只有密钥所有者知道,用于解密或生成签名。在密钥对中,公钥用于加密数据,确保只有持有对应私钥的用户才能解密;同时,公钥也可用于验证数字签名,以保证数据未被篡改 - [创建密钥对](https://support.huaweicloud.com/usermanual-dew/dew_01_0034.md): 为了提升安全性,建议用户在登录弹性云服务器时采用密钥对进行身份认证。用户可以新建一个密钥对,在登录弹性云服务器时进行鉴权。通过在华为云密码安全中心(DEW)中创建并使用密钥对,用户能够有效增强登录安全,防止未经访问及潜在安全威胁。密钥对认证相比传统密码认证更具安全性,可有效避免暴力破解攻击,保障数据和资源的安全。此外,密钥对的使用符合多数 - [为弹性云服务器绑定密钥对](https://support.huaweicloud.com/usermanual-dew/dew_01_0071.md): 当用户购买Linux操作系统的弹性云服务器使用的是密码方式登录弹性云服务器时,如果用户需要将密码方式修改为密钥对方式,可通过管理控制台绑定密钥对,KPS将使用密钥对配置弹性云服务器。绑定完成后,用户可直接使用对应的私钥登录该弹性云服务器。本章节为您提供的操作指导如表1所示。如果弹性云服务器处于关机状态,绑定密钥对的对话框,如图1所示。该操 - [使用私钥登录Linux ECS](https://support.huaweicloud.com/usermanual-dew/dew_01_0085.md): 用户通过管理控制台创建或者导入密钥对后,在购买弹性云服务器时,登录方式选择密钥对,并选择创建或者导入的密钥对。用户购买弹性云服务器成功后,可使用密钥对的私钥登录弹性云服务器。本视频为您介绍如何使用私钥登录Linux ECS。使用的登录工具(如PuTTY、Xshell)与待登录的弹性云服务器之间网络连通。弹性云服务器已经绑定弹性IP地址。已 - [使用私钥获取Windows ECS的登录密码](https://support.huaweicloud.com/usermanual-dew/dew_01_0086.md): 登录Windows操作系统的弹性云服务器时,需要使用密码方式登录。此时,用户需要先根据购买弹性云服务器时下载的私钥文件,获取该弹性云服务器初始安装时系统生成的管理员密码(Administrator账户或Cloudbase-init设置的账户)。该密码为随机密码,安全性高,请放心使用。用户可以通过管理控制台获取Windows弹性云服务器的登 - [将私有密钥对升级为账号密钥对](https://support.huaweicloud.com/usermanual-dew/dew_01_0100.md): 如果用户希望本账号下的所有用户都能查看或使用本账号下已创建的密钥对,可将创建的密钥对升级为账号密钥对。已创建密钥对或者已导入密钥对。需要具有Tenant Administrator系统角色的用户至少执行一次升级,升级密钥对个数不限。已成功申请升级密钥对。如果密钥对名称与其他子用户的私有密钥对重名,将无法升级。私有密钥对升级为账号密钥对时, - [管理公钥和私钥](https://support.huaweicloud.com/usermanual-dew/dew_01_0081.md): 通过KPS控制台创建密钥对后,公钥自动保存在华为云中,私钥由用户下载保存在本地。用户也可以根据自己的需要将私钥托管在华为云中,由华为云统一管理。华为云采用KMS提供的加密密钥对私钥进行加密,确保托管私钥的安全存储与访问。该章节为您提供如下操作指导:下载公钥导入私钥导出私钥清除私钥一个公钥下只能导入与这个公钥匹配的私钥。上传或者拷贝至文本框 - [专属加密概述](https://support.huaweicloud.com/usermanual-dew/dew_01_0079.md): 专属加密的核心在于为用户提供独立的加密资源和定制化的加密服务,以满足特定的业务需求和安全要求。它通常包括以下几个关键要素:独立的加密资源:用户可以独享加密硬件(如硬件安全模块HSM)、密钥管理系统(KMS)等资源,确保加密操作的独立性和安全性。定制化的加密策略:根据用户的具体需求,定制加密算法、密钥管理策略、访问控制策略等。数据隔离:通过 - [购买标准版](https://support.huaweicloud.com/usermanual-dew/dew_01_0145.md): 在购买标准版专属加密实例时,您需要根据自己的需要选择专属加密实例的区域、服务版本等信息,并填写您的购买量以及联系方式。有关标准版和铂金版的版本区别,请参见版本说明。已获取管理控制台的登录账号( 拥有Ticket Administrator权限与KMS Administrator权限)与密码。已创建专有网络VPC(Virtual Priva - [购买铂金版](https://support.huaweicloud.com/usermanual-dew/dew_01_0146.md): 在购买铂金版专属加密实例时,您需要根据自己的需要选择专属加密实例的区域、服务版本等信息,并填写您的购买量。铂金版专属加密实例的费用由以下两部分组成:初装费用:一次性收取,购买专属加密实例时支付。包周期费用:按购买周期收取,激活专属加密实例时支付。初装费用:一次性收取,购买专属加密实例时支付。包周期费用:按购买周期收取,激活专属加密实例时支 - [激活专属加密实例](https://support.huaweicloud.com/usermanual-dew/dew_01_0108.md): 您需要激活专属加密实例才能使用。激活时需要支付专属加密实例的包周期费用。标准版的激活费用为零。该任务指导用户通过专属加密界面激活专属加密实例。专属加密实例的状态为待激活。实例名称只能由中文字符、英文字母、数字、下划线或者中划线组成。每个专属加密实例会创建两个节点,用作访问后台加密机资源池;为了保障节点的高可用性,再给专属加密实例分配一个浮 - [使用专属加密实例](https://support.huaweicloud.com/usermanual-dew/dew_01_0140.md): 在您支付完成后,会根据您反馈的邮寄地址,将初始化专属加密实例的Ukey邮寄给您,请您耐心等待。同时,专属加密服务安全专家会通过您提供的联系方式,与您取得联系,将配套的软件及相关指导文档发送给您。软件分为两类,一类用于管理云加密实例;另一类是业务调用时依赖的安全代理软件和SDK。在实例化专属加密实例后,用户需要获取以下信息,初始化专属加密实 - [查看专属加密实例](https://support.huaweicloud.com/usermanual-dew/dew_01_0042.md): 该任务指导用户通过专属加密的实例列表查看专属加密实例信息,包括专属加密实例的名称/ID、状态、服务版本、设备厂商、设备型号、IP地址和创建时间。专属加密实例详细信息参数说明,如表2所示。 - [退订专属加密实例](https://support.huaweicloud.com/usermanual-dew/dew_01_1006.md): 如果购买的专属加密实例不再使用时,用户可退订专属加密实例。该任务指导用户通过专属加密界面退订专属加密实例。 - [为专属加密实例添加标签](https://support.huaweicloud.com/usermanual-dew/dew_01_2016.md): 标签用于标识专属加密实例。为加密实例添加标签,可方便用户对专属加密实例进行分类和查找。如果需要使用同一标签标识多种云资源,即所有服务均可在标签输入框下选择同一标签,用户可在TMS中创建预定义标签。更多关于预定义标签的信息,请参见标签管理用户指南。当同时添加多个标签,需要删除其中一个待添加的标签时,可单击该标签所在行的删除,删除标签。 - [添加专属加密实例到专属加密集群](https://support.huaweicloud.com/usermanual-dew/dew_01_1004.md): 专属加密集群是一种在公有云环境下为用户提供隔离的加密服务资源池,具备高安全性、隔离性和灵活性等特点。物理资源隔离:与公有云的其他用户资源物理隔离,确保数据安全。独享资源:用户可以独享集群内的加密资源,满足对数据安全和隐私有严格要求的业务场景。弹性伸缩:支持根据业务需求进行弹性扩容,灵活应对业务变化。本章节为您介绍如何将专属加密实例添加到专 - [购买密码服务集群](https://support.huaweicloud.com/usermanual-dew/dew_01_0350.md): 密码服务集群是一种用于集中管理和提供密码服务的系统架构,能够为各类应用提供高效、安全的密码运算和密钥管理功能。该任务指导用户如何通过控制台购买密码服务集群。使用签名验签服务时,所需的智能密码钥匙(USB KEY)以及智能密码钥匙中的个人证书等需自行购买。选择当前区域、当前项目。选择区域当前区域选择确认后,当前项目选择默认。当前项目仅支持使 - [使用密码服务集群](https://support.huaweicloud.com/usermanual-dew/dew_01_0358.md): 本章节为您介绍如何使用密码服务集群,为您的应用提供高效、安全的密码运算和密钥管理功能。完成以下操作后,密码服务集群才能正常使用。已购买密码服务集群。使用签名验签服务时,所需的智能密码钥匙(USB KEY)以及智能密码钥匙中的个人证书等需自行购买。已完成创建VPC、申请子网。具体操作可参见创建虚拟私有云和子网。访问密钥包含AK/SK,通常用 - [查看总览](https://support.huaweicloud.com/usermanual-dew/dew_01_0347.md): 云平台密码系统服务在控制台提供总览页面,包括密码集群数量、VSM集群总量以及使用量等,帮助您实时了解集群使用情况以及资源分布。该任务指导用户通过“总览”查看资源数量、资源分布等。支持查看最近半小时、最近1小时、最近6小时内的CPU使用率、memory使用率、磁盘使用率的硬件指标。 - [标签概述](https://support.huaweicloud.com/usermanual-dew/dew_01_0316.md): 标签是密码安全中心的标识。为密码安全中心添加标签,可以方便用户识别和管理拥有的数据加密资源。您可以在创建资源时添加标签,也可以在资源创建完成后,在云资源的详情页添加标签。用户可以按照部门、使用者角色等为密钥添加标签,例如,部门:运维部,如图 管理标签所示。每个标签由一对键值对(Key-Value)组成。每个密码安全中心资源最多可以添加20 - [创建标签策略](https://support.huaweicloud.com/usermanual-dew/dew_01_0317.md): 标签策略是策略的一种类型,可帮助您在组织账号中对资源添加的标签进行标准化管理。标签策略对未添加标签的资源或未在标签策略中定义的标签不会生效。例如:标签策略规定为某资源添加的标签A,需要遵循标签策略中定义的大小写规则和标签值。如果标签A使用的大小写、标签值不符合标签策略,则资源将会被标记为不合规。标签策略有如下两种应用方式:1. 事后检查 - [创建标签](https://support.huaweicloud.com/usermanual-dew/dew_01_0318.md): 本章节指导用户为已有密钥、凭据、专属加密实例添加标签。KMS不支持为默认密钥添加标签。如果需要使用同一标签标识多种云资源,即所有服务均可在标签输入框下选择同一标签,用户可在TMS中创建预定义标签。更多关于预定义标签的信息,请参见标签管理服务用户指南。当同时添加多个标签,需要删除其中一个待添加的标签时,可单击该标签所在行的删除,删除标签。如 - [通过标签搜索自定义密钥](https://support.huaweicloud.com/usermanual-dew/dew_01_0025.md): 该任务指导用户在密钥管理界面,通过标签搜索当前项目下满足标签搜索条件的自定义密钥。已添加标签。可添加多个标签进行组合搜索,最多支持20个不同标签的组合搜索,如果进行多个标签组合搜索,则搜索结果的每个自定义密钥均满足标签组合搜索条件。如果需要在搜索条件中删除添加的标签,可在搜索条件中单击指定标签后的,删除添加的标签。可添加多个标签进行组合搜 - [修改标签值](https://support.huaweicloud.com/usermanual-dew/dew_01_0319.md): 本章节指导用户对已创建标签进行修改。 - [删除标签](https://support.huaweicloud.com/usermanual-dew/dew_01_0320.md): 本章节指导用户对已创建标签进行删除。 - [调整配额](https://support.huaweicloud.com/usermanual-dew/dew_01_0351.md): 为防止资源滥用,平台限定了各服务资源的配额,对用户的资源数量和容量做了限制。如您最多可以创建多少个用户主密钥。如果当前资源配额限制无法满足使用需要,您可以申请扩大配额。系统进入服务配额页面。如果当前配额不能满足业务要求,请参考申请扩大配额操作。系统进入服务配额页面。如果在产品类型或资源类型中无法选择到您希望扩大配额的服务和资源,请直接前往 - [DEW服务支持的指标说明](https://support.huaweicloud.com/usermanual-dew/dew_01_0236.md): 本节介绍服务支持的监控指标。主要提供以下内容:功能说明、命名空间、监控指标支持列表、维度。本节定义了密码安全中心上报云监控的基础监控指标的命名空间,监控指标列表,各项监控指标的具体含义与使用说明,用户可以通过云监控检索密码安全中心产生的监控指标和告警信息。密钥管理:SYS.KMS凭据管理:SYS.CSMS命名空间是对一组资源和对象的抽象整 - [DEW服务支持的事件说明](https://support.huaweicloud.com/usermanual-dew/dew_01_2236.md): 事件监控提供了事件类型数据上报、查询和告警的功能。方便您将业务中的各类重要事件或对云资源的操作事件收集到云监控服务,并在事件发生时进行告警。密钥管理:SYS.KMS凭据管理:SYS.CSMS - [创建指标和事件监控告警规则](https://support.huaweicloud.com/usermanual-dew/dew_01_0237.md): 通过设置DEW告警规则,用户可自定义监控目标与通知策略,设置告警规则名称、监控对象、监控指标、告警阈值、监控周期和是否发送通知等参数,帮助您及时了解DEW使用状况,从而起到预警作用。已创建密钥或凭据实例。“告警通知”功能触发产生的告警消息由消息通知服务SMN发送,可能产生少量费用,具体费用请参考产品价格说明。 - [查看指标和事件监控数据](https://support.huaweicloud.com/usermanual-dew/dew_01_0238.md): 您可以通过管理控制台,查看DEW的相关指标,及时了解DEW使用状况,并通过指标设置防护策略。DEW已对接云监控,即已在云监控页面设置监控告警规则。有关设置监控告警规则的详细操作,请参见设置监控告警规则。您也可以根据需要选择“近1小时”“近3小时”“近12小时”“近24小时”“近7天”“近30天”或自定义时间段,分别查看不同时段的事件。事件 - [支持云审计的操作列表](https://support.huaweicloud.com/usermanual-dew/dew_01_0020.md): 云审计服务记录相关的操作事件,如表 云审计服务支持的KMS操作列表、表 云审计服务支持的CSMS操作列表、表 云审计服务支持的KPS操作列表、表 云审计服务支持的DHSM操作列表所示。 - [在CTS事件列表查看云审计事件](https://support.huaweicloud.com/usermanual-dew/dew_01_0331.md): 云审计服务能够为您提供云服务资源的操作记录,记录的信息包括发起操作的用户身份、IP地址、具体的操作内容的信息,以及操作返回的响应信息。根据这些操作记录,您可以很方便地实现安全审计、问题跟踪、资源定位,帮助您更好地规划和利用已有资源、甄别违规或高危操作。本节介绍如何在云审计服务控制台查看或导出最近7天的操作记录。事件即云审计服务追踪并保存的 - [使用Config审计DEW](https://support.huaweicloud.com/usermanual-dew/dew_01_2019.md): 通过配置审计(Config)服务的资源合规特性,可以帮助您快速创建一组DEW合规规则,用于评估您的资源是否满足合规要求。合规规则创建后,有多种机制触发规则评估,然后查看合规规则的评估结果来了解资源的合规情况。更多信息请参见资源合规概述。策略类型:选择预设策略。预设策略:搜索框中搜索标签:kms或标签:csms,选择需要配置审计的策略名称。 - [通过IAM角色或策略授予使用DEW的权限](https://support.huaweicloud.com/usermanual-dew/dew_01_0161.md): 如果您需要对您所拥有的密码安全中心(Data Encryption Workshop, DEW)进行角色与策略的权限管理,您可以使用统一身份认证服务(Identity and Access Management,简称IAM),通过IAM,您可以:根据企业的业务组织,在您的华为账号中,给企业中不同职能部门的员工创建IAM用户,让员工拥有唯一 - [通过IAM身份策略授予使用DEW的权限](https://support.huaweicloud.com/usermanual-dew/dew_01_0135.md): 如果您需要对您所拥有的密码安全中心(Data Encryption Workshop, DEW)进行角色与策略的权限管理,您可以使用统一身份认证服务(Identity and Access Management,简称IAM),通过IAM,您可以:根据企业的业务组织,在您的华为账号中,给企业中不同职能部门的员工创建用户或用户组,让员工拥有唯 - [敏感操作保护](https://support.huaweicloud.com/usermanual-dew/dew_01_0327.md): 在控制台进行敏感操作时,需要输入一种能证明身份的凭证,身份验证通过后方可进行相关操作。为了账号安全,建议开启操作保护功能,该功能对账号以及账号下的用户都生效。敏感操作保护仅影响通过管理控制台进行操作的用户。开启后,您以及账号中的IAM用户进行敏感操作时,例如查看凭据值、删除密钥等,需要输入验证码进行验证,避免误操作带来业务风险与损失。用户 - [共享概述](https://support.huaweicloud.com/usermanual-dew/dew_01_0308.md): 基于资源访问管理(Resource Access Manager,简称RAM)服务,资源所有者可以依据最小权限原则和不同的使用诉求,选择不同的共享权限,资源使用者只能对资源进行权限内的访问,保证共享资源在满足资源使用者业务诉求的同时,提升资源管理的安全性。关于RAM服务的更多信息请参见什么是资源访问管理。当您的账号由华为云组织管理时,您还 - [共享KMS](https://support.huaweicloud.com/usermanual-dew/dew_01_0341.md): 要共享您拥有的KMS资源给其他账号使用时,请创建共享。创建共享的流程分为指定共享资源、权限配置、指定使用者以及配置确认。共享KMS可以用于DEW服务的凭据实例加密、密钥对加密等,也可以用于创建RDS、DDS、OBS实例加密。已给IAM用户授予对应服务的Billing系统策略,详见支持使用共享密钥加密的服务和系统策略。创建共享实例后,组织会 - [共享CSMS](https://support.huaweicloud.com/usermanual-dew/dew_01_1342.md): 在企业内部协作过程中,当团队成员需要访问同一云服务中的敏感资源,如数据库连接字符串或API密钥时,通常会面临凭据共享的挑战。传统的做法是通过邮件或即时通讯工具手动分享,这不仅效率低下,还存在安全风险。为了解决这一问题,华为云提供了凭据管理服务(CSMS),支持将用户的凭据在组织内部进行共享。仅共享使用,不可共享轮转,确保了凭据的安全性和可 - [使用共享VPC激活专属加密实例](https://support.huaweicloud.com/usermanual-dew/dew_01_0342.md): 在创建加密实例成功后,需要通过激活操作才可以使用该专属加密实例,激活专属加密实例时需要绑定VPC,可以通过申请VPC或者使用来自共享的VPC进行绑定。 - [更新共享](https://support.huaweicloud.com/usermanual-dew/dew_01_0310.md): 用户可以随时更新资源共享实例,支持更新共享实例的名称、描述、标签、共享的资源、共享权限以及共享使用者。 - [退出共享](https://support.huaweicloud.com/usermanual-dew/dew_01_0313.md): 如果用户不再需要访问共享的密钥资源,可以随时退出共享。退出共享后,用户将失去对共享密钥对访问权限。 ## 最佳实践 - [敏感信息加解密(小量数据加解密)](https://support.huaweicloud.com/bestpractice-dew/dew_06_0001.md): 敏感信息加密是密钥管理系统 KMS 核心的能力,把小于 4 KB 的敏感数据(密钥、证书、配置)直接拿根密钥(CMK)加密成密文,全程不落盘;用时只在内存解密,传输强制 HTTPS,明文不出内存、不进磁盘、不留日志,确保敏感数据安全。若需要通过 KMS 对海量数据进行高性能的加解密服务,请参见信封加密场景。以保护服务器HTTPS证书为例, - [信封加解密(大量数据加解密)](https://support.huaweicloud.com/bestpractice-dew/dew_06_0013.md): 信封加密(Envelope Encryption)是一种应对海量数据的高性能加解密方案。本地随机生成一次性数据密钥 DEK,用它秒级加解密海量数据,DEK 立刻被 CMK 包成密文存盘;用时先调 KMS 把 DEK 密文解成明文放内存,全程明文不落盘,加解密性能接近本地 AES,密钥安全托管在 KMS。大量数据加密加密本地文件说明如下:用 - [方案概述](https://support.huaweicloud.com/bestpractice-dew/dew_06_1003.md): 非对称加解密需要两个密钥:公开密钥和私有密钥,这两个密钥在密码学中是一对且具有双向性,即公钥和私钥中的任一个均可用作加密,但只能由另一个进行解密 。公开密钥可以交给任何人,即使对方是不可信任的,而私有密钥必须自行秘密保管。相比对称加密,非对称加密无需考虑采用可靠的通道进行密钥分发,通常应用在信任等级不对等的系统之间 ,实现敏感数据加密传递 - [RSA非对称数据加解密](https://support.huaweicloud.com/bestpractice-dew/dew_06_1004.md): 当您需要进行传递敏感信息时(例如密钥的交换),需要对敏感数据进行加密,使用非对称密钥加解密的方案从信息接收者的角度来说,您需要进行以下操作:创建非对称加密密钥,算法选择RSA_3072,详情请参见创建密钥。获取公钥,详情请参见查询公钥信息。信息接收者将公钥分发给信息发送者。信息发送者用得到的公钥对敏感数据进行本地加密后,将密文发送给信息接 - [概述](https://support.huaweicloud.com/bestpractice-dew/dew_06_0003.md): 云服务与KMS集成后,您只需在决定加密云服务数据时,选择一个KMS管理的用户主密钥,就可以轻松使用您选择的用户主密钥加解密您存储在这些云服务内的数据。您可以选择云服务自动通过KMS创建的默认密钥,也可以选择您通过KMS自行创建或导入的自定义密钥,详细请参见默认密钥与自定义密钥的区别。支持使用KMS加密的云服务,详见使用KMS加密的云服务。 - [ECS服务端加密](https://support.huaweicloud.com/bestpractice-dew/dew_06_0031.md): KMS支持对ECS进行一键加密,弹性云服务器资源加密包括镜像加密和数据盘加密。在创建弹性云服务器时,您如果选择加密镜像,弹性云服务器的系统盘会自动开启加密功能,加密方式与镜像保持一致。在创建弹性云服务器时,您也可以对添加的数据盘进行加密。在创建弹性云服务器时,您如果选择加密镜像,弹性云服务器的系统盘会自动开启加密功能,加密方式与镜像保持一 - [EVS服务端加密](https://support.huaweicloud.com/bestpractice-dew/dew_06_0005.md): EVS服务端加密是确保数据安全性的磁盘加密功能,KMS可以对新创建的云硬盘进行加密,为数据提供强大的安全防护。已经购买完成的云硬盘不支持更改加密属性。创建加密云硬盘的具体操作请参见购买云硬盘。磁盘加密针对数据盘加密。系统盘的加密依赖于镜像,具体请参见IMS服务端加密。用户创建云硬盘(EVS,Elastic Volume Service)时 - [IMS服务端加密](https://support.huaweicloud.com/bestpractice-dew/dew_06_0006.md): 用户可以采用KMS加密方式创建私有镜像,确保镜像数据安全性。IMS服务端(即镜像),是用于创建服务器或磁盘的模板,分为公共镜像、私有镜像、共享镜像、市场镜像。IMS创建私有镜像时,支持KMS加密,确保IMS服务端镜像数据安全性。用户可以通过以下两种方式,创建加密镜像:方式一:通过外部镜像文件创建加密镜像用户使用OBS桶中已上传的外部镜像文 - [OBS服务端加密](https://support.huaweicloud.com/bestpractice-dew/dew_06_0004.md): KMS可以对OBS桶中的对象进行全量加密或者部分加密,在OBS服务使用KMS加密过程中,KMS提供的信封加密能力使数据加解密操作无需通过网络传输大量数据即可完成。信封加密方式有效保障了数据传输的加密性、数据解密的效率和便捷性,在对象上传和下载过程中,保证信息安全。全量加密:指对OBS桶内上传的所有对象进行加密。此时,您只需要对OBS桶加密 - [SFS服务端加密](https://support.huaweicloud.com/bestpractice-dew/dew_06_0007.md): 当您由于业务需求需要对存储在文件系统的数据进行加密时,弹性文件服务为您提供加密功能,可以对新创建的文件系统进行加密。加密文件系统使用的是密钥管理服务(KMS)提供的密钥,无需您自行构建和维护密钥管理基础设施,安全便捷。当用户希望使用自己的密钥材料时,可通过KMS管理控制台的导入密钥功能创建密钥材料为空的用户主密钥,并将自己的密钥材料导入该 - [RDS数据库加密](https://support.huaweicloud.com/bestpractice-dew/dew_06_0008.md): 关系型数据库支持MySQL、PostgreSQL、SQL Server引擎。当启用加密功能后,用户创建数据库实例和扩容磁盘时,磁盘数据会在服务端加密成密文后存储。用户下载加密对象时,存储的密文会先在服务端解密为明文,再提供给用户。当前登录用户已通过统一身份认证服务添加华为云关系型数据库所在区域的KMS Administrator权限。权限 - [DDS数据库加密](https://support.huaweicloud.com/bestpractice-dew/dew_06_0009.md): 当启用加密功能后,用户创建数据库实例和扩容磁盘时,磁盘数据会在服务端加密成密文后存储。用户下载加密对象时,存储的密文会先在服务端解密为明文,再提供给用户。已通过统一身份认证服务添加华为云文档数据库服务所在区域的KMS Administrator权限。权限添加方法请参见《统一身份认证服务用户指南》的“如何管理用户组并授权?”章节。如果用户需 - [DWS数据库加密](https://support.huaweicloud.com/bestpractice-dew/dew_06_0010.md): 在DWS中,您可以为集群启用数据库加密,以保护静态数据。当您为集群启用加密时,该集群及其快照的数据都会得到加密处理。您可以在创建集群时启用加密。加密是集群的一项可选且不可变的设置。要从未加密的集群更改为加密集群(或反之),必须从现有集群导出数据,然后在已启用数据库加密的新集群中重新导入这些数据。如果希望加密,可以在集群创建时启用加密。加密 - [使用数据密钥进行本地文件加解密](https://support.huaweicloud.com/bestpractice-dew/dew_06_0029.md): 文件加密,指通过指定算法对文本信息进行加密,使其无法被窃取或修改。加密SDK(Encryption SDK)是一个客户端密码库,提供了数据的加解密、文件流加解密等功能,旨在帮助客户专注于应用程序的核心功能,而不用关心数据加密和解密的实现过程,用户只需调用加解密接口即可轻松实现海量数据加解密。更多详情请访问:详情参考。对大型文件、图片等数据 - [使用密钥胶囊进行加解密](https://support.huaweicloud.com/bestpractice-dew/zh-cn_topic_0000002630040856.md): 对大型文件、图片等数据通过HTTPS请求到KMS服务进行保护时会消耗大量网络资源,降低加密效率。加密SDK通过文件流分段信封加密的原理进行加密。数据加密通过KMS生成的数据密钥在SDK内部进行,内存中分段加解密文件无需将数据通过网络传输后再进行加解密,保证了文件加密的安全性和正确性。对于大型文件,SDK执行加密过程中,将文件分段读取到内存 - [跨Region容灾加解密](https://support.huaweicloud.com/bestpractice-dew/dew_06_0030.md): 当单Region加解密出现服务侧故障时,无法再对数据进行加解密操作,用户可以通过密钥管理服务(Key Management Service,KMS)实现跨Region容灾加解密,保证业务不中断。当一个或多个Region的KMS服务出现故障,只要密钥环中存在一个可用的Region即可完成加解密。跨Region密钥支持同时使用多个Region - [如何使用KMS对文件进行完整性保护](https://support.huaweicloud.com/bestpractice-dew/dew_06_0034.md): 当有大量文件(例如:镜像、电子保单或者重要文件等)需要在传输或者存储时确保安全性,用户可以使用KMS对文件摘要进行签名,再次使用时可以重新计算摘要进行验签。确保文件在传输或者存储过程中没有被篡改。用户需要在KMS中创建一个用户主密钥。用户计算文件的摘要,调用KMS的“sign”接口对摘要进行签名。用户得到摘要的签名结果。将摘要签名结果和密 - [使用KMS进行Secret落盘加密](https://support.huaweicloud.com/bestpractice-dew/dew_06_0055.md): Secret落盘加密是Kubernetes提供的一种静态数据加密机制,通过配置EncryptionConfiguration,在Secret资源写入持久化存储(如etcd)时自动对其进行信封加密,确保敏感信息(如密码、证书、API密钥)不以明文形式存储。KMS为CCE(云容器引擎)托管集群提供开箱即用的Secret落盘加密能力。在Kube - [使用ECS实例委托安全访问KMS](https://support.huaweicloud.com/bestpractice-dew/dew_06_0056.md): 密钥管理服务(KMS)提供密钥的全生命周期管理和数据加解密能力,通过IAM为ECS配置委托,获取临时访问密钥,保护AK和SK安全。临时密钥有效期短、刷新频繁,更安全。操作包括创建委托、配置策略、授权、赋予ECS实例,通过API访问KMS,ECS自动轮换临时凭证。保存密钥,通过临时访问的方式防止AK&SK泄露。通过统一身份认证服务(IAM) - [如何使用凭据管理服务替换硬编码的数据库账号密码](https://support.huaweicloud.com/bestpractice-dew/dew_06_0014.md): 华为云凭据管理服务(CSMS)提供安全、高效的凭据管理,减少硬编码凭据的风险,支持多种凭据类型,如业务账号密码和数据库信息。用户可通过API安全地创建、更新和查询凭据,示例代码展示了使用Java SDK管理凭据的方法,强调了避免在代码中直接写入认证信息的重要性,建议使用环境变量或配置文件存储敏感信息。华为云凭据管理服务(Cloud Sec - [如何使用凭据管理服务解决AK&SK泄露问题](https://support.huaweicloud.com/bestpractice-dew/dew_06_0022.md): 云凭据管理服务(CSMS)提供安全的凭据托管,支持全生命周期管理,防止信息泄露。通过IAM为ECS配置委托,获取临时访问密钥,保护AK和SK安全。临时密钥有效期短、刷新频繁,更安全。操作包括创建委托、配置策略、授权、赋予ECS实例,通过API访问CSMS,ECS自动轮换临时凭证。保存应用凭据,通过临时访问的方式防止AK&SK泄露。通过统一 - [如何使用凭据管理服务自动轮转安全密码](https://support.huaweicloud.com/bestpractice-dew/dew_06_0036.md): 本文详细介绍了利用函数工作流和凭据管理服务定期生成和轮转强安全密码的方法,以确保符合安全合规要求。该流程涉及定时触发器的使用、新密码的生成与存储、应用程序通过API获取最新凭据并更新目标对象的密码。文中还提供了创建委托、配置密码轮转函数的具体步骤,包括参数配置、环境变量设置和代码示例。此外,本文还提供了如何调试函数工作流、创建触发器、查看 - [概述](https://support.huaweicloud.com/bestpractice-dew/dew_06_0016.md): 您如果长时间不更新凭据,凭据内保护的重要信息(例如:重要密码、令牌、证书、SSH密钥、API密钥等)的泄露风险也会增加,定期轮换凭据会增加所保护的明文信息安全性。华为云为您提供了两种凭据轮换策略:单用户凭据轮换双用户凭据轮换您可以根据您自己的实际需求,选择对应的轮换策略以进一步提高凭据的安全性。管理员通过凭据管理控制台或API接口新增凭据 - [单用户凭据轮换策略](https://support.huaweicloud.com/bestpractice-dew/dew_06_0017.md): 单用户凭据轮换是指一个凭据中更新一个用户所保存的信息。这是最基础的凭据轮换策略,适用于大多数日常使用场景。例如:访问数据库。凭据轮换时不会删除数据库连接,轮换后的新连接使用新凭据。访问允许用户创建一个用户账户的服务,例如以电子邮件地址作为用户名。服务通常允许用户根据需要经常更改密码,但用户无法创建其他用户或更改用户名。根据需要创建的用户, - [双用户凭据轮换策略](https://support.huaweicloud.com/bestpractice-dew/dew_06_0018.md): 双用户轮换策略是指在一个凭据中更新两个用户所保存的信息。例如:您的应用程序需要保持高可用性,如果您使用单用户轮换,那么您在修改用户密码和更新凭据内容的过程中会出现访问应用失败的情况,这样您就需要使用双用户凭据轮换策略。您需要有一个账号例如Admin有权限创建并修改user1、user2用户的账号密码,首先您创建一个凭据创建并保存user1 - [通过函数工作流轮转IAM凭证](https://support.huaweicloud.com/bestpractice-dew/dew_06_0035.md): 本文介绍使用函数工作流模板,通过凭据管理服务轮转IAM凭证(Access Key and Secret Key)。仅支持轮转IAM子账号,不支持IAM主账号轮转。待轮转的IAM子账号下至少需要存在一组凭证。区域已上线凭据管理服务(CSMS)。创建委托创建函数模板、创建函数调试具体函数工作流调试请参见在线调试。查看凭证 - [CCE服务端使用凭据管理服务](https://support.huaweicloud.com/bestpractice-dew/dew_06_0032.md): CCE提供了多种类型的插件,用于管理集群的扩展功能,以支持选择性扩展满足特性需求的功能。CCE服务的dew-provider插件对接了凭据管理服务,通过该插件将凭据挂载至业务Pod内,从而将敏感信息与集群环境解耦,有效避免程序硬编码或明文配置等问题导致的敏感信息泄密。支持的集群版本:v1.19+。支持的集群类型:CCE Standard集 - [通过凭据管理服务免AK/SK硬编码访问OBS服务](https://support.huaweicloud.com/bestpractice-dew/dew_06_0037.md): 在代码中将认证所需的 AK 和 SK 硬编码或以明文方式存储,会带来较大的安全风险。针对初始化Java OBS SDK客户端的场景,介绍一种通过动态获取托管于凭据管理服务(CSMS)的凭证,避免硬编码 AK/SK,从而安全地创建和配置 OBS 客户端的解决方案。本示例基于AK和SK已托管于凭据管理服务(CSMS)的场景,演示如何通过实现O - [Flink Opensource SQL使用DEW管理访问凭据](https://support.huaweicloud.com/bestpractice-dew/dew_06_0088.md): DLI将Flink作业的输出数据写入到MySQL或DWS时,需要在Connector中设置账号、密码等敏感参数。但是这些信息如果使用明文形式存储存在数据安全风险,推荐做加密处理,以保障用户的数据隐私安全。密码安全中心(Data Encryption Workshop,DEW)的云凭据管理(Cloud Secret Management S - [在CCE集群中使用容器组身份获取IAM凭证](https://support.huaweicloud.com/bestpractice-dew/dew_06_0057.md): 容器组身份(Pod Identity)是云容器引擎(CCE)提供的一项强大功能,它允许Kubernetes中的Pod以安全、可控的方式访问华为云服务资源。与基于OIDC的工作负载身份认证相比,Pod Identity的配置方式更加简单,具备更强的隔离性。本文档介绍如何CCE集群中使用Pod Identity。Pod Identity为集群 - [使用指数退避方法对DEW服务请求错误进行重试](https://support.huaweicloud.com/bestpractice-dew/dew_06_0028.md): 当您调用API时,收到返回的错误信息,可参照本文使用指数退避方法对请求错误进行重试。对接KMS时,必须有重试,包括不限于504、502、500、429等错误码,且推荐重试3~5次。针对502和504错误码,推荐超时时间5~8秒。不建议配置过长超时时间,否则会造成客户侧无法响应。当服务侧出现连续错误响应(如限流错误)时,持续的访问只会导致持 ## API参考 - [使用前必读](https://support.huaweicloud.com/api-dew/dew_02_0052.md): 欢迎使用密码安全中心(Data Encryption Workshop,DEW)。密码安全中心是一个综合的云上数据加密服务。它可以提供专属加密、密钥管理、凭据管理、密钥对管理等服务,安全可靠地为用户解决了数据安全、密钥安全、密钥管理复杂等问题。其密钥由硬件安全模块(Hardware Security Module,HSM) 保护,并与多个 - [构造请求](https://support.huaweicloud.com/api-dew/dew_02_0001.md): 本节介绍如何构造REST API的请求,并以调用IAM服务的管理员创建IAM用户说明如何调用API,该API获取用户的Token,Token可以用于调用其他API时鉴权。您还可以通过这个视频教程了解如何构造请求调用API:https://bbs.huaweicloud.com/videos/102987。请求URI由如下部分组成。{URI - [认证鉴权](https://support.huaweicloud.com/api-dew/dew_02_0003.md): 调用接口有如下两种认证方式,您可以选择其中一种进行认证鉴权。Token认证:通过Token认证调用请求。AK/SK认证:通过AK(Access Key ID)/SK(Secret Access Key)加密调用请求。推荐使用AK/SK认证,其安全性比Token认证要高。Token认证:通过Token认证调用请求。AK/SK认证:通过AK( - [返回结果](https://support.huaweicloud.com/api-dew/dew_02_0056.md): 请求发送以后,您会收到响应,包含状态码、响应消息头和消息体。状态码是一组从1xx到5xx的数字代码,状态码表示了请求响应的状态,完整的状态码列表请参见状态码。对于管理员创建IAM用户接口,如果调用后返回状态码为201,则表示请求成功。对应请求消息头,响应同样也有消息头,如Content-type。对于管理员创建IAM用户接口,返回如图1所 - [API概览](https://support.huaweicloud.com/api-dew/dew_02_0057.md): 密码安全中心提供的接口类型,以及接口对应的性能参数,您可以完整地使用密码安全中心的所有功能。性能参数类型包括共享流控以及基础流控,其中:共享流控:本类型分类接口共同使用流量。基础流控:仅由该接口的流量使用。未单独标识基础流控接口,均为共享流控,例如创建凭据版本接口。由于局点之间存在集群规模差异,部分局点可能会小于本文档提到的流控。如您有较 - [创建密钥 - CreateKey](https://support.huaweicloud.com/api-dew/CreateKey.md): 创建用户主密钥,用户主密钥可以为对称密钥或非对称密钥。对称密钥为长度为256位AES密钥或者128位SM4密钥,可用于小量数据的加密或者用于加密数据密钥。对称密钥为长度为256位AES密钥或者128位SM4密钥,可用于小量数据的加密或者用于加密数据密钥。非对称密钥可以为RSA密钥对或者ECC密钥对(包含SM2密钥对),可用于加解密数据、数 - [启用密钥 - EnableKey](https://support.huaweicloud.com/api-dew/EnableKey.md): 功能介绍:启用密钥,密钥启用后才可以使用。功能介绍:启用密钥,密钥启用后才可以使用。说明:密钥为禁用状态才能启用密钥。说明:密钥为禁用状态才能启用密钥。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项 - [禁用密钥 - DisableKey](https://support.huaweicloud.com/api-dew/DisableKey.md): 功能介绍:禁用密钥,密钥禁用后不可以使用。功能介绍:禁用密钥,密钥禁用后不可以使用。说明:密钥为启用状态才能禁用密钥。说明:密钥为启用状态才能禁用密钥。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项 - [计划删除密钥 - DeleteKey](https://support.huaweicloud.com/api-dew/DeleteKey.md): 功能介绍:计划多少天后删除密钥,可设置7天~1096天内删除密钥。功能介绍:计划多少天后删除密钥,可设置7天~1096天内删除密钥。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授 - [取消计划删除密钥 - CancelKeyDeletion](https://support.huaweicloud.com/api-dew/CancelKeyDeletion.md): 功能介绍:取消计划删除密钥。功能介绍:取消计划删除密钥。说明:密钥处于“计划删除”状态才能取消计划删除密钥。说明:密钥处于“计划删除”状态才能取消计划删除密钥。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限 - [修改密钥别名 - UpdateKeyAlias](https://support.huaweicloud.com/api-dew/UpdateKeyAlias.md): 功能介绍:修改用户主密钥别名。功能介绍:修改用户主密钥别名。说明:服务默认主密钥(密钥别名后缀为“/default”)不可以修改。密钥处于“计划删除”状态,密钥别名不可以修改。说明:服务默认主密钥(密钥别名后缀为“/default”)不可以修改。服务默认主密钥(密钥别名后缀为“/default”)不可以修改。密钥处于“计划删除”状态,密钥 - [修改密钥描述 - UpdateKeyDescription](https://support.huaweicloud.com/api-dew/UpdateKeyDescription.md): 功能介绍:修改用户主密钥描述信息。功能介绍:修改用户主密钥描述信息。说明:服务默认主密钥(密钥别名后缀为“/default”)不可以修改。密钥处于“计划删除”状态,密钥描述不可以修改。说明:服务默认主密钥(密钥别名后缀为“/default”)不可以修改。服务默认主密钥(密钥别名后缀为“/default”)不可以修改。密钥处于“计划删除”状 - [创建随机数 - CreateRandom](https://support.huaweicloud.com/api-dew/CreateRandom.md): 功能介绍:功能介绍:生成8~8192bit范围内的随机数。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依 - [创建数据密钥 - CreateDatakey](https://support.huaweicloud.com/api-dew/CreateDatakey.md): 功能介绍:创建数据密钥,返回结果包含明文和密文。功能介绍:创建数据密钥,返回结果包含明文和密文。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访 - [创建不含明文数据密钥 - CreateDatakeyWithoutPlaintext](https://support.huaweicloud.com/api-dew/CreateDatakeyWithoutPlaintext.md): 功能介绍:创建数据密钥,返回结果只包含密文。功能介绍:创建数据密钥,返回结果只包含密文。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资 - [创建RSA数据密钥对 - CreateRsaDatakeyPair](https://support.huaweicloud.com/api-dew/CreateRsaDatakeyPair.md): 功能介绍:创建rsa数据密钥对,返回结果包含明文公钥和密文私钥,根据参数决定是否返回明文私钥。功能介绍:创建rsa数据密钥对,返回结果包含明文公钥和密文私钥,根据参数决定是否返回明文私钥。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略 - [创建EC数据密钥对 - CreateEcDatakeyPair](https://support.huaweicloud.com/api-dew/CreateEcDatakeyPair.md): 功能介绍:创建EC数据密钥对,返回结果包含明文公钥和密文私钥,根据参数决定是否返回明文私钥。功能介绍:创建EC数据密钥对,返回结果包含明文公钥和密文私钥,根据参数决定是否返回明文私钥。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权 - [加密数据密钥 - EncryptDatakey](https://support.huaweicloud.com/api-dew/EncryptDatakey.md): 功能介绍:加密数据密钥,用指定的主密钥加密数据密钥。功能介绍:加密数据密钥,用指定的主密钥加密数据密钥。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。 - [解密数据密钥 - DecryptDatakey](https://support.huaweicloud.com/api-dew/DecryptDatakey.md): 功能介绍:解密数据密钥,用指定的主密钥解密数据密钥。功能介绍:解密数据密钥,用指定的主密钥解密数据密钥。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。 - [创建PIN码 - CreatePin](https://support.huaweicloud.com/api-dew/CreatePin.md): 功能介绍:创建PIN码,四级密评场景创建DEK及加密DEK时使用。功能介绍:创建PIN码,四级密评场景创建DEK及加密DEK时使用。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授 - [按需轮转密钥 - RotateOnDemand](https://support.huaweicloud.com/api-dew/RotateOnDemand.md): 用于外部密钥的密钥材料,需要用户提前导入密钥材料后才能执行轮转请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别 - [获取密钥导入参数 - CreateParametersForImport](https://support.huaweicloud.com/api-dew/CreateParametersForImport.md): 功能介绍:获取导入密钥的必要参数,包括密钥导入令牌和密钥加密公钥。功能介绍:获取导入密钥的必要参数,包括密钥导入令牌和密钥加密公钥。说明:返回的公钥类型默认为RSA_2048。说明:返回的公钥类型默认为RSA_2048。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用AP - [导入密钥材料 - ImportKeyMaterial](https://support.huaweicloud.com/api-dew/ImportKeyMaterial.md): 功能介绍:导入密钥材料。功能介绍:导入密钥材料。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项 - [删除密钥材料 - DeleteImportedKeyMaterial](https://support.huaweicloud.com/api-dew/DeleteImportedKeyMaterial.md): 功能介绍:删除密钥材料信息。功能介绍:删除密钥材料信息。导入的非对称密钥不支持删除密钥材料。若要删除非对称密钥,请使用计划删除密钥功能。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策 - [创建授权 - CreateGrant](https://support.huaweicloud.com/api-dew/CreateGrant.md): 功能介绍:创建授权,被授权用户可以对授权密钥进行操作。功能介绍:创建授权,被授权用户可以对授权密钥进行操作。说明:服务默认主密钥(密钥别名后缀为“/default”)不可以授权。说明:服务默认主密钥(密钥别名后缀为“/default”)不可以授权。服务默认主密钥(密钥别名后缀为“/default”)不可以授权。请参见如何调用API。账号具 - [撤销授权 - CancelGrant](https://support.huaweicloud.com/api-dew/CancelGrant.md): 功能介绍:撤销授权,授权用户撤销被授权用户操作密钥的权限。功能介绍:撤销授权,授权用户撤销被授权用户操作密钥的权限。说明:创建密钥的用户才能撤销该密钥授权。说明:创建密钥的用户才能撤销该密钥授权。创建密钥的用户才能撤销该密钥授权。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具 - [退役授权 - CancelSelfGrant](https://support.huaweicloud.com/api-dew/CancelSelfGrant.md): 功能介绍:退役授权,表示被授权用户不再具有授权密钥的操作权。例如:用户A授权用户B可以操作密钥A/key,同时授权用户C可以撤销该授权,那么用户A、B、C均可退役该授权,退役授权后,用户B不再可以使用A/key。功能介绍:退役授权,表示被授权用户不再具有授权密钥的操作权。例如:用户A授权用户B可以操作密钥A/key,同时授权用户C可以撤销 - [查询授权列表 - ListGrants](https://support.huaweicloud.com/api-dew/ListGrants.md): 功能介绍:查询密钥的授权列表。功能介绍:查询密钥的授权列表。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名 - [查询可退役授权列表 - ListRetirableGrants](https://support.huaweicloud.com/api-dew/ListRetirableGrants.md): 功能介绍:查询用户可以退役的授权列表。功能介绍:查询用户可以退役的授权列表。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为 - [加密数据 - EncryptData](https://support.huaweicloud.com/api-dew/EncryptData.md): 功能介绍:加密数据,用指定的用户主密钥加密数据。功能介绍:加密数据,用指定的用户主密钥加密数据。使用非对称密钥加密数据时,请记录选择的密钥ID和加密算法。解密数据时,您将需要提供相同的密钥ID和加密算法。如果指定的密钥和加密算法与用于加密数据的值不匹配,解密操作将失败。使用非对称密钥加密数据时,请记录选择的密钥ID和加密算法。解密数据时, - [解密数据 - DecryptData](https://support.huaweicloud.com/api-dew/DecryptData.md): 功能介绍:解密数据。功能介绍:解密数据。解密非对称密钥加密的数据时,需要指定密钥ID和加密算法。如果指定的密钥和加密算法与用于加密数据的值不匹配,解密操作将失败。解密非对称密钥加密的数据时,需要指定密钥ID和加密算法。如果指定的密钥和加密算法与用于加密数据的值不匹配,解密操作将失败。请参见如何调用API。账号具备所有API的调用权限,如果 - [重加密 - ReEncrypt](https://support.huaweicloud.com/api-dew/ReEncrypt.md): 将密文使用源密钥解密后,再使用指定的新密钥加密。能将CreateDatakey,CreateDatakeyWithoutPlainText,EncryptDatakey加密的数据密钥密文重新加密成新的数据密钥密文。能将EncryptData加密的密文重新加密成新的密文。注意:数据密钥只会被重加密成数据密钥请参见如何调用API。账号具备所有 - [签名数据 - Sign](https://support.huaweicloud.com/api-dew/Sign.md): 功能介绍:使用非对称密钥的私钥对消息或消息摘要进行数字签名。功能介绍:使用非对称密钥的私钥对消息或消息摘要进行数字签名。仅支持key_usage为SIGN_VERIFY的非对称密钥进行签名操作。仅支持key_usage为SIGN_VERIFY的非对称密钥进行签名操作。使用SM2密钥签名时,仅支持对消息摘要签名。根据GBT32918国家标准 - [验证签名 - ValidateSignature](https://support.huaweicloud.com/api-dew/ValidateSignature.md): 功能介绍:使用非对称密钥的公钥对消息或消息摘要进行签名验证。功能介绍:使用非对称密钥的公钥对消息或消息摘要进行签名验证。仅支持key_usage为SIGN_VERIFY的非对称密钥进行验签操作。仅支持key_usage为SIGN_VERIFY的非对称密钥进行验签操作。使用SM2密钥签名时,仅支持对消息摘要签名。根据GBT32918国家标准 - [派生共享密钥 - DeriveSharedSecret](https://support.huaweicloud.com/api-dew/DeriveSharedSecret.md): 功能介绍:派生共享密钥仅支持key_usage为KEY_AGREEMENT的密钥进行操作。仅支持key_usage为KEY_AGREEMENT的密钥进行操作。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和 - [开启密钥轮换 - EnableKeyRotation](https://support.huaweicloud.com/api-dew/EnableKeyRotation.md): 功能介绍:开启用户主密钥轮换。功能介绍:开启用户主密钥轮换。说明:开启密钥轮换后,默认轮换间隔时间为365天。默认主密钥及外部导入密钥不支持轮换操作。说明:开启密钥轮换后,默认轮换间隔时间为365天。开启密钥轮换后,默认轮换间隔时间为365天。默认主密钥及外部导入密钥不支持轮换操作。默认主密钥及外部导入密钥不支持轮换操作。请参见如何调用A - [关闭密钥轮换 - DisableKeyRotation](https://support.huaweicloud.com/api-dew/DisableKeyRotation.md): 功能介绍:关闭用户主密钥轮换。功能介绍:关闭用户主密钥轮换。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名 - [修改密钥轮换周期 - UpdateKeyRotationInterval](https://support.huaweicloud.com/api-dew/UpdateKeyRotationInterval.md): 功能介绍:修改用户主密钥轮换周期。功能介绍:修改用户主密钥轮换周期。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条 - [查询密钥轮换状态 - ShowKeyRotationStatus](https://support.huaweicloud.com/api-dew/ShowKeyRotationStatus.md): 功能介绍:查询用户主密钥轮换状态。功能介绍:查询用户主密钥轮换状态。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条 - [查询密钥实例 - ListKmsByTags](https://support.huaweicloud.com/api-dew/ListKmsByTags.md): 功能介绍:查询密钥实例。通过标签过滤,查询指定用户主密钥的详细信息。功能介绍:查询密钥实例。通过标签过滤,查询指定用户主密钥的详细信息。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策 - [查询密钥标签 - ShowKmsTags](https://support.huaweicloud.com/api-dew/ShowKmsTags.md): 功能介绍:查询密钥标签。功能介绍:查询密钥标签。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项 - [添加密钥标签 - CreateKmsTag](https://support.huaweicloud.com/api-dew/CreateKmsTag.md): 功能介绍:添加密钥标签。功能介绍:添加密钥标签。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项 - [查询项目标签 - ListKmsTags](https://support.huaweicloud.com/api-dew/ListKmsTags.md): 功能介绍:查询用户在指定项目下的所有标签集合。功能介绍:查询用户在指定项目下的所有标签集合。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级 - [批量添加删除密钥标签 - BatchCreateKmsTags](https://support.huaweicloud.com/api-dew/BatchCreateKmsTags.md): 功能介绍:批量添加删除密钥标签。功能介绍:批量添加删除密钥标签。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键 - [删除密钥标签 - DeleteTag](https://support.huaweicloud.com/api-dew/DeleteTag.md): 功能介绍:删除密钥标签。功能介绍:删除密钥标签。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项 - [查询密钥列表 - ListKeys](https://support.huaweicloud.com/api-dew/ListKeys.md): 功能介绍:查询用户所有密钥列表。功能介绍:查询用户所有密钥列表。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键 - [查询密钥信息 - ListKeyDetail](https://support.huaweicloud.com/api-dew/ListKeyDetail.md): 功能介绍:查询密钥详细信息。功能介绍:查询密钥详细信息。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖 - [查询公钥信息 - ShowPublicKey](https://support.huaweicloud.com/api-dew/ShowPublicKey.md): 查询用户指定非对称密钥的公钥信息。查询用户指定非对称密钥的公钥信息。对称密钥无法使用该操作进行查询。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权 - [查询实例数 - ShowUserInstances](https://support.huaweicloud.com/api-dew/ShowUserInstances.md): 功能介绍:查询实例数,获取用户已经创建的用户主密钥数量。功能介绍:查询实例数,获取用户已经创建的用户主密钥数量。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策 - [查询配额 - ShowUserQuotas](https://support.huaweicloud.com/api-dew/ShowUserQuotas.md): 功能介绍:查询配额,查询用户可以创建的用户主密钥配额总数及当前使用量信息。功能介绍:查询配额,查询用户可以创建的用户主密钥配额总数及当前使用量信息。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如 - [查询版本信息列表 - ShowVersions](https://support.huaweicloud.com/api-dew/ShowVersions.md): 功能介绍:查询API版本信息列表。功能介绍:查询API版本信息列表。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条 - [查询指定版本信息 - ShowVersion](https://support.huaweicloud.com/api-dew/ShowVersion.md): 功能介绍:查指定API版本信息。功能介绍:查指定API版本信息。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键 - [创建专属密钥库 - CreateKeyStore](https://support.huaweicloud.com/api-dew/CreateKeyStore.md): "创建租户专属密钥库,专属密钥库使用DHSM实例作为密钥的存储""创建租户专属密钥库,专属密钥库使用DHSM实例作为密钥的存储"请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权, - [查询专属密钥库列表 - ListKeyStores](https://support.huaweicloud.com/api-dew/ListKeyStores.md): 查询租户专属密钥库列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项kms:keystore: - [获取专属密钥库 - ShowKeyStore](https://support.huaweicloud.com/api-dew/ShowKeyStore.md): 获取租户专属密钥库请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项kms:keystore:ge - [删除专属密钥库 - DeleteKeyStore](https://support.huaweicloud.com/api-dew/DeleteKeyStore.md): 删除租户专属密钥库请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项kms:keystore:de - [启用专属密钥库 - EnableKeyStore](https://support.huaweicloud.com/api-dew/EnableKeyStore.md): 启用租户专属密钥库请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项kms:keystore:en - [禁用专属密钥库 - DisableKeyStore](https://support.huaweicloud.com/api-dew/DisableKeyStore.md): 禁用租户专属密钥库请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项kms:keystore:di - [修改密钥所属的主区域 - UpdatePrimaryRegion](https://support.huaweicloud.com/api-dew/UpdatePrimaryRegion.md): 修改密钥所属的主区域。修改后当前区域会变为副本区域。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授 - [复制密钥到指定区域 - ReplicateKey](https://support.huaweicloud.com/api-dew/ReplicateKey.md): 将本区域的密钥复制到指定区域。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项kms:cmk:r - [查询跨区域密钥所支持的区域 - ListSupportRegions](https://support.huaweicloud.com/api-dew/ListSupportRegions.md): 功能介绍:查询跨区域密钥所支持的区域。功能介绍:查询跨区域密钥所支持的区域。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v2/{p - [生成消息验证码 - GenerateMac](https://support.huaweicloud.com/api-dew/GenerateMac.md): 功能介绍:生成消息验证码仅支持key_usage为GENERATE_VERIFY_MAC的密钥进行操作。仅支持key_usage为GENERATE_VERIFY_MAC的密钥进行操作。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权 - [校验消息验证码 - VerifyMac](https://support.huaweicloud.com/api-dew/VerifyMac.md): 功能介绍:校验消息验证码仅支持key_usage为GENERATE_VERIFY_MAC的密钥进行操作。仅支持key_usage为GENERATE_VERIFY_MAC的密钥进行操作。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权 - [关联密钥别名 - AssociateAlias](https://support.huaweicloud.com/api-dew/AssociateAlias.md): 关联别名。您可以将别名从原密钥关联到另一个新的密钥请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权 - [查询密钥关联的别名 - ListAliases](https://support.huaweicloud.com/api-dew/ListAliases.md): 查询一个密钥关联的所有别名请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项kms:alias:l - [创建密钥别名 - CreateAlias](https://support.huaweicloud.com/api-dew/CreateAlias.md): 为指定密钥关联一个新的别名请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项kms:alias:c - [删除密钥别名 - DeleteAlias](https://support.huaweicloud.com/api-dew/DeleteAlias.md): 删除别名请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项kms:alias:deleteWrit - [创建接入点 - CreateAccessPoint](https://support.huaweicloud.com/api-dew/CreateAccessPoint.md): 用于创建接入点请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项kms:accessPoint:c - [查询接入点列表 - ListAccessPoint](https://support.huaweicloud.com/api-dew/ListAccessPoint.md): 用于查询接入点请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项kms:accessPoint:l - [启用接入点 - EnableAccessPoint](https://support.huaweicloud.com/api-dew/EnableAccessPoint.md): 启用接入点请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项kms:accessPoint:ena - [禁用接入点 - DisableAccessPoint](https://support.huaweicloud.com/api-dew/DisableAccessPoint.md): 禁用接入点请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项kms:accessPoint:dis - [删除接入点 - DeleteAccessPoint](https://support.huaweicloud.com/api-dew/DeleteAccessPoint.md): 删除接入点请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项kms:accessPoint:del - [创建密钥策略 - CreateKeyPolicy](https://support.huaweicloud.com/api-dew/CreateKeyPolicy.md): 创建密钥策略请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项kms:policy:createW - [查询密钥策略列表 - ListKeyPolicy](https://support.huaweicloud.com/api-dew/ListKeyPolicy.md): 查询密钥策略列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项kms:policy:listL - [查询密钥策略 - ShowKeyPolicy](https://support.huaweicloud.com/api-dew/ShowKeyPolicy.md): 查询密钥策略请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项kms:policy:getRead - [删除密钥策略 - DeleteKeyPolicy](https://support.huaweicloud.com/api-dew/DeleteKeyPolicy.md): 删除密钥策略请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项kms:policy:deleteW - [更新密钥策略 - UpdateKeyPolicy](https://support.huaweicloud.com/api-dew/UpdateKeyPolicy.md): 更新密钥策略请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项kms:policy:updateW - [创建密钥胶囊 - CreateDatakeyCapsule](https://support.huaweicloud.com/api-dew/CreateDatakeyCapsule.md): 创建密钥胶囊请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项kms:cmk:createData - [解密密钥胶囊 - DecryptDatakeyCapsule](https://support.huaweicloud.com/api-dew/DecryptDatakeyCapsule.md): 解密密钥胶囊请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项kms:cmk:decryptDat - [创建和导入SSH密钥对 - CreateKeypair](https://support.huaweicloud.com/api-dew/CreateKeypair.md): 创建和导入SSH密钥对请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项kps:SSHKeyPai - [清除私钥 - ClearPrivateKey](https://support.huaweicloud.com/api-dew/ClearPrivateKey.md): 清除SSH密钥对私钥请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项kps:SSHKeyPair - [查询SSH密钥对列表 - ListKeypairs](https://support.huaweicloud.com/api-dew/ListKeypairs.md): 查询SSH密钥对列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项kps:SSHKeyPair - [查询SSH密钥对详细信息 - ListKeypairDetail](https://support.huaweicloud.com/api-dew/ListKeypairDetail.md): 查询SSH密钥对详细信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项kps:SSHKeyPa - [删除SSH密钥对 - DeleteKeypair](https://support.huaweicloud.com/api-dew/DeleteKeypair.md): 删除SSH密钥对请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项kps:SSHKeyPair:d - [更新SSH密钥对描述 - UpdateKeypairDescription](https://support.huaweicloud.com/api-dew/UpdateKeypairDescription.md): 更新SSH密钥对描述请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项kps:SSHKeyPair - [导入私钥 - ImportPrivateKey](https://support.huaweicloud.com/api-dew/ImportPrivateKey.md): 导入私钥到指定密钥对请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项kps:SSHKeyPair - [导出私钥 - ExportPrivateKey](https://support.huaweicloud.com/api-dew/ExportPrivateKey.md): 导出指定密钥对的私钥请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项kps:SSHKeyPair - [批量导入SSH密钥对 - BatchImportKeypair](https://support.huaweicloud.com/api-dew/BatchImportKeypair.md): 批量导入SSH密钥对,单次批量导入不得超过10条记录请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v3/{project_id}/ - [批量导出密钥对私钥 - BatchExportPrivateKey](https://support.huaweicloud.com/api-dew/BatchExportPrivateKey.md): 批量导出密钥对私钥,单次最多导出10条数据请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v3/{project_id}/keypa - [绑定SSH密钥对 - AssociateKeypair](https://support.huaweicloud.com/api-dew/AssociateKeypair.md): 给指定的虚拟机绑定(替换或重置,替换需提供虚拟机已配置的SSH密钥对私钥;重置不需要提供虚拟机的SSH密钥对私钥)新的SSH密钥对请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权 - [解绑SSH密钥对 - DisassociateKeypair](https://support.huaweicloud.com/api-dew/DisassociateKeypair.md): 给指定的虚拟机解除绑定SSH密钥对并恢复SSH密码登录请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的 - [批量绑定SSH密钥对 - BatchAssociateKeypair](https://support.huaweicloud.com/api-dew/BatchAssociateKeypair.md): 给指定的虚拟机批量绑定新的SSH密钥对请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项kps:S - [查询任务信息 - ListKeypairTask](https://support.huaweicloud.com/api-dew/ListKeypairTask.md): 根据SSH密钥对接口返回的task_id,查询SSH密钥对当前任务的执行状态请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为 - [查询正在处理的任务信息 - ListRunningTask](https://support.huaweicloud.com/api-dew/ListRunningTask.md): 查询正在处理的任务信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项kps::getRunni - [查询失败的任务信息 - ListFailedTask](https://support.huaweicloud.com/api-dew/ListFailedTask.md): 查询绑定、解绑等操作失败的任务信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项kps::ge - [删除所有失败的任务 - DeleteAllFailedTask](https://support.huaweicloud.com/api-dew/DeleteAllFailedTask.md): 删除操作失败的任务信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项kps::deleteFa - [删除失败的任务 - DeleteFailedTask](https://support.huaweicloud.com/api-dew/DeleteFailedTask.md): 删除失败的任务请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项kps::deleteFailed - [查询密钥对实例 - ListResourceInstancesFilter](https://support.huaweicloud.com/api-dew/ListResourceInstancesFilter.md): 查询密钥对实例。通过标签过滤,筛选用户密钥对,返回密钥对列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v3/{project_ - [查询密钥对实例数量 - ListResourceInstancesCount](https://support.huaweicloud.com/api-dew/ListResourceInstancesCount.md): 查询密钥对实例。通过标签过滤,筛选用户密钥对,返回密钥对列表数量请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v3/{projec - [批量添加密钥对标签 - BatchCreateTags](https://support.huaweicloud.com/api-dew/BatchCreateTags.md): 批量添加密钥对标签请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v3/{project_id}/keypairs/{resourc - [批量删除密钥对标签 - BatchDeleteTags](https://support.huaweicloud.com/api-dew/BatchDeleteTags.md): 批量删除密钥对标签请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v3/{project_id}/keypairs/{resourc - [添加密钥对标签 - CreateKeypairTag](https://support.huaweicloud.com/api-dew/CreateKeypairTag.md): 添加密钥对标签请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v3/{project_id}/keypairs/{resource_ - [查询密钥对标签 - ListKeypairTags](https://support.huaweicloud.com/api-dew/ListKeypairTags.md): 查询密钥对标签请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v3/{project_id}/keypairs/{resource_i - [查询项目标签 - ListProjectKeypairTags](https://support.huaweicloud.com/api-dew/ListProjectKeypairTags.md): 查询用户在指定项目下的所有密钥对标签集合请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v3/{project_id}/keypair - [删除密钥对标签 - DeleteKeypairTag](https://support.huaweicloud.com/api-dew/DeleteKeypairTag.md): 删除密钥对标签请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。DELETE /v3/{project_id}/keypairs/{resourc - [创建凭据 - CreateSecret](https://support.huaweicloud.com/api-dew/CreateSecret.md): 创建新的凭据,并将凭据值存入凭据的初始版本凭据管理服务将凭据值加密后,存储在凭据对象下的版本中。每个版本可与多个凭据版本状态相关联,凭据版本状态用于标识凭据版本处于的阶段,没有版本状态标记的版本视为已弃用,可用凭据管理服务自动删除初始版本的状态被标记为SYSCURRENT您可以指定一个对称密钥类型的用户主密钥作为保护凭据的加密密钥。当不指 - [更新凭据 - UpdateSecret](https://support.huaweicloud.com/api-dew/UpdateSecret.md): 更新指定凭据的元数据信息此接口仅能修改凭据的元数据信息,无法修改凭据值请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须) - [查询凭据列表 - ListSecrets](https://support.huaweicloud.com/api-dew/ListSecrets.md): 查询当前用户在本项目下创建的所有凭据此接口返回的信息为凭据的元数据信息,不包含凭据值请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类 - [查询凭据 - ShowSecret](https://support.huaweicloud.com/api-dew/ShowSecret.md): 查询指定凭据的信息此接口返回的信息为凭据的元数据信息,不包含凭据值请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件 - [立即删除凭据 - DeleteSecret](https://support.huaweicloud.com/api-dew/DeleteSecret.md): 立即删除指定的凭据,且无法恢复调用此接口删除指定凭据后,不可恢复请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键 - [创建凭据的定时删除任务 - DeleteSecretForSchedule](https://support.huaweicloud.com/api-dew/DeleteSecretForSchedule.md): 指定延迟删除时间,创建删除凭据的定时任务,可设置7~30天的延迟删除时间处于“定时删除”状态的凭据对象无法更新元数据信息,也无法查看凭据值请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份 - [批量删除凭据 - BatchDeleteSecrets](https://support.huaweicloud.com/api-dew/BatchDeleteSecrets.md): 立即批量删除凭据,且无法恢复调用此接口批量删除凭据后,不可恢复请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project - [恢复凭据对象 - UploadSecretBlob](https://support.huaweicloud.com/api-dew/UploadSecretBlob.md): 通过上传凭据备份文件,恢复凭据对象此接口返回的信息为凭据的元数据信息,不包含凭据值请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型 - [下载凭据备份 - DownloadSecretBlob](https://support.huaweicloud.com/api-dew/DownloadSecretBlob.md): 下载指定凭据的备份文件此接口返回的信息为表示凭据备份文件的字符串,内容加密格式,不可读请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源 - [取消凭据的定时删除任务 - RestoreSecret](https://support.huaweicloud.com/api-dew/RestoreSecret.md): 取消凭据的定时删除任务,凭据对象恢复可使用状态处于“定时删除”状态的凭据,才能执行本接口请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资 - [轮转凭据 - RotateSecret](https://support.huaweicloud.com/api-dew/RotateSecret.md): 立即执行轮转凭据。在指定的凭据中,创建一个新的凭据版本,用于加密存储后台随机产生的凭据值。同时将新创建的凭据版本标记为SYSCURRENT状态RotateSecret接口不支持轮转通用凭据用户账号拥有以下权限:rds修改数据库密码查询密钥信息查询密钥列表创建数据密钥解密数据密钥请参见如何调用API。账号具备所有API的调用权限,如果使用账 - [创建凭据版本 - CreateSecretVersion](https://support.huaweicloud.com/api-dew/CreateSecretVersion.md): 在指定的凭据中,创建一个新的凭据版本,用于加密保管新的凭据值。默认情况下,新创建的凭据版本被标记为SYSCURRENT状态,而SYSCURRENT标记的前一个凭据版本被标记为SYSPREVIOUS状态。您可以通过指定VersionStage参数来覆盖默认行为凭据管理服务console控制台仅使用secret_string字段。如果您想要添 - [查询凭据的版本列表 - ListSecretVersions](https://support.huaweicloud.com/api-dew/ListSecretVersions.md): 查询指定凭据下的版本列表信息此接口返回的信息为凭据版本的元数据信息,不包含凭据值请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型( - [查询凭据的版本与凭据值 - ShowSecretVersion](https://support.huaweicloud.com/api-dew/ShowSecretVersion.md): 查询指定凭据版本的信息和版本中的明文凭据值,只能查询ENABLED状态的凭据通过/v1/{project_id}/secrets/{secret_name}/versions/latest (即将当前接口URL中的{version_id}赋值为latest)可访问凭据最新版本的凭据值请参见如何调用API。账号具备所有API的调用权限,如果 - [更新凭据版本信息 - UpdateVersion](https://support.huaweicloud.com/api-dew/UpdateVersion.md): 当前支持更新指定凭据版本的有效期,只能更新ENABLED状态的凭据。在关联订阅的事件包含“版本过期”基础事件类型时,每次更新版本有效期后仅会触发一次事件通知请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授 - [批量查询明文凭据值 - BatchShowSecretVersion](https://support.huaweicloud.com/api-dew/BatchShowSecretVersion.md): 批量查询明文凭据值,仅获取latest凭据值,即仅获取凭据版本状态为"SYSCURRENT"的凭据版本值。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限 - [创建凭据的版本状态 - CreateSecretStage](https://support.huaweicloud.com/api-dew/CreateSecretStage.md): 创建凭据的版本状态凭据的版本状态在同一凭据对象下仅能唯一标识一个版本,将版本状态设置到新版本上的同时,将自动从老版本上移除其对应的版本状态。没有任何版本状态标识的版本将被视为已弃用,可由凭据管理服务自动删除凭据的版本状态在同一凭据对象下仅能唯一标识一个版本,将版本状态设置到新版本上的同时,将自动从老版本上移除其对应的版本状态。没有任何版本 - [更新凭据的版本状态 - UpdateSecretStage](https://support.huaweicloud.com/api-dew/UpdateSecretStage.md): 更新凭据的版本状态凭据的版本状态在同一凭据对象下仅能唯一标识一个版本,将版本状态设置到新版本上的同时,将自动从老版本上移除其对应的版本状态。没有任何版本状态标识的版本将被视为已弃用,可由凭据管理服务自动删除凭据的版本状态在同一凭据对象下仅能唯一标识一个版本,将版本状态设置到新版本上的同时,将自动从老版本上移除其对应的版本状态。没有任何版本 - [查询凭据的版本状态 - ShowSecretStage](https://support.huaweicloud.com/api-dew/ShowSecretStage.md): 查询指定凭据版本状态标记的版本信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项csms:se - [删除凭据的版本状态 - DeleteSecretStage](https://support.huaweicloud.com/api-dew/DeleteSecretStage.md): 删除指定的凭据版本状态不可删除内建的版本状态:SYSCURRENT,SYSPREVIOUS请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别 - [查询凭据实例 - ListResourceInstances](https://support.huaweicloud.com/api-dew/ListResourceInstances.md): 查询凭据实例。通过标签过滤,筛选用户凭据,返回凭据列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的 - [批量添加或删除凭据标签 - BatchCreateOrDeleteTags](https://support.huaweicloud.com/api-dew/BatchCreateOrDeleteTags.md): 功能介绍:批量添加或删除凭据标签。功能介绍:批量添加或删除凭据标签。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条 - [查询凭据标签 - ListSecretTags](https://support.huaweicloud.com/api-dew/ListSecretTags.md): 查询凭据标签请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项csms:secret:listTa - [添加凭据标签 - CreateSecretTag](https://support.huaweicloud.com/api-dew/CreateSecretTag.md): 添加凭据标签请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项csms:secret:create - [删除凭据标签 - DeleteSecretTag](https://support.huaweicloud.com/api-dew/DeleteSecretTag.md): 删除凭据标签请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项csms:secret:delete - [查询项目标签 - ListProjectSecretsTags](https://support.huaweicloud.com/api-dew/ListProjectSecretsTags.md): 查询用户在指定项目下的所有凭据标签集合请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项csms: - [创建事件 - CreateSecretEvent](https://support.huaweicloud.com/api-dew/CreateSecretEvent.md): 创建事件,事件可配置在一个或多个凭据对象上。当事件为启用状态且包含的基础事件类型在凭据对象上触发时,云服务会将对应的事件通知发送至事件指定的通知主题上创建的事件通知无法单独使用,需要配置在具体的凭据对象上。服务不会对事件通知中的通知对象进行有效性检查,如果用户账号下不存在该通知对象,则会造成事件触发时,事件通知失败请参见如何调用API。账 - [查询事件 - ShowSecretEvent](https://support.huaweicloud.com/api-dew/ShowSecretEvent.md): 查询指定事件的信息此接口返回的信息为凭据事件通知的元数据信息值请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别 - [查询事件列表 - ListSecretEvents](https://support.huaweicloud.com/api-dew/ListSecretEvents.md): 查询当前用户在本项目下创建的所有事件此接口返回的信息为事件通知的元数据信息,不包含凭据值请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资 - [更新事件 - UpdateSecretEvent](https://support.huaweicloud.com/api-dew/UpdateSecretEvent.md): 更新指定事件的元数据信息。支持更新的元数据包含事件启用状态、基础类型列表、通知主题此接口仅能修改凭据事件通知的元数据信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如 - [立即删除事件 - DeleteSecretEvent](https://support.huaweicloud.com/api-dew/DeleteSecretEvent.md): 立即删除指定的事件,且无法恢复。如事件存在凭据引用,则无法删除,请先解除关联调用此接口删除指定凭据后,不可恢复请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略 - [查询已触发的事件通知记录 - ListNotificationRecords](https://support.huaweicloud.com/api-dew/ListNotificationRecords.md): 查询三个月内所有已触发的事件通知记录仅保存三个月以内的事件通知记录请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件 - [查询任务列表 - ListSecretTask](https://support.huaweicloud.com/api-dew/ListSecretTask.md): 查询任务列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项csms::listTasksLis - [创建服务委托 - CreateAgency](https://support.huaweicloud.com/api-dew/CreateAgency.md): 创建服务委托。用于创建凭据管理服务相关委托和函数工作流相关委托请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/csms/age - [查看是否有服务委托 - ShowAgency](https://support.huaweicloud.com/api-dew/ShowAgency.md): 查看是否有服务委托请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/csms/agencies状态码:200查询委托,查询凭据类型 - [获取凭据轮转函数模板 - ShowSecretFunctionTemplates](https://support.huaweicloud.com/api-dew/ShowSecretFunctionTemplates.md): 获取凭据轮转函数模板请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/csms/function-templates状态码:200 - [检测传入凭据的凭据强度 - CheckSecrets](https://support.huaweicloud.com/api-dew/CheckSecrets.md): 检测传入的凭据,该接口当前只在密码保管箱场景下使用请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/s - [生成随机密码 - GenerateRandomPassword](https://support.huaweicloud.com/api-dew/GenerateRandomPassword.md): 生成随机密码。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。POST /v1/{project_id}/csms/generate-passw - [复制凭据副本到指定区域 - CreateSecretReplica](https://support.huaweicloud.com/api-dew/CreateSecretReplica.md): 在指定区域创建一个当前凭据的副本凭据,副本凭据信息会与主凭据信息保持同步副本凭据使用指定的 kms 加密密钥加密创建成功后主凭据的被标记为 PRIMARY,副本凭据被标记为 REPLICA您可以指定一个对称密钥类型的用户主密钥作为保护副本凭据的加密密钥。当不指定 kms_key_id 参数时,凭据管理服务将默认使用名为 csms/defa - [查询多区域凭据支持的区域 - ListSupportRegions](https://support.huaweicloud.com/api-dew/ListSupportRegions_0.md): 查询多区域凭据支持的区域请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,当前API调用无需身份策略权限。GET /v1/{project_id}/csms/replica-re - [删除指定区域的凭据副本 - DeleteSecretReplica](https://support.huaweicloud.com/api-dew/DeleteSecretReplica.md): 删除当前凭据在指定区域的凭据副本当前凭据的全部副本都被删除以后,当前凭据被标记为 STANDALONE请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授 - [AK/SK 换取Cpcs token - SwitchCpcsToken](https://support.huaweicloud.com/api-dew/SwitchCpcsToken.md): 使用aksk换取cpcs token请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cpcs:: - [查询密码服务的镜像 - ListCcspTenantImages](https://support.huaweicloud.com/api-dew/ListCcspTenantImages.md): 查询密码服务的镜像请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cpcs::listImage - [查询租户的资源分布信息 - ShowResourceInfo](https://support.huaweicloud.com/api-dew/ShowResourceInfo.md): 查询租户的资源分布信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cpcs::getReso - [密码资源指标监控 - ShowVmMonitor](https://support.huaweicloud.com/api-dew/ShowVmMonitor.md): 获取密码服务实例与虚拟密码机实例的指标(cpu使用率,内存使用率等指标)。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必 - [获取证书详情 - ShowResourceDetailCertificate](https://support.huaweicloud.com/api-dew/ShowResourceDetailCertificate.md): 获取所监控或者统计的证书详情。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cpcs::get - [获取AK详情 - ShowResourceDetailAccessKey](https://support.huaweicloud.com/api-dew/ShowResourceDetailAccessKey.md): 获取所监控或者统计的AK详情列表。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cpcs::g - [获取应用状态监控 - ShowStatusApp](https://support.huaweicloud.com/api-dew/ShowStatusApp.md): CPCS服务创建的应用状态监控请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cpcs::get - [获取服务监控信息 - ShowStatusService](https://support.huaweicloud.com/api-dew/ShowStatusService.md): CPCS服务的状态监控请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cpcs::getStat - [获取集群监控信息 - ShowStatusCluster](https://support.huaweicloud.com/api-dew/ShowStatusCluster.md): CPCS服务创建的集群的状态监控请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cpcs::ge - [获取实例监控信息 - ShowStatusInstance](https://support.huaweicloud.com/api-dew/ShowStatusInstance.md): CPCS服务创建的密码服务实例的状态监控请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cpcs - [获取密钥分布统计信息 - ShowStatisticSecretKey](https://support.huaweicloud.com/api-dew/ShowStatisticSecretKey.md): 获取CPCS中密钥分布统计信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cpcs::get - [获取证书分布统计信息 - ShowStatisticCertificate](https://support.huaweicloud.com/api-dew/ShowStatisticCertificate.md): 获取CPCS中证书分布统计信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cpcs::get - [获取接口调用统计信息 - ShowStatisticInterface](https://support.huaweicloud.com/api-dew/ShowStatisticInterface.md): 获取CPCS中接口调用统计信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cpcs::get - [获取资源总量统计信息 - ShowStatisticResource](https://support.huaweicloud.com/api-dew/ShowStatisticResource.md): 获取CPCS中资源总量统计信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cpcs::get - [启用应用的访问密钥 - BatchEnableAccessKeys](https://support.huaweicloud.com/api-dew/BatchEnableAccessKeys.md): 启用应用的访问密钥请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cpcs:app:enable - [停用应用的访问密钥 - BatchDisableAccessKeys](https://support.huaweicloud.com/api-dew/BatchDisableAccessKeys.md): 停用应用的访问密钥请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cpcs:app:disabl - [创建访问密钥 - CreateAppAccessKey](https://support.huaweicloud.com/api-dew/CreateAppAccessKey.md): 创建访问密钥请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cpcs:app:createAcc - [查询应用的访问密钥列表 - ShowAppAccessKeyList](https://support.huaweicloud.com/api-dew/ShowAppAccessKeyList.md): 查询应用的访问密钥列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cpcs:app:list - [下载访问密钥 - ShowAccessKey](https://support.huaweicloud.com/api-dew/ShowAccessKey.md): 下载访问密钥且只能下载一次。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cpcs:app:d - [删除应用的访问密钥 - DeleteAccessKey](https://support.huaweicloud.com/api-dew/DeleteAccessKey.md): 删除应用的访问密钥请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cpcs:app:delete - [查询密码服务集群与应用的绑定关系列表 - ShowAssociationList](https://support.huaweicloud.com/api-dew/ShowAssociationList.md): 查询密码服务集群与应用的绑定关系列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cpcs:: - [创建密码服务集群与应用绑定关系 - AssociateApps](https://support.huaweicloud.com/api-dew/AssociateApps.md): 创建密码服务集群与应用绑定关系请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cpcs:clus - [解除密码服务集群与应用绑定关系 - DisassociateApps](https://support.huaweicloud.com/api-dew/DisassociateApps.md): 解除密码服务集群与应用绑定关系请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cpcs:clus - [删除应用 - DeleteApp](https://support.huaweicloud.com/api-dew/DeleteApp.md): 删除应用请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cpcs:app:deleteWrite - [查询应用列表 - ShowAppList](https://support.huaweicloud.com/api-dew/ShowAppList.md): 查询应用列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cpcs:app:listLista - [创建应用 - CreateApp](https://support.huaweicloud.com/api-dew/CreateApp.md): 创建应用请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cpcs:app:createWrite - [密码服务集群授予应用访问密钥的访问权限 - AuthorizeAccessKeys](https://support.huaweicloud.com/api-dew/AuthorizeAccessKeys.md): 密码服务集群授予应用访问密钥的访问权限请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cpcs: - [密码服务集群解除对访问密钥的授权 - CancelAuthorizeAccessKeys](https://support.huaweicloud.com/api-dew/CancelAuthorizeAccessKeys.md): 密码服务集群解除对访问密钥的授权请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cpcs:clu - [查询密码服务集群已授权的访问密钥列表 - ShowClusterAccessKeyList](https://support.huaweicloud.com/api-dew/ShowClusterAccessKeyList.md): 查询密码服务集群已授权的访问密钥列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cpcs:c - [查询密码服务集群列表 - ShowCcspClusterList](https://support.huaweicloud.com/api-dew/ShowCcspClusterList.md): 查询密码服务集群列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cpcs:cluster:l - [查询密码服务集群详情 - ShowCcspCluster](https://support.huaweicloud.com/api-dew/ShowCcspCluster.md): 查询密码服务集群信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cpcs:cluster:g - [删除密码服务集群 - DeleteCcspCluster](https://support.huaweicloud.com/api-dew/DeleteCcspCluster.md): 删除密码服务集群,即释放密码服务集群所有服务实例以及对应的VSM集群实例,并删除集群相关信息请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级 - [查询可创建密码服务集群的可用区列表 - ShowAvailableAz](https://support.huaweicloud.com/api-dew/ShowAvailableAz.md): 查询可创建密码服务集群的可用区列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cpcs::g - [创建密码服务集群 - CreateCluster](https://support.huaweicloud.com/api-dew/CreateCluster.md): 创建密码服务集群请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cpcs:cluster:cre - [查询平台审计日志 - ShowAuditLog](https://support.huaweicloud.com/api-dew/ShowAuditLog.md): 查询平台审计日志请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cpcs::listAuditL - [查询密码服务实例列表 - ShowCcspInstanceInfo](https://support.huaweicloud.com/api-dew/ShowCcspInstanceInfo.md): 查询密码服务实例列表请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cpcs:cluster:l - [启用密码服务实例的业务功能 - EnableCcspInstance](https://support.huaweicloud.com/api-dew/EnableCcspInstance.md): 启用密码服务实例的业务功能请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cpcs:cluste - [停用密码服务实例的业务功能 - DisableCcspInstance](https://support.huaweicloud.com/api-dew/DisableCcspInstance.md): 停用密码服务实例的业务功能请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cpcs:cluste - [获取密码服务管理界面URL - ShowClusterUri](https://support.huaweicloud.com/api-dew/ShowClusterUri.md): 获取密码服务管理界面URL请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cpcs:cluste - [创建集群模式端口 - AddClusterPort](https://support.huaweicloud.com/api-dew/AddClusterPort.md): 创建集群模式端口请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cpcs:cluster:cre - [查询集群模式端口列表 - ListClusterPort](https://support.huaweicloud.com/api-dew/ListClusterPort.md): 列出当前集群下的所有集群模式端口请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cpcs:clu - [检测集群模式端口是否正常 - CheckClusterPort](https://support.huaweicloud.com/api-dew/CheckClusterPort.md): 检测该端口关联的监听器、后端服务器组是否正确无误。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权 - [删除集群模式端口 - DeleteClusterPort](https://support.huaweicloud.com/api-dew/DeleteClusterPort.md): 删除集群模式端口。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。授权项访问级别资源类型(*为必须)条件键别名依赖的授权项cpcs:cluster:de - [查询SSH密钥对列表(V2.1)](https://support.huaweicloud.com/api-dew/dew_02_0208.md): 查询SSH密钥对列表。URI格式GET /v2.1/{project_id}/os-keypairsGET /v2.1/{project_id}/os-keypairs参数说明参数说明参数是否必选参数类型描述project_id是String项目ID。无请求样例无无响应样例{ "keypairs": [{ "keypair": { - [查询SSH密钥对详情(V2.1)](https://support.huaweicloud.com/api-dew/dew_02_0209.md): 查询SSH密钥对详细信息。URI格式GET /v2.1/{project_id}/os-keypairs/{keypair_name}GET /v2.1/{project_id}/os-keypairs/{keypair_name}参数说明参数说明参数是否必选参数类型描述project_id是String项目ID。keypair_name - [创建及导入SSH密钥对(V2.1)](https://support.huaweicloud.com/api-dew/dew_02_0210.md): 创建SSH密钥对和导入SSH密钥对,同时可选择对私钥进行托管。URI格式POST /v2.1/{project_id}/os-keypairsPOST /v2.1/{project_id}/os-keypairs参数说明参数说明参数是否必选参数类型描述project_id是String项目ID。创建SSH密钥对时,只需要提交SSH密钥对的 - [删除SSH密钥对(V2.1)](https://support.huaweicloud.com/api-dew/dew_02_0211.md): 根据SSH密钥对的名称,删除指定SSH密钥对。URI格式DELETE /v2.1/{project_id}/os-keypairs/{keypair_name}DELETE /v2.1/{project_id}/os-keypairs/{keypair_name}参数说明参数说明参数是否必选参数类型描述project_id是String项 - [修改密钥对描述信息(V2.1)](https://support.huaweicloud.com/api-dew/dew_02_0212.md): 根据SSH密钥对的名称,修改指定SSH密钥对的描述信息。URI格式PUT /v2.1/{project_id}/os-keypairs/{keypair_name}PUT /v2.1/{project_id}/os-keypairs/{keypair_name}参数说明参数说明参数是否必选参数类型描述project_id是String项目 - [查询SSH密钥对列表(V2)](https://support.huaweicloud.com/api-dew/dew_02_0201.md): 查询SSH密钥对信息列表。URI格式GET /v2/{project_id}/os-keypairsGET /v2/{project_id}/os-keypairs参数说明参数说明参数是否必选参数类型描述project_id是String项目ID。无如下以查询SSH密钥列表为例。请求样例无无响应样例{ "keypairs": [ - [查询SSH密钥对详情(V2)](https://support.huaweicloud.com/api-dew/dew_02_0202.md): 根据SSH密钥对的名称查询指定SSH密钥对。URI格式GET /v2/{project_id}/os-keypairs/{keypair_name}GET /v2/{project_id}/os-keypairs/{keypair_name}参数说明参数说明参数是否必选参数类型描述project_id是String项目ID。keypair - [创建及导入SSH密钥对(V2)](https://support.huaweicloud.com/api-dew/dew_02_0203.md): 创建SSH密钥对,或把公钥导入华为云中,生成SSH密钥对。创建SSH密钥对成功后,请把响应数据中的私钥内容保存到本地文件,用户使用该私钥登录云服务器。为保证云服务器安全,私钥数据只能下载一次,请妥善保管。URI格式POST /v2/{project_id}/os-keypairsPOST /v2/{project_id}/os-keypa - [删除SSH密钥对(V2)](https://support.huaweicloud.com/api-dew/dew_02_0204.md): 根据SSH密钥对的名称,删除指定SSH密钥对。URI格式DELETE /v2/{project_id}/os-keypairs/{keypair_name}DELETE /v2/{project_id}/os-keypairs/{keypair_name}参数说明参数说明参数是否必选参数类型描述project_id是String项目ID。 - [复制SSH密钥对(V2)](https://support.huaweicloud.com/api-dew/dew_02_0206.md): 在同一个租户下可能包含多个用户账号,将同一租户下目标用户账号下的密钥对复制到当前用户账号下。URI格式POST /v2/{project_id}/os-keypairs/copyPOST /v2/{project_id}/os-keypairs/copy参数说明参数说明参数是否必选参数类型描述project_id是String项目ID。请 - [示例1:加解密小量数据](https://support.huaweicloud.com/api-dew/dew_02_0317.md): 当您需加解密不大于4KB的小量数据(例如:口令、证书、电话号码等)时,您可以通过KMS界面使用在线工具加解密数据,或者调用KMS的API接口使用指定的用户主密钥直接加密、解密数据。流程如下:用户需要在KMS中创建一个用户主密钥。用户调用KMS的“encrypt-data”接口,使用指定的用户主密钥将明文数据加密为密文数据。用户在服务器上部 - [示例2:加解密大量数据](https://support.huaweicloud.com/api-dew/dew_02_0318.md): 在大量数据加解密的场景,您的程序会经常使用到对数据密钥的加解密。大量数据加密的流程如下:在KMS中创建一个用户主密钥。调用KMS的“create-datakey”接口创建数据加密密钥。用户得到一个明文的数据加密密钥和一个密文的数据加密密钥。其中密文的数据加密密钥是由指定的用户主密钥加密明文的数据加密密钥生成的。用户使用明文的数据加密密钥来 - [示例3:查询密钥相关信息](https://support.huaweicloud.com/api-dew/dew_02_0315.md): 本章节指导您通过KMS接口查询密钥列表、密钥信息、密钥实例以及密钥标签。查询密钥列表:查询本账号下所有的密钥列表。查询密钥信息:查询指定密钥的详细信息。查询密钥实例:通过标签过滤,查询指定用户主密钥的详细信息。查询密钥标签:查询指定密钥的标签信息。标签管理服务需要使用该接口查询指定密钥的全部标签数据。接口相关信息URI格式:POST /v - [权限及授权项说明](https://support.huaweicloud.com/api-dew/dew_02_0308.md): 如果您需要对您所拥有的密码安全中心(Data Encryption Workshop, DEW)进行精细的权限管理,您可以使用统一身份认证服务(Identity and Access Management,简称IAM),如果华为账号已经能满足您的要求,您可以跳过本章节,不影响您使用密码安全中心(Data Encryption Worksh - [策略授权参考](https://support.huaweicloud.com/api-dew/dew_02_0309.md): 本章节介绍密码安全中心(Data Encryption Workshop, DEW)策略授权场景下支持的策略授权项。策略包含系统策略和自定义策略,如果系统策略不满足授权要求,管理员可以创建自定义策略,并通过给用户组授予自定义策略来进行精细的访问控制。策略支持的操作与API相对应,授权项列表说明如下:权限:允许或拒绝某项操作。对应API接口 - [身份策略授权参考(KMS)](https://support.huaweicloud.com/api-dew/Permission_0.md): 云服务在IAM预置了常用的权限,称为系统身份策略。如果IAM系统身份策略无法满足授权要求,管理员可以根据各服务支持的授权项,创建IAM自定义身份策略来进行精细的访问控制,IAM自定义身份策略是对系统身份策略的扩展和补充。除IAM服务外,Organizations服务中的服务控制策略(Service Control Policy,以下简称S - [身份策略授权参考(KPS)](https://support.huaweicloud.com/api-dew/Permission_1.md): 云服务在IAM预置了常用的权限,称为系统身份策略。如果IAM系统身份策略无法满足授权要求,管理员可以根据各服务支持的授权项,创建IAM自定义身份策略来进行精细的访问控制,IAM自定义身份策略是对系统身份策略的扩展和补充。除IAM服务外,Organizations服务中的服务控制策略(Service Control Policy,以下简称S - [身份策略授权参考(CSMS)](https://support.huaweicloud.com/api-dew/Permission_2.md): 云服务在IAM预置了常用的权限,称为系统身份策略。如果IAM系统身份策略无法满足授权要求,管理员可以根据各服务支持的授权项,创建IAM自定义身份策略来进行精细的访问控制,IAM自定义身份策略是对系统身份策略的扩展和补充。除IAM服务外,Organizations服务中的服务控制策略(Service Control Policy,以下简称S - [身份策略授权参考(DHSM)](https://support.huaweicloud.com/api-dew/Permission_3.md): 云服务在IAM预置了常用的权限,称为系统身份策略。如果IAM系统身份策略无法满足授权要求,管理员可以根据各服务支持的授权项,创建IAM自定义身份策略来进行精细的访问控制,IAM自定义身份策略是对系统身份策略的扩展和补充。除IAM服务外,Organizations服务中的服务控制策略(Service Control Policy,以下简称S - [身份策略授权参考(CPCS)](https://support.huaweicloud.com/api-dew/Permission.md): 云服务在IAM预置了常用的权限,称为系统身份策略。如果IAM系统身份策略无法满足授权要求,管理员可以根据各服务支持的授权项,创建IAM自定义身份策略来进行精细的访问控制,IAM自定义身份策略是对系统身份策略的扩展和补充。除IAM服务外,Organizations服务中的服务控制策略(Service Control Policy,以下简称S - [状态码](https://support.huaweicloud.com/api-dew/dew_02_0301.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [错误码](https://support.huaweicloud.com/api-dew/ErrorCode.md): 更多服务错误码请参见API错误中心。 - [错误码](https://support.huaweicloud.com/api-dew/ErrorCode_0.md): 更多服务错误码请参见API错误中心。 - [获取项目ID](https://support.huaweicloud.com/api-dew/dew_02_0009.md): 项目ID可以通过调用查询指定条件下的项目信息API获取。获取项目ID的接口为“GET https://{Endpoint}/v3/projects”,其中{Endpoint}为IAM的终端节点,可以从地区和终端节点获取。接口的认证鉴权请参见认证鉴权。响应示例如下,其中projects下的“id”即为项目ID。在调用接口的时候,部分URL中 ## SDK参考 - [SDK概述](https://support.huaweicloud.com/sdkreference-dew/dew_02_0001.md): 本文介绍了密码安全中心(DEW)三个子服务:密钥管理服务(KMS)、密钥对管理服务(KPS)和凭据管理服务(CSMS)提供的SDK语言版本,列举了最新版本SDK的获取地址。API Explorer能根据需要动态生成SDK代码功能,降低您使用SDK的难度,推荐使用。下列是DEW三个子服务的API Explorer地址:密钥管理服务(KMS) ## CLI参考 - [如何使用CLI](https://support.huaweicloud.com/clir-dew/zh-cn_topic_0000002691441852.md): 华为云命令行工具服务(Koo Command Line Interface,KooCLI,原名HCloud CLI)是为发布在API Explorer上的云服务API提供的命令行管理工具。您可以通过此工具调用API Explorer中DEW开放的API,管理和使用您的DEW资源。关于KooCLI的详细信息,请参见什么是KooCLI。在使用 - [CLI命令参考](https://support.huaweicloud.com/clir-dew/zh-cn_topic_0000002697106990.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [CLI命令参考](https://support.huaweicloud.com/clir-dew/zh-cn_topic_0000002697107492.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [CLI命令参考](https://support.huaweicloud.com/clir-dew/zh-cn_topic_0000002726867239.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [CLI命令参考](https://support.huaweicloud.com/clir-dew/zh-cn_topic_0000002697108132.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 ## 常见问题 - [DEW采用的是什么加解密算法?](https://support.huaweicloud.com/dew_faq/dew_01_0137.md): KMS创建的对称密钥使用的是AES、SM4加解密算法。KMS创建的非对称密钥支持RSA、ECC、SM2算法。通过外部导入的密钥支持的密钥包装加解密算法如表2所示。通过管理控制台创建的SSH密钥对支持的加解密算法为:SSH-ED25519ECDSA-SHA2-NISTP256ECDSA-SHA2-NISTP384ECDSA-SHA2-NIS - [DEW服务资源分配的机制是什么?](https://support.huaweicloud.com/dew_faq/dew_01_2021.md): DEW服务资源以region为大资源池,以每个客户单独的资源或服务为小资源池,后台有默认流量限制。对单个用户来说如果流量过大超过阈值会造成服务速度缓慢限制。对于有相应大流量需求的客户而言,可根据实际情况和需求进行后台资源变更。如果客户业务量确实较大超出限制,可以通过提工单增加配额,DEW服务通过后台对客户限制进行调整,可为客户开通专属配置 - [什么是区域和可用区?](https://support.huaweicloud.com/dew_faq/dew_01_0150.md): 通常使用区域和可用区来描述数据中心的位置,您可以在特定的区域、可用区创建资源。区域(Region):从地理位置和网络时延维度划分,同一个Region内共享弹性计算、块存储、对象存储、VPC网络、弹性公网IP、镜像等公共服务。Region分为通用Region和专属Region,通用Region指面向公共租户提供通用云服务的Region;专属 - [密码安全中心是否可跨账号使用?](https://support.huaweicloud.com/dew_faq/dew_01_0176.md): 密码安全中心服务暂不支持跨账号使用,每个用户只能使用并管理自己的密钥、密钥对。 - [密码安全中心支持通过哪些方式进行使用?](https://support.huaweicloud.com/dew_faq/dew_01_0180.md): DEW提供了Web控制台管理方式和基于HTTPS请求的API(Application Programming Interface)管理方式。管理控制台方式如果用户已注册公有云,可直接登录管理控制台,单击管理控制台左上角的,选择区域或项目后,单击页面左侧的,选择安全与合规密码安全中心。如果用户已注册公有云,可直接登录管理控制台,单击管理控制 - [为什么配置了密码安全中心的权限没有立即生效?](https://support.huaweicloud.com/dew_faq/dew_01_0332.md): 正常情况下,客户配置了密码安全中心相关的权限,如KMS Administrator, KMS CMKFullAccess等,权限是会立即生效的。但如下情况会造成权限无法立即生效:控制台Console未及时登出,会有Session缓存造成权限不生效。建议重新登录控制台。客户使用对象存储服务OBS等具有权限缓存的服务。权限具体生效时间取决于对 - [DEW采用的是什么加解密算法?](https://support.huaweicloud.com/dew_faq/dew_01_0137.md): KMS创建的对称密钥使用的是AES、SM4加解密算法。KMS创建的非对称密钥支持RSA、ECC、SM2算法。通过外部导入的密钥支持的密钥包装加解密算法如表2所示。通过管理控制台创建的SSH密钥对支持的加解密算法为:SSH-ED25519ECDSA-SHA2-NISTP256ECDSA-SHA2-NISTP384ECDSA-SHA2-NIS - [DEW服务资源分配的机制是什么?](https://support.huaweicloud.com/dew_faq/dew_01_2021.md): DEW服务资源以region为大资源池,以每个客户单独的资源或服务为小资源池,后台有默认流量限制。对单个用户来说如果流量过大超过阈值会造成服务速度缓慢限制。对于有相应大流量需求的客户而言,可根据实际情况和需求进行后台资源变更。如果客户业务量确实较大超出限制,可以通过提工单增加配额,DEW服务通过后台对客户限制进行调整,可为客户开通专属配置 - [什么是区域和可用区?](https://support.huaweicloud.com/dew_faq/dew_01_0150.md): 通常使用区域和可用区来描述数据中心的位置,您可以在特定的区域、可用区创建资源。区域(Region):从地理位置和网络时延维度划分,同一个Region内共享弹性计算、块存储、对象存储、VPC网络、弹性公网IP、镜像等公共服务。Region分为通用Region和专属Region,通用Region指面向公共租户提供通用云服务的Region;专属 - [密码安全中心是否可跨账号使用?](https://support.huaweicloud.com/dew_faq/dew_01_0176.md): 密码安全中心服务暂不支持跨账号使用,每个用户只能使用并管理自己的密钥、密钥对。 - [密码安全中心支持通过哪些方式进行使用?](https://support.huaweicloud.com/dew_faq/dew_01_0180.md): DEW提供了Web控制台管理方式和基于HTTPS请求的API(Application Programming Interface)管理方式。管理控制台方式如果用户已注册公有云,可直接登录管理控制台,单击管理控制台左上角的,选择区域或项目后,单击页面左侧的,选择安全与合规密码安全中心。如果用户已注册公有云,可直接登录管理控制台,单击管理控制 - [为什么配置了密码安全中心的权限没有立即生效?](https://support.huaweicloud.com/dew_faq/dew_01_0332.md): 正常情况下,客户配置了密码安全中心相关的权限,如KMS Administrator, KMS CMKFullAccess等,权限是会立即生效的。但如下情况会造成权限无法立即生效:控制台Console未及时登出,会有Session缓存造成权限不生效。建议重新登录控制台。客户使用对象存储服务OBS等具有权限缓存的服务。权限具体生效时间取决于对 - [KMS为哪些云服务提供了默认密钥?](https://support.huaweicloud.com/dew_faq/dew_01_0045.md): 默认密钥,是对象存储服务(Object Storage Service,OBS)等其他云服务第一次自动通过密钥管理为用户创建的密钥,其别名后缀为“/default”。默认密钥可通过密钥管理界面进行查询,不支持禁用、计划删除操作。默认密钥托管不计费,仅收取API请求次数费用,超出免费请求次数后,超出部分会进行计费。KMS为云服务提供的默认密 - [自定义密钥与默认密钥有什么区别?](https://support.huaweicloud.com/dew_faq/dew_01_0044.md): 自定义密钥和默认密钥的区别,如表 自定义密钥和默认密钥的区别所示。 - [如何使用数据加密密钥?](https://support.huaweicloud.com/dew_faq/dew_01_0046.md): 数据加密密钥是用于加密数据的密钥。您可以通过KMS创建、加密和解密数据加密密钥。KMS不会存储、管理、跟踪您的数据加密密钥,也不会使用数据加密密钥执行加解密操作。KMS仅支持通过调用API接口的方式创建、加密和解密数据加密密钥。创建数据加密密钥有两种方式,如下:调用create-datakey接口,返回数据加密密钥的明文和使用您指定的CM - [为什么不能立即删除用户主密钥?](https://support.huaweicloud.com/dew_faq/dew_01_0049.md): 删除密钥是一个需要非常谨慎的操作。操作前,用户需确保使用该密钥加密的相关数据都已完成迁移。因为密钥一旦被删除,所有使用该密钥加密的相关数据都无法解密。因此在删除密钥时,KMS会将该操作推迟7天到1096天执行,推迟时间由用户指定。超过推迟时间,密钥才会被真正删除。在密钥被真正删除之前,如果用户发现该密钥仍然有用,可取消删除操作。KMS通过 - [哪些云服务使用KMS加密数据?](https://support.huaweicloud.com/dew_faq/dew_01_0050.md): 对象存储服务、云硬盘、镜像服务、弹性文件服务、文档数据库服务和云数据库借助KMS实现了加密特性。 - [华为云服务如何使用KMS加密数据?](https://support.huaweicloud.com/dew_faq/dew_01_0053.md): 华为云服务一般使用KMS的信封加密方式来保护用户的数据。信封加密方式,是一种加密手段,将加密数据的数据密钥封入信封中存储、传递和使用,不再使用用户主密钥直接加解密数据。加密本地文件流程,如图1所示。加密本地文件流程说明如下:用户需要在KMS中创建一个用户主密钥。用户调用KMS的create-datakey接口创建数据加密密钥。用户得到一个 - [信封加密方式有什么优势?](https://support.huaweicloud.com/dew_faq/dew_01_0054.md): 信封加密方式,是一种加密手段,将加密数据的数据密钥封入信封中存储、传递和使用,不再使用用户主密钥直接加解密数据。信封加密方式优势如下:相对于KMS提供的另一种加密方式:KMS用户主密钥直接加密使用KMS用户主密钥直接加密:是通过KMS界面使用在线工具加解密数据,或者调用KMS的API接口使用指定的用户主密钥直接加密、解密数据。使用KMS用 - [在KMS中创建的自定义密钥的个数是否有限制?](https://support.huaweicloud.com/dew_faq/dew_01_0056.md): 在KMS中创建的自定义密钥的个数是有限制的。用户最多可以创建100个自定义密钥。启用、禁用和计划删除状态的用户主密钥都会被计入该限制,默认密钥不计入该限制。 - [是否可以从KMS中导出用户主密钥?](https://support.huaweicloud.com/dew_faq/dew_01_0058.md): 不可以。为确保用户主密钥的安全,用户只能在KMS中创建和使用用户主密钥,无法导出用户主密钥。 - [如果自定义密钥被彻底删除,用户数据是否还可以解密?](https://support.huaweicloud.com/dew_faq/dew_01_0059.md): 不可以。如果自定义密钥被彻底删除,KMS将不再保留任何该密钥的数据,使用该密钥加密的数据将无法解密;如果自定义密钥没有被彻底删除,则可以通过KMS界面取消删除自定义密钥。如果自定义密钥是通过KMS导入的密钥,且仅删除了密钥材料,则可以将本地备份的密钥材料再次导入原来的空密钥,回收用户数据。如果密钥材料没有在本地备份,则无法回收用户数据。 - [是否可以更新KMS管理的密钥?](https://support.huaweicloud.com/dew_faq/dew_01_0062.md): 不可以。通过KMS创建的密钥无法更新,用户只能通过KMS创建新密钥,使用新的密钥加解密数据。 - [在什么场景下推荐使用导入的密钥?](https://support.huaweicloud.com/dew_faq/dew_01_0102.md): 如果用户不想使用KMS中创建的密钥材料,而使用自己的密钥材料,并且可以随时删除密钥材料,或者密钥材料被意外删除,用户可以重新导入相同的密钥材料的情况下,推荐用户使用导入的密钥。当用户把本地的加密数据迁移到云上时,想在云上云下共用一个密钥材料时,可以把云下的密钥材料导入到KMS。 - [密钥材料被意外删除时如何处理?](https://support.huaweicloud.com/dew_faq/dew_01_0104.md): 如果密钥材料被意外删除,用户可以在原自定义密钥下将备份的密钥材料重新导入KMS。导入密钥材料时需要及时备份,重新导入的密钥材料必须与被意外删除的密钥材料保持一致,否则导入会失败。 - [默认密钥如何生成?](https://support.huaweicloud.com/dew_faq/dew_01_0168.md): 默认密钥,是对象存储服务(Object Storage Service,OBS)等其他云服务自动通过密钥管理为用户创建的密钥,其别名后缀为“/default”。各云服务通过KMS生成的默认密钥别名如表1所示。默认密钥可通过密钥管理界面进行查询,不支持禁用、计划删除操作。默认密钥托管不计费,仅收取API请求次数费用,超出免费请求次数后,超出 - [没有权限操作KMS,该如何处理?](https://support.huaweicloud.com/dew_faq/dew_01_0182.md): 用户在KMS中执行查看密钥信息、创建密钥、导入密钥等操作时,显示无法操作KMS。该用户没有KMS系统策略,导致没有权限操作KMS。查看用户所属用户组以及用户组已有的权限。具体操作请参见用户组及授权。如无KMS系统策略,则继续执行2。如需添加管理员权限,则请参见创建用户并授权使用DEW进行处理。如需添加自定义策略,则请参见DEW自定义策略进 - [如何修补OpenSSL以使用-id-aes256-wrap-pad包装非对称密钥?](https://support.huaweicloud.com/dew_faq/dew_01_0186.md): 默认情况下,OpenSSL命令行工具中未启用包装密码算法-id-aes256-wrap-pad。您可以下载并安装最新版本的OpenSSL,然后对其进行修补,以完成导入非对称密钥所需的信封包装。按照以下说明,使用bash命令创建已有OpenSSL的本地副本,而无需删除或更改OpenSSL的客户端默认安装。sudo su -openssl v - [如何修补GmSSL以使用-sms4-wrap-pad包装非对称密钥?](https://support.huaweicloud.com/dew_faq/dew_01_0187.md): 默认情况下,GmSSL命令行工具中未启用包装密码算法-sms4-wrap-pad。您可以下载并安装最新版本的GmSSL,然后对其进行修补,以完成导入非对称密钥所需的信封包装。按照以下说明,在没有任何业务的机器,或创建临时机器,使用bash命令安装修补版本的GmSSL。请使用没有任何业务的机器,或创建临时机器执行以下操作。sudo su - - [KMS支持的密钥算法类型](https://support.huaweicloud.com/dew_faq/dew_01_0189.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [请求KMS异常,错误码401,应该如何处理?](https://support.huaweicloud.com/dew_faq/dew_01_0190.md): 请求KMS报错或使用云服务加密功能报错。报错信息为:httpcode=401,code=APIGW.0301,Msg=Incorrect IAM authentication information: current ip:xx.xx.xx.xx refused。用户在IAM服务中设置了访问控制。IAM控制策略默认范围为全地址访问,如果用 - [进行SM2签名时,如何计算SM3摘要?](https://support.huaweicloud.com/dew_faq/dew_01_0214.md): 使用SM2密钥签名时,仅支持对消息摘要签名。根据GBT32918国家标准,计算SM2签名值时,消息摘要不是对原始消息直接计算SM3摘要,而是对Z(A)和M的拼接值计算的摘要。其中M是待签名的原始消息,Z(A)是GBT32918中定义的用户A的杂凑值。以JAVA为例,参考如下示例代码:public class Sm2SignDataPrep - [调用encrypt-data接口,返回的密文和明文有什么关系?](https://support.huaweicloud.com/dew_faq/dew_01_0215.md): encrypt-data接口返回的密文数据基础长度为124字节。密文数据由密钥ID、加密算法、密钥版本、密文摘要等字段拼接组成。明文按照每个分组16个字节进行处理,不足16字节的,补码至16字节。所以密文长度为124+Ceil(明文长度/16)*16,并将结果进行Base64编码。以4字节明文输入为例,先计算结果124+Ceil(4/16 - [KMS如何保护创建的密钥?](https://support.huaweicloud.com/dew_faq/dew_01_0227.md): KMS的开发机制能够预防任何人以明文形式访问您的密钥。KMS使用加密机(HSM)确保密钥的机密性和完整性。明文KMS密钥由加密机加密并保护。仅在处理您的加密请求时,KMS才会在存储器中使用这些密钥。 - [如何使用非对称密钥对公钥对签名结果进行验签?](https://support.huaweicloud.com/dew_faq/dew_01_0329.md): 在公私钥对的使用场景中,通常使用私钥进行签名,使用公钥进行验签。公钥可以分发给需要使用的业务主体,业务主体对关键数据进行验签。密钥管理服务提供获取公钥的接口get-publickey。本示例使用RSA_3072主密钥,密钥用途为SIGN_VERIFY。通过调用密钥管理服务sign接口。请求体如下:获取的结果如下:通过get-publick - [外部导入的密钥支持轮转吗?](https://support.huaweicloud.com/dew_faq/dew_01_0330.md): 外部导入的密钥不支持轮转,且当用户清除外部导入的密钥材料时,再次导入的密钥材料,须与上次导入的密钥材料保持一致。 - [密钥管理服务支持离线加解密数据吗?](https://support.huaweicloud.com/dew_faq/dew_01_0336.md): 正常来说,密钥管理服务提供小数据加解密的公开APIencrypt-data和decrypt-data。该接口的运算基于密钥管理服务,密钥管理服务对密文进行一定的包装。因此是不支持离线加解密数据的。但是针对非对称密钥场景,密钥管理服务遵从通用规范,不会对密文进行重新包装。因此是支持公钥离线加密,私钥在线解密的。本文提供如下示例:使用RSA_ - [为什么SM2算法签名结果不是64字节?](https://support.huaweicloud.com/dew_faq/dew_01_0344.md): SM2算法正常不进行编码的签名长度为64个字节,即为R+S,各32个字节;密钥管理服务(KMS)针对签名结果使用ASN.1进行编码。根据SM2密码算法使用规范,SM2算法签名数据格式的ASN.1定义为:其中R和S的长度各为256位。但是在大数INTEGER做der编码时,如果首字节的第一个二进制位为1时,前面需要补00字节,所以导致der - [如何将原始EC私钥转换成PKCS8格式的私钥对象?](https://support.huaweicloud.com/dew_faq/dew_01_0472.md): EC私钥是个大整数,但是在密钥对导入场景,要求私钥对象是ASN.1编码之后,再对数据进行二进制编码,得到DER格式。仅通过OPENSSL命令无法获得。本示例介绍如何将一个原始的256长度的EC私钥转换成PKCS8格式的私钥。搭建JAVA环境,并引入bouncy castle 1.78及其以后的版本。环境安装OpenSSL 1.1.1m及以 - [如何将原始SM2私钥转换成PKCS8格式的私钥对象?](https://support.huaweicloud.com/dew_faq/dew_01_0473.md): SM2私钥是一个256bits的大整数,但是在密钥对导入场景,要求私钥对象是ASN.1编码之后,再对数据进行二进制编码,得到DER格式。仅通过OPENSSL命令无法获得。本示例介绍如何将一个原始的SM2私钥转换成PKCS8格式的私钥。搭建JAVA环境,并引入bouncy castle 1.78及其以后的版本。环境安装OpenSSL 1.1 - [密钥管理服务如何使用SM2进行离线加密数据?](https://support.huaweicloud.com/dew_faq/dew_01_0474.md): 以如下示例进行讲解:使用SM2主密钥,密钥用途为ENCRYPT_DECRYPT。使用公钥离线加密"HELLO WORLD!": - [如何使用union-sdk增强代码的灵活度和兼容性?](https://support.huaweicloud.com/dew_faq/dew_01_0475.md): 使用union-sdk增强代码的灵活度和兼容性,可参照如下操作。更多sdk使用指导,请参考SDK概述。 - [KMS生成的数据密钥的最大长度是多少?](https://support.huaweicloud.com/dew_faq/dew_01_11111.md): 大量数据需要加解密时,用户采用信封加密方式处理数据。上游系统创建数据密钥对,生成明文密钥(plain_text)和密文密钥(cipher_text)。明文密钥用于加密明文数据,得到密文数据,随后将密文数据和密文密钥存储到数据库。跨系统传输时,将密文数据和密文密钥分发给下游系统,下游系统可根据密文密钥向KMS查询明文密钥,以解密密文数据。K - [KMS为哪些云服务提供了默认密钥?](https://support.huaweicloud.com/dew_faq/dew_01_0045.md): 默认密钥,是对象存储服务(Object Storage Service,OBS)等其他云服务第一次自动通过密钥管理为用户创建的密钥,其别名后缀为“/default”。默认密钥可通过密钥管理界面进行查询,不支持禁用、计划删除操作。默认密钥托管不计费,仅收取API请求次数费用,超出免费请求次数后,超出部分会进行计费。KMS为云服务提供的默认密 - [自定义密钥与默认密钥有什么区别?](https://support.huaweicloud.com/dew_faq/dew_01_0044.md): 自定义密钥和默认密钥的区别,如表 自定义密钥和默认密钥的区别所示。 - [如何使用数据加密密钥?](https://support.huaweicloud.com/dew_faq/dew_01_0046.md): 数据加密密钥是用于加密数据的密钥。您可以通过KMS创建、加密和解密数据加密密钥。KMS不会存储、管理、跟踪您的数据加密密钥,也不会使用数据加密密钥执行加解密操作。KMS仅支持通过调用API接口的方式创建、加密和解密数据加密密钥。创建数据加密密钥有两种方式,如下:调用create-datakey接口,返回数据加密密钥的明文和使用您指定的CM - [为什么不能立即删除用户主密钥?](https://support.huaweicloud.com/dew_faq/dew_01_0049.md): 删除密钥是一个需要非常谨慎的操作。操作前,用户需确保使用该密钥加密的相关数据都已完成迁移。因为密钥一旦被删除,所有使用该密钥加密的相关数据都无法解密。因此在删除密钥时,KMS会将该操作推迟7天到1096天执行,推迟时间由用户指定。超过推迟时间,密钥才会被真正删除。在密钥被真正删除之前,如果用户发现该密钥仍然有用,可取消删除操作。KMS通过 - [哪些云服务使用KMS加密数据?](https://support.huaweicloud.com/dew_faq/dew_01_0050.md): 对象存储服务、云硬盘、镜像服务、弹性文件服务、文档数据库服务和云数据库借助KMS实现了加密特性。 - [华为云服务如何使用KMS加密数据?](https://support.huaweicloud.com/dew_faq/dew_01_0053.md): 华为云服务一般使用KMS的信封加密方式来保护用户的数据。信封加密方式,是一种加密手段,将加密数据的数据密钥封入信封中存储、传递和使用,不再使用用户主密钥直接加解密数据。加密本地文件流程,如图1所示。加密本地文件流程说明如下:用户需要在KMS中创建一个用户主密钥。用户调用KMS的create-datakey接口创建数据加密密钥。用户得到一个 - [信封加密方式有什么优势?](https://support.huaweicloud.com/dew_faq/dew_01_0054.md): 信封加密方式,是一种加密手段,将加密数据的数据密钥封入信封中存储、传递和使用,不再使用用户主密钥直接加解密数据。信封加密方式优势如下:相对于KMS提供的另一种加密方式:KMS用户主密钥直接加密使用KMS用户主密钥直接加密:是通过KMS界面使用在线工具加解密数据,或者调用KMS的API接口使用指定的用户主密钥直接加密、解密数据。使用KMS用 - [在KMS中创建的自定义密钥的个数是否有限制?](https://support.huaweicloud.com/dew_faq/dew_01_0056.md): 在KMS中创建的自定义密钥的个数是有限制的。用户最多可以创建100个自定义密钥。启用、禁用和计划删除状态的用户主密钥都会被计入该限制,默认密钥不计入该限制。 - [是否可以从KMS中导出用户主密钥?](https://support.huaweicloud.com/dew_faq/dew_01_0058.md): 不可以。为确保用户主密钥的安全,用户只能在KMS中创建和使用用户主密钥,无法导出用户主密钥。 - [如果自定义密钥被彻底删除,用户数据是否还可以解密?](https://support.huaweicloud.com/dew_faq/dew_01_0059.md): 不可以。如果自定义密钥被彻底删除,KMS将不再保留任何该密钥的数据,使用该密钥加密的数据将无法解密;如果自定义密钥没有被彻底删除,则可以通过KMS界面取消删除自定义密钥。如果自定义密钥是通过KMS导入的密钥,且仅删除了密钥材料,则可以将本地备份的密钥材料再次导入原来的空密钥,回收用户数据。如果密钥材料没有在本地备份,则无法回收用户数据。 - [是否可以更新KMS管理的密钥?](https://support.huaweicloud.com/dew_faq/dew_01_0062.md): 不可以。通过KMS创建的密钥无法更新,用户只能通过KMS创建新密钥,使用新的密钥加解密数据。 - [在什么场景下推荐使用导入的密钥?](https://support.huaweicloud.com/dew_faq/dew_01_0102.md): 如果用户不想使用KMS中创建的密钥材料,而使用自己的密钥材料,并且可以随时删除密钥材料,或者密钥材料被意外删除,用户可以重新导入相同的密钥材料的情况下,推荐用户使用导入的密钥。当用户把本地的加密数据迁移到云上时,想在云上云下共用一个密钥材料时,可以把云下的密钥材料导入到KMS。 - [密钥材料被意外删除时如何处理?](https://support.huaweicloud.com/dew_faq/dew_01_0104.md): 如果密钥材料被意外删除,用户可以在原自定义密钥下将备份的密钥材料重新导入KMS。导入密钥材料时需要及时备份,重新导入的密钥材料必须与被意外删除的密钥材料保持一致,否则导入会失败。 - [默认密钥如何生成?](https://support.huaweicloud.com/dew_faq/dew_01_0168.md): 默认密钥,是对象存储服务(Object Storage Service,OBS)等其他云服务自动通过密钥管理为用户创建的密钥,其别名后缀为“/default”。各云服务通过KMS生成的默认密钥别名如表1所示。默认密钥可通过密钥管理界面进行查询,不支持禁用、计划删除操作。默认密钥托管不计费,仅收取API请求次数费用,超出免费请求次数后,超出 - [没有权限操作KMS,该如何处理?](https://support.huaweicloud.com/dew_faq/dew_01_0182.md): 用户在KMS中执行查看密钥信息、创建密钥、导入密钥等操作时,显示无法操作KMS。该用户没有KMS系统策略,导致没有权限操作KMS。查看用户所属用户组以及用户组已有的权限。具体操作请参见用户组及授权。如无KMS系统策略,则继续执行2。如需添加管理员权限,则请参见创建用户并授权使用DEW进行处理。如需添加自定义策略,则请参见DEW自定义策略进 - [如何修补OpenSSL以使用-id-aes256-wrap-pad包装非对称密钥?](https://support.huaweicloud.com/dew_faq/dew_01_0186.md): 默认情况下,OpenSSL命令行工具中未启用包装密码算法-id-aes256-wrap-pad。您可以下载并安装最新版本的OpenSSL,然后对其进行修补,以完成导入非对称密钥所需的信封包装。按照以下说明,使用bash命令创建已有OpenSSL的本地副本,而无需删除或更改OpenSSL的客户端默认安装。sudo su -openssl v - [如何修补GmSSL以使用-sms4-wrap-pad包装非对称密钥?](https://support.huaweicloud.com/dew_faq/dew_01_0187.md): 默认情况下,GmSSL命令行工具中未启用包装密码算法-sms4-wrap-pad。您可以下载并安装最新版本的GmSSL,然后对其进行修补,以完成导入非对称密钥所需的信封包装。按照以下说明,在没有任何业务的机器,或创建临时机器,使用bash命令安装修补版本的GmSSL。请使用没有任何业务的机器,或创建临时机器执行以下操作。sudo su - - [KMS支持的密钥算法类型](https://support.huaweicloud.com/dew_faq/dew_01_0189.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [请求KMS异常,错误码401,应该如何处理?](https://support.huaweicloud.com/dew_faq/dew_01_0190.md): 请求KMS报错或使用云服务加密功能报错。报错信息为:httpcode=401,code=APIGW.0301,Msg=Incorrect IAM authentication information: current ip:xx.xx.xx.xx refused。用户在IAM服务中设置了访问控制。IAM控制策略默认范围为全地址访问,如果用 - [进行SM2签名时,如何计算SM3摘要?](https://support.huaweicloud.com/dew_faq/dew_01_0214.md): 使用SM2密钥签名时,仅支持对消息摘要签名。根据GBT32918国家标准,计算SM2签名值时,消息摘要不是对原始消息直接计算SM3摘要,而是对Z(A)和M的拼接值计算的摘要。其中M是待签名的原始消息,Z(A)是GBT32918中定义的用户A的杂凑值。以JAVA为例,参考如下示例代码:public class Sm2SignDataPrep - [调用encrypt-data接口,返回的密文和明文有什么关系?](https://support.huaweicloud.com/dew_faq/dew_01_0215.md): encrypt-data接口返回的密文数据基础长度为124字节。密文数据由密钥ID、加密算法、密钥版本、密文摘要等字段拼接组成。明文按照每个分组16个字节进行处理,不足16字节的,补码至16字节。所以密文长度为124+Ceil(明文长度/16)*16,并将结果进行Base64编码。以4字节明文输入为例,先计算结果124+Ceil(4/16 - [KMS如何保护创建的密钥?](https://support.huaweicloud.com/dew_faq/dew_01_0227.md): KMS的开发机制能够预防任何人以明文形式访问您的密钥。KMS使用加密机(HSM)确保密钥的机密性和完整性。明文KMS密钥由加密机加密并保护。仅在处理您的加密请求时,KMS才会在存储器中使用这些密钥。 - [如何使用非对称密钥对公钥对签名结果进行验签?](https://support.huaweicloud.com/dew_faq/dew_01_0329.md): 在公私钥对的使用场景中,通常使用私钥进行签名,使用公钥进行验签。公钥可以分发给需要使用的业务主体,业务主体对关键数据进行验签。密钥管理服务提供获取公钥的接口get-publickey。本示例使用RSA_3072主密钥,密钥用途为SIGN_VERIFY。通过调用密钥管理服务sign接口。请求体如下:获取的结果如下:通过get-publick - [外部导入的密钥支持轮转吗?](https://support.huaweicloud.com/dew_faq/dew_01_0330.md): 外部导入的密钥不支持轮转,且当用户清除外部导入的密钥材料时,再次导入的密钥材料,须与上次导入的密钥材料保持一致。 - [密钥管理服务支持离线加解密数据吗?](https://support.huaweicloud.com/dew_faq/dew_01_0336.md): 正常来说,密钥管理服务提供小数据加解密的公开APIencrypt-data和decrypt-data。该接口的运算基于密钥管理服务,密钥管理服务对密文进行一定的包装。因此是不支持离线加解密数据的。但是针对非对称密钥场景,密钥管理服务遵从通用规范,不会对密文进行重新包装。因此是支持公钥离线加密,私钥在线解密的。本文提供如下示例:使用RSA_ - [为什么SM2算法签名结果不是64字节?](https://support.huaweicloud.com/dew_faq/dew_01_0344.md): SM2算法正常不进行编码的签名长度为64个字节,即为R+S,各32个字节;密钥管理服务(KMS)针对签名结果使用ASN.1进行编码。根据SM2密码算法使用规范,SM2算法签名数据格式的ASN.1定义为:其中R和S的长度各为256位。但是在大数INTEGER做der编码时,如果首字节的第一个二进制位为1时,前面需要补00字节,所以导致der - [如何将原始EC私钥转换成PKCS8格式的私钥对象?](https://support.huaweicloud.com/dew_faq/dew_01_0472.md): EC私钥是个大整数,但是在密钥对导入场景,要求私钥对象是ASN.1编码之后,再对数据进行二进制编码,得到DER格式。仅通过OPENSSL命令无法获得。本示例介绍如何将一个原始的256长度的EC私钥转换成PKCS8格式的私钥。搭建JAVA环境,并引入bouncy castle 1.78及其以后的版本。环境安装OpenSSL 1.1.1m及以 - [如何将原始SM2私钥转换成PKCS8格式的私钥对象?](https://support.huaweicloud.com/dew_faq/dew_01_0473.md): SM2私钥是一个256bits的大整数,但是在密钥对导入场景,要求私钥对象是ASN.1编码之后,再对数据进行二进制编码,得到DER格式。仅通过OPENSSL命令无法获得。本示例介绍如何将一个原始的SM2私钥转换成PKCS8格式的私钥。搭建JAVA环境,并引入bouncy castle 1.78及其以后的版本。环境安装OpenSSL 1.1 - [密钥管理服务如何使用SM2进行离线加密数据?](https://support.huaweicloud.com/dew_faq/dew_01_0474.md): 以如下示例进行讲解:使用SM2主密钥,密钥用途为ENCRYPT_DECRYPT。使用公钥离线加密"HELLO WORLD!": - [如何使用union-sdk增强代码的灵活度和兼容性?](https://support.huaweicloud.com/dew_faq/dew_01_0475.md): 使用union-sdk增强代码的灵活度和兼容性,可参照如下操作。更多sdk使用指导,请参考SDK概述。 - [KMS生成的数据密钥的最大长度是多少?](https://support.huaweicloud.com/dew_faq/dew_01_11111.md): 大量数据需要加解密时,用户采用信封加密方式处理数据。上游系统创建数据密钥对,生成明文密钥(plain_text)和密文密钥(cipher_text)。明文密钥用于加密明文数据,得到密文数据,随后将密文数据和密文密钥存储到数据库。跨系统传输时,将密文数据和密文密钥分发给下游系统,下游系统可根据密文密钥向KMS查询明文密钥,以解密密文数据。K - [TaurusDB凭据是新增的轮转凭据类型吗?](https://support.huaweicloud.com/dew_faq/dew_01_0373.md): 不是。TaurusDB凭据就是原来的GaussDB凭据。GaussDB(for MySQL)服务更名为TaurusDB。所以,自动托管华为云TaurusDB数据库的GaussDB凭据,更名为TaurusDB凭据。更名公告请参见:GaussDB(for MySQL)服务更名为TaurusDB - [为什么凭据版本状态不能删除?](https://support.huaweicloud.com/dew_faq/dew_01_0192.md): SYSCURRENT和SYSPREVIOUS为服务内建的凭据状态,不支持删除。 - [RDS凭据设置轮转周期为什么与实际轮转周期不一致?](https://support.huaweicloud.com/dew_faq/dew_01_0305.md): RDS凭据新增轮转时,由于定时任务一个小时触发一次,不会即时生效,所以轮转时间有可能会比预期时间晚一小时。 - [轮转TaurusDB凭据时,失败记录提示“The API does not exist or has not been published in the environment”如何处理?](https://support.huaweicloud.com/dew_faq/dew_01_0374.md): TaurusDB凭据开启轮转时,失败记录提示The API does not exist or has not been published in the environment。FunctionGraph轮转函数中的域名地址不正确。当FunctionGraph服务控制台页面,显示横幅代码更新成功,表示本次修改已成功。验证轮转功能是否能正 - [为什么不推荐通过事件网格(EG)配置凭据相关的消息通知?](https://support.huaweicloud.com/dew_faq/dew_01_10005.md): 因业务调整,事件网格(EG)产品将不再迭代新增特性、不再新增局点部署,同时不再拓展新客户接入。因此不建议您选用事件网格(EG)承载凭据事件消息通知。现有存量用户可正常使用消息通知服务(SMN)接收凭据事件通知;后续平台新增的全部凭据事件类型,仅由消息通知服务(SMN)提供支持。 - [TaurusDB凭据是新增的轮转凭据类型吗?](https://support.huaweicloud.com/dew_faq/dew_01_0373.md): 不是。TaurusDB凭据就是原来的GaussDB凭据。GaussDB(for MySQL)服务更名为TaurusDB。所以,自动托管华为云TaurusDB数据库的GaussDB凭据,更名为TaurusDB凭据。更名公告请参见:GaussDB(for MySQL)服务更名为TaurusDB - [为什么凭据版本状态不能删除?](https://support.huaweicloud.com/dew_faq/dew_01_0192.md): SYSCURRENT和SYSPREVIOUS为服务内建的凭据状态,不支持删除。 - [RDS凭据设置轮转周期为什么与实际轮转周期不一致?](https://support.huaweicloud.com/dew_faq/dew_01_0305.md): RDS凭据新增轮转时,由于定时任务一个小时触发一次,不会即时生效,所以轮转时间有可能会比预期时间晚一小时。 - [轮转TaurusDB凭据时,失败记录提示“The API does not exist or has not been published in the environment”如何处理?](https://support.huaweicloud.com/dew_faq/dew_01_0374.md): TaurusDB凭据开启轮转时,失败记录提示The API does not exist or has not been published in the environment。FunctionGraph轮转函数中的域名地址不正确。当FunctionGraph服务控制台页面,显示横幅代码更新成功,表示本次修改已成功。验证轮转功能是否能正 - [为什么不推荐通过事件网格(EG)配置凭据相关的消息通知?](https://support.huaweicloud.com/dew_faq/dew_01_10005.md): 因业务调整,事件网格(EG)产品将不再迭代新增特性、不再新增局点部署,同时不再拓展新客户接入。因此不建议您选用事件网格(EG)承载凭据事件消息通知。现有存量用户可正常使用消息通知服务(SMN)接收凭据事件通知;后续平台新增的全部凭据事件类型,仅由消息通知服务(SMN)提供支持。 - [密钥对的配额是多少?](https://support.huaweicloud.com/dew_faq/dew_01_0231.md): 密钥对当前免费使用,但是有配额限制,每个用户最多可创建1999个密钥对。 - [导入通过PuTTYgen工具创建的密钥对失败如何处理?](https://support.huaweicloud.com/dew_faq/dew_01_0051.md): 通过PuTTYgen工具创建的密钥对,在导入管理控制台使用时,系统提示导入公钥文件失败。公钥内容的格式不符合系统要求:当用户使用PuTTYgen工具创建密钥对时,使用PuTTYgen工具的Save public key保存公钥,公钥内容的格式会发生变化。当用户将公钥内容导入管理控制台时,系统会校对公钥内容的格式,如果校对不成功,则会导致导 - [使用IE9浏览器无法导入密钥对如何处理?](https://support.huaweicloud.com/dew_faq/dew_01_0061.md): 当使用的是IE9浏览器时,无法导入密钥对。 - [绑定密钥对失败如何处理?](https://support.huaweicloud.com/dew_faq/dew_01_0073.md): 当对弹性云服务器执行绑定密钥对操作时失败。管理控制台上密钥对执行失败记录对话框中的失败记录只记录了弹性云服务器的操作历史,不会影响弹性云服务器的状态及后续操作,可单击失败记录所在行的删除,直接删除失败记录,或者单击删除所有失败记录,删除所有执行失败的记录。单击了解更多,查看相关文档。可参照以下方法进行常规排查:运行中,请执行2。关机,请执 - [替换密钥对失败如何处理?](https://support.huaweicloud.com/dew_faq/dew_01_0066.md): 当对弹性云服务器执行替换密钥对操作时失败。管理控制台上密钥对执行失败记录对话框中的失败记录只记录了弹性云服务器的操作历史,不会影响弹性云服务器的状态及后续操作,可单击失败记录所在行的删除,直接删除失败记录,或者单击删除所有失败记录,删除所有执行失败的记录。用户提供了错误或者失效的私钥。ECS安全组22端口入方向未对100.125.0.0/ - [重置密钥对失败如何处理?](https://support.huaweicloud.com/dew_faq/dew_01_0129.md): 当对弹性云服务器执行重置密钥对操作时失败。管理控制台上密钥对执行失败记录对话框中的失败记录只记录了弹性云服务器的操作历史,不会影响弹性云服务器的状态及后续操作,可单击失败记录所在行的删除,直接删除失败记录,或者单击删除所有失败记录,删除所有执行失败的记录。ECS安全组22端口入方向未对100.125.0.0/16开放。在弹性云服务器执行密 - [解绑密钥对失败如何处理?](https://support.huaweicloud.com/dew_faq/dew_01_0130.md): 当对弹性云服务器执行解绑密钥对操作时失败。管理控制台上密钥对执行失败记录对话框中的失败记录只记录了弹性云服务器的操作历史,不会影响弹性云服务器的状态及后续操作,可单击失败记录所在行的删除,直接删除失败记录,或者单击删除所有失败记录,删除所有执行失败的记录。用户提供了错误或者失效的私钥。ECS安全组22端口入方向未对100.125.0.0/ - [替换密钥对后,服务器需要重启吗?](https://support.huaweicloud.com/dew_faq/dew_01_0163.md): 不需要重启,替换密钥对操作对业务无影响。 - [关闭弹性云服务器的密码登录方式后如何重新开启?](https://support.huaweicloud.com/dew_faq/dew_01_0072.md): 当用户将密钥对绑定到弹性云服务器时,关闭了密码登录方式,如果仍然需要使用密码登录弹性云服务器,可重新开启密码登录方式。如下以PuTTY方式登录弹性云服务器开启密码登录方式为例进行说明。如果是CoreOS的公共镜像,镜像的用户名为core。如果是非CoreOS的公共镜像,镜像的用户名为root。如果是.pem格式文件,请参考将“.pem”格 - [解绑密钥对后用户无法登录ECS时如何处理?](https://support.huaweicloud.com/dew_faq/dew_01_0084.md): 用户购买弹性云服务器时,选择的是密钥对方式登录弹性云服务器,解绑初始密钥对后,用户没有密码和密钥对,无法登录弹性云服务器用户在KPS管理控制台给弹性云服务器绑定密钥对时,勾选了关闭密码登录方式,解绑密钥对后,用户没有密码和密钥对,无法登录弹性云服务器。方式一:重置密码通过弹性云服务器界面重置密码,使用密码登录弹性云服务器,详细信息请参见弹 - [私钥不慎遗失怎么办?](https://support.huaweicloud.com/dew_faq/dew_01_0131.md): 私钥托管在KPS,您可根据需要将私钥多次导出使用。私钥未托管在KPS,私钥遗失后,将无法找回。您可以通过重置密码或重置密钥对的方式,重新给弹性云服务器绑定密钥对,可参照解绑密钥对后用户无法登录ECS时如何处理?进行处理。 - [如何转换私钥文件格式?](https://support.huaweicloud.com/dew_faq/dew_01_0099.md): 上传或者拷贝至文本框的私钥必须是.pem格式文件,如果是.ppk格式文件,请执行以下步骤进行转换。http://www.chiark.greenend.org.uk/~sgtatham/putty/download.htmlPuTTYgen是密钥生成器,用于创建SSH密钥对,生成一个公钥和私钥供PuTTY使用。PuTTYgen是密钥生成器 - [密钥对在创建主机成功之后可以更改吗?](https://support.huaweicloud.com/dew_faq/dew_01_0169.md): 可以。您可以根据需要对弹性云服务器绑定的密钥对进行解绑、重置、替换等操作,更多详细操作请参见管理密钥对。 - [密钥对是否支持多用户共享?](https://support.huaweicloud.com/dew_faq/dew_01_0170.md): 密钥对不支持跨账号共享,但您可以通过以下方法实现密钥对在同一账号下的IAM用户之间共享:通过导入密钥对的方式实现共享。如果多个IAM用户需要使用相同的密钥对,您可以先通过其他工具(例如,PuTTYgen工具)创建密钥对,然后分别在IAM用户的资源中导入您创建的密钥对,具体操作请参见导入密钥对。通过将密钥对升级为账号密钥对的方式实现共享。通 - [如何获取密钥对的私钥或公钥文件?](https://support.huaweicloud.com/dew_faq/dew_01_0171.md): 在创建密钥对时,浏览器自动执行下载任务,下载私钥文件。如果您没有进行私钥托管,为保证安全,私钥只能下载这一次,请妥善保管。如果您已授权华为云托管私钥,可根据需要将托管的私钥导出使用。通过管理控制台创建的密钥对,公钥自动保存在华为云中,在密钥对列表中的操作列,单击下载公钥,获得公钥的“.txt”格式文件。通过PuTTYgen工具创建密钥对, - [账号密钥首次创建、首次升级时系统报错如何处理?](https://support.huaweicloud.com/dew_faq/dew_01_0228.md): 首次创建账号密钥对时,需要具有Tenant Administrator系统角色的用户完成一次账号密钥对创建。进行升级密钥对操作后,您选择的密钥对将会升级为账号密钥对,本账号下所有用户均能查看或使用该密钥对。密钥对名称如果与其他子用户私有密钥对重名,将无法升级。升级密钥对时,需要具有Tenant Administrator系统角色的用户至少 - [私有密钥对升级账号密钥对后,会占用账号密钥对配额吗?](https://support.huaweicloud.com/dew_faq/dew_01_0229.md): 会。当私有密钥对升级为账号密钥对时,会占用账号密钥对配额。 - [用户联邦身份登录时,私有密钥对升级账号密钥对之后,为什么私有密钥对会不可见?](https://support.huaweicloud.com/dew_faq/dew_01_0371.md): 用户认证联邦身份后,使用联邦身份登录场景,在私有密钥对页面进行升级账号密钥对操作后,私有密钥对列表內部分密钥对不可见。由于联邦登录账号的userid是虚拟ID,在升级场景无法获取,所以密钥对升级后,原私有密钥对列表内密钥对会存在不可见问题。在使用联邦账号前,先用主账号进行一次升级账号密钥对。私有密钥对是根据账号的userid进行资源隔离, - [密钥对的配额是多少?](https://support.huaweicloud.com/dew_faq/dew_01_0231.md): 密钥对当前免费使用,但是有配额限制,每个用户最多可创建1999个密钥对。 - [导入通过PuTTYgen工具创建的密钥对失败如何处理?](https://support.huaweicloud.com/dew_faq/dew_01_0051.md): 通过PuTTYgen工具创建的密钥对,在导入管理控制台使用时,系统提示导入公钥文件失败。公钥内容的格式不符合系统要求:当用户使用PuTTYgen工具创建密钥对时,使用PuTTYgen工具的Save public key保存公钥,公钥内容的格式会发生变化。当用户将公钥内容导入管理控制台时,系统会校对公钥内容的格式,如果校对不成功,则会导致导 - [使用IE9浏览器无法导入密钥对如何处理?](https://support.huaweicloud.com/dew_faq/dew_01_0061.md): 当使用的是IE9浏览器时,无法导入密钥对。 - [绑定密钥对失败如何处理?](https://support.huaweicloud.com/dew_faq/dew_01_0073.md): 当对弹性云服务器执行绑定密钥对操作时失败。管理控制台上密钥对执行失败记录对话框中的失败记录只记录了弹性云服务器的操作历史,不会影响弹性云服务器的状态及后续操作,可单击失败记录所在行的删除,直接删除失败记录,或者单击删除所有失败记录,删除所有执行失败的记录。单击了解更多,查看相关文档。可参照以下方法进行常规排查:运行中,请执行2。关机,请执 - [替换密钥对失败如何处理?](https://support.huaweicloud.com/dew_faq/dew_01_0066.md): 当对弹性云服务器执行替换密钥对操作时失败。管理控制台上密钥对执行失败记录对话框中的失败记录只记录了弹性云服务器的操作历史,不会影响弹性云服务器的状态及后续操作,可单击失败记录所在行的删除,直接删除失败记录,或者单击删除所有失败记录,删除所有执行失败的记录。用户提供了错误或者失效的私钥。ECS安全组22端口入方向未对100.125.0.0/ - [重置密钥对失败如何处理?](https://support.huaweicloud.com/dew_faq/dew_01_0129.md): 当对弹性云服务器执行重置密钥对操作时失败。管理控制台上密钥对执行失败记录对话框中的失败记录只记录了弹性云服务器的操作历史,不会影响弹性云服务器的状态及后续操作,可单击失败记录所在行的删除,直接删除失败记录,或者单击删除所有失败记录,删除所有执行失败的记录。ECS安全组22端口入方向未对100.125.0.0/16开放。在弹性云服务器执行密 - [解绑密钥对失败如何处理?](https://support.huaweicloud.com/dew_faq/dew_01_0130.md): 当对弹性云服务器执行解绑密钥对操作时失败。管理控制台上密钥对执行失败记录对话框中的失败记录只记录了弹性云服务器的操作历史,不会影响弹性云服务器的状态及后续操作,可单击失败记录所在行的删除,直接删除失败记录,或者单击删除所有失败记录,删除所有执行失败的记录。用户提供了错误或者失效的私钥。ECS安全组22端口入方向未对100.125.0.0/ - [替换密钥对后,服务器需要重启吗?](https://support.huaweicloud.com/dew_faq/dew_01_0163.md): 不需要重启,替换密钥对操作对业务无影响。 - [关闭弹性云服务器的密码登录方式后如何重新开启?](https://support.huaweicloud.com/dew_faq/dew_01_0072.md): 当用户将密钥对绑定到弹性云服务器时,关闭了密码登录方式,如果仍然需要使用密码登录弹性云服务器,可重新开启密码登录方式。如下以PuTTY方式登录弹性云服务器开启密码登录方式为例进行说明。如果是CoreOS的公共镜像,镜像的用户名为core。如果是非CoreOS的公共镜像,镜像的用户名为root。如果是.pem格式文件,请参考将“.pem”格 - [解绑密钥对后用户无法登录ECS时如何处理?](https://support.huaweicloud.com/dew_faq/dew_01_0084.md): 用户购买弹性云服务器时,选择的是密钥对方式登录弹性云服务器,解绑初始密钥对后,用户没有密码和密钥对,无法登录弹性云服务器用户在KPS管理控制台给弹性云服务器绑定密钥对时,勾选了关闭密码登录方式,解绑密钥对后,用户没有密码和密钥对,无法登录弹性云服务器。方式一:重置密码通过弹性云服务器界面重置密码,使用密码登录弹性云服务器,详细信息请参见弹 - [私钥不慎遗失怎么办?](https://support.huaweicloud.com/dew_faq/dew_01_0131.md): 私钥托管在KPS,您可根据需要将私钥多次导出使用。私钥未托管在KPS,私钥遗失后,将无法找回。您可以通过重置密码或重置密钥对的方式,重新给弹性云服务器绑定密钥对,可参照解绑密钥对后用户无法登录ECS时如何处理?进行处理。 - [如何转换私钥文件格式?](https://support.huaweicloud.com/dew_faq/dew_01_0099.md): 上传或者拷贝至文本框的私钥必须是.pem格式文件,如果是.ppk格式文件,请执行以下步骤进行转换。http://www.chiark.greenend.org.uk/~sgtatham/putty/download.htmlPuTTYgen是密钥生成器,用于创建SSH密钥对,生成一个公钥和私钥供PuTTY使用。PuTTYgen是密钥生成器 - [密钥对在创建主机成功之后可以更改吗?](https://support.huaweicloud.com/dew_faq/dew_01_0169.md): 可以。您可以根据需要对弹性云服务器绑定的密钥对进行解绑、重置、替换等操作,更多详细操作请参见管理密钥对。 - [密钥对是否支持多用户共享?](https://support.huaweicloud.com/dew_faq/dew_01_0170.md): 密钥对不支持跨账号共享,但您可以通过以下方法实现密钥对在同一账号下的IAM用户之间共享:通过导入密钥对的方式实现共享。如果多个IAM用户需要使用相同的密钥对,您可以先通过其他工具(例如,PuTTYgen工具)创建密钥对,然后分别在IAM用户的资源中导入您创建的密钥对,具体操作请参见导入密钥对。通过将密钥对升级为账号密钥对的方式实现共享。通 - [如何获取密钥对的私钥或公钥文件?](https://support.huaweicloud.com/dew_faq/dew_01_0171.md): 在创建密钥对时,浏览器自动执行下载任务,下载私钥文件。如果您没有进行私钥托管,为保证安全,私钥只能下载这一次,请妥善保管。如果您已授权华为云托管私钥,可根据需要将托管的私钥导出使用。通过管理控制台创建的密钥对,公钥自动保存在华为云中,在密钥对列表中的操作列,单击下载公钥,获得公钥的“.txt”格式文件。通过PuTTYgen工具创建密钥对, - [账号密钥首次创建、首次升级时系统报错如何处理?](https://support.huaweicloud.com/dew_faq/dew_01_0228.md): 首次创建账号密钥对时,需要具有Tenant Administrator系统角色的用户完成一次账号密钥对创建。进行升级密钥对操作后,您选择的密钥对将会升级为账号密钥对,本账号下所有用户均能查看或使用该密钥对。密钥对名称如果与其他子用户私有密钥对重名,将无法升级。升级密钥对时,需要具有Tenant Administrator系统角色的用户至少 - [私有密钥对升级账号密钥对后,会占用账号密钥对配额吗?](https://support.huaweicloud.com/dew_faq/dew_01_0229.md): 会。当私有密钥对升级为账号密钥对时,会占用账号密钥对配额。 - [用户联邦身份登录时,私有密钥对升级账号密钥对之后,为什么私有密钥对会不可见?](https://support.huaweicloud.com/dew_faq/dew_01_0371.md): 用户认证联邦身份后,使用联邦身份登录场景,在私有密钥对页面进行升级账号密钥对操作后,私有密钥对列表內部分密钥对不可见。由于联邦登录账号的userid是虚拟ID,在升级场景无法获取,所以密钥对升级后,原私有密钥对列表内密钥对会存在不可见问题。在使用联邦账号前,先用主账号进行一次升级账号密钥对。私有密钥对是根据账号的userid进行资源隔离, - [如何获取身份识别卡(Ukey)?](https://support.huaweicloud.com/dew_faq/dew_01_0114.md): 购买专属加密实例后,需要使用身份识别卡(Ukey)来进行实例的管理。标准版:请在专属加密实例购买界面,通过提交工单的方式,反馈Ukey邮寄地址。专属加密服务专家会尽快将身份识别卡(USB key)邮寄给您。铂金版:购买铂金版专属加密实例成功后,华为云安全专家会联系您。您可以提供Ukey收件地址,华为云会通过您提供的地址将配套的Ukey邮寄 - [加密机是否支持明文通信?](https://support.huaweicloud.com/dew_faq/dew_01_0195.md): 加密机支持明文通信,也支持TLS单向和双向通信。为了安全起见,建议优选双向TLS通信。 - [专属加密如何保障密钥生成的安全性?](https://support.huaweicloud.com/dew_faq/dew_01_0111.md): 密钥是由用户自己远程创建,且创建过程需要仅用户持有的Ukey参与认证。加密机的配置和内部密钥的准备,都必须要使用这一组Ukey作为鉴权凭证才能操作。用户作为设备使用者完全控制密钥的产生、存储和访问授权,Dedicated HSM只负责监控和管理设备及其相关网络设施。 - [机房管理员是否有超级管理权限,在机房插入特权Ukey窃取信息?](https://support.huaweicloud.com/dew_faq/dew_01_0112.md): 机房管理员没有超级管理权限,Ukey是Dedicated HSM提供给您的身份识别卡,此卡仅购买专属加密实例的用户持有。敏感数据(密钥)存储在国家规定的硬件加密卡中,即使加密机制造商也无法读取内部密钥信息。 - [专属加密采用的是什么云加密机?](https://support.huaweicloud.com/dew_faq/dew_01_0172.md): 专属加密采用的是符合国家密码局认证或FIPS 140-2第3级验证的硬件加密机,对高安全性要求的用户提供高性能专属加密服务,保障数据安全,规避风险。 - [专属加密是否支持切换密码机?](https://support.huaweicloud.com/dew_faq/dew_01_0173.md): 创建专属加密实例后,无论是否成功,均不支持切换密码机。如果您想切换密码机类型,则需要重新购买,具体操作请参见购买专属加密实例。不同之处在于:如果成功创建专属加密实例后,不支持切换密码机,也不支持退订。如果您想切换密码机类型,则需要重新购买。如果创建专属加密实例失败,不支持切换密码机,但可申请退款。可以单击该专属加密实例所在行的删除,删除专 - [专属加密的设备是哪个厂商的?](https://support.huaweicloud.com/dew_faq/dew_01_0174.md): 目前专属加密设备厂商包含江南天安和三未信安。 - [专属加密支持哪些接口?](https://support.huaweicloud.com/dew_faq/dew_01_0175.md): 专属加密提供与实体密码设备相同的功能与接口,方便向云端迁移,具体支持:PKCS#11接口,CSP接口,JCE接口,GM/T 0018-2012 SDF接口等。更多详细内容请参见专属加密版本说明。 - [如何开通公网访问专属加密实例?](https://support.huaweicloud.com/dew_faq/dew_01_2020.md): 专属加密实例可以通过绑定弹性公网IP的方式实现公网访问。拥有可用于绑定专属加密实例的弹性公网IP。弹性公网IP的申请可参考申请弹性公网IP。专属加密实例绑定弹性公网IP后,存在公网攻击的风险,请谨慎使用。弹性公网IP属于收费资源,请按需配置,如果不使用时请及时解绑,解绑操作参见弹性公网IP与实例解绑。解绑后如果不释放该弹性公网IP,华为云 - [如何获取身份识别卡(Ukey)?](https://support.huaweicloud.com/dew_faq/dew_01_0114.md): 购买专属加密实例后,需要使用身份识别卡(Ukey)来进行实例的管理。标准版:请在专属加密实例购买界面,通过提交工单的方式,反馈Ukey邮寄地址。专属加密服务专家会尽快将身份识别卡(USB key)邮寄给您。铂金版:购买铂金版专属加密实例成功后,华为云安全专家会联系您。您可以提供Ukey收件地址,华为云会通过您提供的地址将配套的Ukey邮寄 - [加密机是否支持明文通信?](https://support.huaweicloud.com/dew_faq/dew_01_0195.md): 加密机支持明文通信,也支持TLS单向和双向通信。为了安全起见,建议优选双向TLS通信。 - [专属加密如何保障密钥生成的安全性?](https://support.huaweicloud.com/dew_faq/dew_01_0111.md): 密钥是由用户自己远程创建,且创建过程需要仅用户持有的Ukey参与认证。加密机的配置和内部密钥的准备,都必须要使用这一组Ukey作为鉴权凭证才能操作。用户作为设备使用者完全控制密钥的产生、存储和访问授权,Dedicated HSM只负责监控和管理设备及其相关网络设施。 - [机房管理员是否有超级管理权限,在机房插入特权Ukey窃取信息?](https://support.huaweicloud.com/dew_faq/dew_01_0112.md): 机房管理员没有超级管理权限,Ukey是Dedicated HSM提供给您的身份识别卡,此卡仅购买专属加密实例的用户持有。敏感数据(密钥)存储在国家规定的硬件加密卡中,即使加密机制造商也无法读取内部密钥信息。 - [专属加密采用的是什么云加密机?](https://support.huaweicloud.com/dew_faq/dew_01_0172.md): 专属加密采用的是符合国家密码局认证或FIPS 140-2第3级验证的硬件加密机,对高安全性要求的用户提供高性能专属加密服务,保障数据安全,规避风险。 - [专属加密是否支持切换密码机?](https://support.huaweicloud.com/dew_faq/dew_01_0173.md): 创建专属加密实例后,无论是否成功,均不支持切换密码机。如果您想切换密码机类型,则需要重新购买,具体操作请参见购买专属加密实例。不同之处在于:如果成功创建专属加密实例后,不支持切换密码机,也不支持退订。如果您想切换密码机类型,则需要重新购买。如果创建专属加密实例失败,不支持切换密码机,但可申请退款。可以单击该专属加密实例所在行的删除,删除专 - [专属加密的设备是哪个厂商的?](https://support.huaweicloud.com/dew_faq/dew_01_0174.md): 目前专属加密设备厂商包含江南天安和三未信安。 - [专属加密支持哪些接口?](https://support.huaweicloud.com/dew_faq/dew_01_0175.md): 专属加密提供与实体密码设备相同的功能与接口,方便向云端迁移,具体支持:PKCS#11接口,CSP接口,JCE接口,GM/T 0018-2012 SDF接口等。更多详细内容请参见专属加密版本说明。 - [如何开通公网访问专属加密实例?](https://support.huaweicloud.com/dew_faq/dew_01_2020.md): 专属加密实例可以通过绑定弹性公网IP的方式实现公网访问。拥有可用于绑定专属加密实例的弹性公网IP。弹性公网IP的申请可参考申请弹性公网IP。专属加密实例绑定弹性公网IP后,存在公网攻击的风险,请谨慎使用。弹性公网IP属于收费资源,请按需配置,如果不使用时请及时解绑,解绑操作参见弹性公网IP与实例解绑。解绑后如果不释放该弹性公网IP,华为云