
# 共享概述
基于资源访问管理（Resource Access Manager，简称RAM）服务，资源所有者可以依据最小权限原则和不同的使用诉求，选择不同的共享权限，资源使用者只能对资源进行权限内的访问，保证共享资源在满足资源使用者业务诉求的同时，提升资源管理的安全性。关于RAM服务的更多信息请参见[什么是资源访问管理](https://support.huaweicloud.com/productdesc-ram/ram_01_0001.html)。
当您的账号由华为云组织管理时，您还可以利用此优势更轻松地共享资源。如果您的账号在组织中，则您可以与单个账号共享，也可以与组织或OU中的所有账号共享，而不必枚举每个账号，具体请参见[启用与组织共享资源](https://support.huaweicloud.com/usermanual-ram/ram_03_0016.html)。
#### 约束条件
- 您的账号中必须拥有该KMS密钥资源，即您必须为该资源的所有者。您无法再次共享已与您共享的KMS密钥资源。
- 当您需要与您的组织或组织单元共享KMS密钥资源时，则您必须启用与组织共享资源功能。更多信息请参考[启用与组织共享资源](https://support.huaweicloud.com/usermanual-ram/ram_03_0016.html)。
 
#### 密钥所有者和接受者权限说明
密钥所有者可以对密钥执行任何操作，接受者仅可以执行部分操作，接受者支持的操作说明如[表 密钥接受者支持的操作列表]所示。
 表1密钥接受者支持的操作列表 
| 角色  | 支持的操作                                 | 操作说明          |
|:---|:---|:---|
| 接受者 | kms:cmk:get                           | 通过控制台或API进行访问 |
| 接受者 | kms:cmk:createDataKey                 | 仅能通过API访问     |
| 接受者 | kms:cmk:createDataKeyWithoutPlaintext | 仅能通过API访问     |
| 接受者 | kms:cmk:encryptDataKey                | 仅能通过API访问     |
| 接受者 | kms:cmk:decryptDataKey                | 仅能通过API访问     |
| 接受者 | kms:cmk:encryptData                   | 通过控制台或API进行访问 |
| 接受者 | kms:cmk:decryptData                   | 通过控制台或API进行访问 |
| 接受者 | kms:cmk:sign                          | 仅能通过API访问     |
| 接受者 | kms:cmk:verify                        | 仅能通过API访问     |
| 接受者 | kms:cmk:generateMac                   | 仅能通过API访问     |
| 接受者 | kms:cmk:verifyMac                     | 仅能通过API访问     |
| 接受者 | kms:cmk:getPublicKey                  | 通过控制台或API进行访问 |
| 接受者 | kms:cmk:getRotation                   | 通过控制台或API进行访问 |
| 接受者 | kms:cmk:getTags                       | 通过控制台或API进行访问 |
   
#### 支持共享的资源类型和区域
当前DEW服务支持共享的资源类型和区域如[表 DEW服务支持共享的资源类型和区域]所示。
 表2DEW服务支持共享的资源类型和区域 
| 云服务 | 资源类型      | 支持共享的区域                                                                                                                                                                                                                                                                                                                                                                                                          |
|:---|:---|:---|
| KMS | cmk：用户主密钥 | 华北-北京一 华北-北京四 华东-上海一 华东上海二 华南-深圳 西南-贵阳一 华南-广州 |
   
#### 计费说明
关于KMS的计费可参见[计费项](https://support.huaweicloud.com/price-dew/dew_03_0006.html)。
共享密钥的计费，由密钥拥有者需支付密钥实例费用以及API调用费用。即所有共享资源发生费用均由资源拥有者账号产生。
