Skip to content

华为云获取API秘钥

yunplus 需要调用华为云 OpenAPI 才能自动完成 DNS 验证、更新安全组白名单、部署证书到 CDN 和弹性负载均衡。这些都要用华为云的访问密钥来签名,所以第一步是拿到一对 AccessKeyId / SecretAccessKey

华为云的叫法和 yunplus 表单的对应关系

华为云把这对密钥统称为 AK/SK:

yunplus 表单字段华为云控制台里的名称
AccessKeyIdAccess Key Id(AK)
SecretAccessKeySecret Access Key(SK),只在下载的 credentials.csv 里

操作步骤

  1. 登录华为云官网,进入控制台。

huawei-key-yun-1

  1. 点击右上角用户名,选择「我的凭证」。

huawei-key-yun-2

  1. 切到左侧的「访问密钥」,点击「新增访问密钥」。创建成功后浏览器会自动下载一个 credentials.csv 文件。

huawei-key-yun-3

  1. 用记事本或表格软件打开 credentials.csv,里面有两列,Access Key Id 对应 yunplus 的 AccessKeyId,Secret Access Key 对应 SecretAccessKey。

  2. 回到 yunplus 的 访问秘钥 页面,选择「华为云」,把两个值填进去保存。

SK 只能通过下载文件拿到

华为云控制台从不在页面上显示 SK,只有创建时下载的那个 csv 里有。文件丢了就只能删掉这对密钥重新创建。另外每个账号最多同时存在 2 对访问密钥,满了要先删旧的。

推荐用 IAM 用户而不是主账号

主账号(华为云叫「账号」)的密钥权限覆盖全部资源。生产环境建议在统一身份认证服务 IAM 里新建一个用户,只授予需要的权限。

  1. 进入统一身份认证服务 IAM →「用户」→「创建用户」。
  2. 访问方式勾选「编程访问」,凭证类型选「访问密钥」。
  3. 把用户加入一个用户组,在用户组上按用途授予策略。华为云的授权是加在用户组或直接给用户授权,而不是给密钥授权。

各功能需要的权限

yunplus 功能需要的策略
DNS 自动验证 / 域名解析管理DNS FullAccess
安全组 IP 白名单VPC FullAccess
证书部署到 CDNCDN FullAccess
证书部署到 OBSOBS OperateAccess
证书部署到 ELBELB FullAccess
上传证书到 SSL 证书管理SCM FullAccess

注意授权的项目范围

华为云的授权要选生效范围。DNS 和 CDN 这类是全局服务,授权时范围选「全局服务资源」;VPC、ELB、OBS 是区域级服务,要选资源所在的区域,或者直接选「所有资源」。范围选错会表现为权限不生效。