对于每一次HTTP或者HTTPS协议请求,我们会根据访问中的签名信息验证访问请求者身份。具体由使用AccessKeyID和AccessKeySecret对称加密验证实现。
- AccessKey相当于用户密码,AccessKey用于调用API,而用户密码用于登录ECS控制台。其中AccessKeyID是访问者身份,AccessKeySecret是加密签名字符串和服务器端验证签名字符串的密钥,必须严格保密谨防泄露。更多详情,请参见创建AccessKey。
- 云服务器ECS提供了多种编程语言的SDK及第三方SDK,可以免去您签名的烦恼。更多详情,请下载SDK。
步骤一:构造规范化请求字符串
- 排序参数。排序规则以首字母顺序排序,排序参数包括公共请求参数和接口自定义参数,不包括公共请求参数中的
Signature
参数。说明 当使用GET方法提交请求时,这些参数就是请求URL中的参数部分,即URL中?
之后由&
连接的部分。 - 编码参数。使用UTF-8字符集按照RFC3986规则编码请求参数和参数取值,编码规则如下:
- 字符A~Z、a~z、0~9以及字符
-
、_
、.
、~
不编码。 - 其它字符编码成
%XY
的格式,其中XY
是字符对应ASCII码的16进制。示例:半角双引号("
)对应%22
。 - 扩展的UTF-8字符,编码成
%XY%ZA…
的格式。 - 空格( )编码成
%20
,而不是加号(+
)。该编码方式与
application/x-www-form-urlencoded
MIME格式编码算法相似,但又有所不同。如果您使用的是Java标准库中的
java.net.URLEncoder
,可以先用标准库中percentEncode
编码,随后将编码后的字符中加号(+
)替换为%20
、星号(*
)替换为%2A
、%7E
替换为波浪号(~
),即可得到上述规则描述的编码字符串。1234private
static
final
String ENCODING =
"UTF-8"
;
private
static
String percentEncode(String value)
throws
UnsupportedEncodingException {
return
value !=
null
? URLEncoder.encode(value, ENCODING).replace(
"+"
,
"%20"
).replace(
"*"
,
"%2A"
).replace(
"%7E"
,
"~"
) :
null
;
}
- 字符A~Z、a~z、0~9以及字符
- 使用等号(
=
)连接编码后的请求参数和参数取值。 - 使用与号(
&
)连接编码后的请求参数,注意参数排序与步骤1一致。
现在,您得到了规范化请求字符串(CanonicalizedQueryString),其结构遵循请求结构。详情请参见请求结构。
步骤二:构造签名字符串
- 构造待签名字符串
StringToSign
。您可以同样使用percentEncode
处理上一步构造的规范化请求字符串,规则如下:1234StringToSign=
HTTPMethod +
"&"
+
//HTTPMethod:发送请求的 HTTP 方法,例如 GET。
percentEncode(
"/"
) +
"&"
+
//percentEncode("/"):字符(/)UTF-8 编码得到的值,即 %2F。
percentEncode(CanonicalizedQueryString)
//您的规范化请求字符串。
- 按照RFC2104的定义,计算待签名字符串
StringToSign
的HMAC-SHA1值。示例使用的是Java Base64编码方法。1Signature = Base64( HMAC-SHA1( AccessSecret, UTF-
8
-Encoding-Of(StringToSign) ) )
- 添加根据RFC3986规则编码后的参数
Signature
到规范化请求字符串URL中。
示例一:参数拼接法
以调用DescribeRegions查询地域为例。假设您获得了AccessKeyID=testid
以及AccessKeySecret=testsecret
,签名流程如下所示:
- 构造规范化请求字符串。 1
http:
//ecs.aliyuncs.com/?Timestamp=2016-02-23T12%3A46%3A24Z&Format=XML&AccessKeyId=testid&Action=DescribeRegions&SignatureMethod=HMAC-SHA1&SignatureNonce=3ee8c1b8-83d3-44af-a94f-4e0ad82fd6cf&Version=2014-05-26&SignatureVersion=1.0
- 构造待签名字符串StringToSign。 1
GET&%2F&AccessKeyId%3Dtestid%26Action%3DDescribeRegions%26Format%3DXML%26SignatureMethod%3DHMAC-SHA1%26SignatureNonce%3D3ee8c1b8-83d3-44af-a94f-4e0ad82fd6cf%26SignatureVersion%3D1.
0
%26Timestamp%3D2016-
02
-23T12%253A46%253A24Z%26Version%3D2014-
05
-
26
- 计算签名值。因为
AccessKeySecret=testsecret
,用于计算的Key为testsecret&
,计算得到的签名值为OLeaidS1JvxuMvnyHOwuJ+uX5qY=
。示例使用的是JavaBase64编码方法。1Signature = Base64( HMAC-SHA1( AccessSecret, UTF-
8
-Encoding-Of(StringToSign) ) )
- 添加RFC3986规则编码后的
Signature=OLeaidS1JvxuMvnyHOwuJ%2BuX5qY%3D
到上文步骤1的URL中。1http:
//ecs.aliyuncs.com/?SignatureVersion=1.0&Action=DescribeRegions&Format=XML&SignatureNonce=3ee8c1b8-83d3-44af-a94f-4e0ad82fd6cf&Version=2014-05-26&AccessKeyId=testid&Signature=OLeaidS1JvxuMvnyHOwuJ%2BuX5qY%3D&SignatureMethod=HMAC-SHA1&Timestamp=2016-02-23T12%253A46%253A24Z
通过以上URL,您可以使用浏览器、curl或者wget等工具发起HTTP请求调用DescribeRegions
,查看阿里云的地域列表。
示例二:编程语言法
依然以调用DescribeRegions查询地域为例。假设您获得了AccessKeyID=testid
以及AccessKeySecret=testsecret
,并且假定所有请求参数放在一个Java Map<String, String>
对象里。
- 预定义编码方法。 1234
private
static
final
String ENCODING =
"UTF-8"
;
private
static
String percentEncode(String value)
throws
UnsupportedEncodingException {
return
value !=
null
? URLEncoder.encode(value, ENCODING).replace(
"+"
,
"%20"
).replace(
"*"
,
"%2A"
).replace(
"%7E"
,
"~"
) :
null
;
}
- 预定义编码时间格式
Timestamp
。参数Timestamp
必须符合ISO8601规范,并需要使用UTC时间,时区为+0。123456private
static
final
String ISO8601_DATE_FORMAT =
"yyyy-MM-dd'T'HH:mm:ss'Z'"
;
private
static
String formatIso8601Date(Date date) {
SimpleDateFormat df =
new
SimpleDateFormat(ISO8601_DATE_FORMAT);
df.setTimeZone(
new
SimpleTimeZone(
0
,
"GMT"
));
return
df.format(date);
}
- 构造请求字符串。 1234567891011121314151617181920212223242526272829
final
String HTTP_METHOD =
"GET"
;
Map parameters =
new
HashMap();
// 输入请求参数
parameters.put(
"Action"
,
"DescribeRegions"
);
parameters.put(
"Version"
,
"2014-05-26"
);
parameters.put(
"AccessKeyId"
,
"testid"
);
parameters.put(
"Timestamp"
, formatIso8601Date(
new
Date()));
parameters.put(
"SignatureMethod"
,
"HMAC-SHA1"
);
parameters.put(
"SignatureVersion"
,
"1.0"
);
parameters.put(
"SignatureNonce"
, UUID.randomUUID().toString());
parameters.put(
"Format"
,
"XML"
);
// 排序请求参数
String[] sortedKeys = parameters.keySet().toArray(
new
String[]{});
Arrays.sort(sortedKeys);
final
String SEPARATOR =
"&"
;
// 构造 stringToSign 字符串
StringBuilder stringToSign =
new
StringBuilder();
stringToSign.append(HTTP_METHOD).append(SEPARATOR);
stringToSign.append(percentEncode(
"/"
)).append(SEPARATOR);
StringBuilder canonicalizedQueryString =
new
StringBuilder();
for
(String key : sortedKeys) {
// 这里注意编码 key 和 value
canonicalizedQueryString.append(
"&"
)
.append(percentEncode(key)).append(
"="
)
.append(percentEncode(parameters.get(key)));
}
// 这里注意编码 canonicalizedQueryString
stringToSign.append(percentEncode(
canonicalizedQueryString.toString().substring(
1
)));
- 签名。因为
AccessKeySecret=testsecret
,所以用于计算HMAC的Key为testsecret&
,计算得到的签名值为OLeaidS1JvxuMvnyHOwuJ%2BuX5qY%3D
。12345678// 以下是一段计算签名的示例代码
final
String ALGORITHM =
"HmacSHA1"
;
final
String ENCODING =
"UTF-8"
;
key =
"testsecret&"
;
Mac mac = Mac.getInstance(ALGORITHM);
mac.init(
new
SecretKeySpec(key.getBytes(ENCODING), ALGORITHM));
byte
[] signData = mac.doFinal(stringToSign.getBytes(ENCODING));
String signature =
new
String(Base64.encodeBase64(signData));
增加签名参数后,按照RFC3986规则编码后的URL如下所示:
1http:
//ecs.aliyuncs.com/?SignatureVersion=1.0&Action=DescribeRegions&Format=XML&SignatureNonce=3ee8c1b8-83d3-44af-a94f-4e0ad82fd6cf&Version=2014-05-26&AccessKeyId=testid&Signature=OLeaidS1JvxuMvnyHOwuJ%2BuX5qY%3D&SignatureMethod=HMAC-SHA1&Timestamp=2016-02-23T12%253A46%253A24Z
- 使用浏览器、curl或者wget等工具发送HTTP请求。 12345678910111213
<DescribeRegionsResponse>
<Regions>
<Region>
<LocalName>青岛节点</LocalName>
<RegionId>cn-qingdao</RegionId>
</Region>
<Region>
<LocalName>杭州节点</LocalName>
<RegionId>cn-hangzhou</RegionId>
</Region>
</Regions>
<RequestId>833C6B2C-E309-45D4-A5C3-03A7A7A48ACF</RequestId>
</DescribeRegionsResponse>
返回结果列举了地域和地域ID列表。如果您在提交请求时,指定参数Format=JSON
,那么返回结果的格式为JSON格式而不是XML格式。更多详情,请参见返回结果。