View a markdown version of this page

Verschlüsseln Sie Build-Ausgaben mit einem vom Kunden verwalteten Schlüssel - AWS CodeBuild

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Verschlüsseln Sie Build-Ausgaben mit einem vom Kunden verwalteten Schlüssel

Wenn Sie die Schritte unter Erste Schritte mit der Konsole So öffnen Sie AWS CodeBuild zum ersten Mal ausführen, benötigen Sie die Informationen in diesem Thema höchstwahrscheinlich nicht. Bei der weiteren Verwendung CodeBuild möchten Sie jedoch möglicherweise Dinge wie das Verschlüsseln von Build-Artefakten ausführen.

AWS CodeBuild Um die Build-Ausgabeartefakte zu verschlüsseln, benötigt es Zugriff auf einen KMS-Schlüssel. CodeBuild Verwendet standardmäßig das Von AWS verwalteter Schlüssel für Amazon S3 in Ihrem AWS Konto.

Wenn Sie den nicht verwenden möchten Von AWS verwalteter Schlüssel, müssen Sie selbst einen vom Kunden verwalteten Schlüssel erstellen und konfigurieren. In diesem Abschnitt wird beschrieben, wie Sie dies mit der IAM-Konsole tun.

Informationen zu vom Kunden verwalteten Schlüsseln finden Sie im AWS KMS Entwicklerhandbuch unter AWS Key Management Service Konzepte und Erstellen von Schlüsseln.

Um einen vom Kunden verwalteten Schlüssel zur Verwendung durch zu konfigurieren CodeBuild, folgen Sie den Anweisungen im Abschnitt „So ändern Sie eine Schlüsselrichtlinie“ unter Ändern einer Schlüsselrichtlinie im AWS KMS Entwicklerhandbuch. Fügen Sie dann der Schlüsselrichtlinie die folgenden Anweisungen (zwischen ### BEGIN ADDING STATEMENTS HERE ### und### END ADDING STATEMENTS HERE ###) hinzu. Auslassungspunkte (...) werden zur Abkürzung verwendet und weisen auf die Stellen hin, an denen die Anweisungen hinzugefügt werden müssen. Entfernen Sie keine Anweisungen und geben Sie die Auslassungspunkte nicht in die Schlüsselrichtlinie ein.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:ReEncrypt*", "kms:GenerateDataKey*", "kms:DescribeKey" ], "Resource": "*", "Condition": { "StringEquals": { "kms:ViaService": "s3.us-east-1.amazonaws.com", "kms:CallerAccount": "111122223333" } } }, { "Effect": "Allow", "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:ReEncrypt*", "kms:GenerateDataKey*", "kms:DescribeKey" ], "Resource": "*" } ] }
  • region-IDsteht für die ID der AWS Region, in der sich die Amazon S3-Buckets befinden, denen zugeordnet CodeBuild sind (z. B.us-east-1).

  • account-IDsteht für die ID des AWS Kontos, dem der vom Kunden verwaltete Schlüssel gehört.

  • CodeBuild-service-rolesteht für den Namen der CodeBuild Servicerolle, die Sie zuvor in diesem Thema erstellt oder identifiziert haben.

Anmerkung

Um einen vom Kunden verwalteten Schlüssel über die IAM-Konsole zu erstellen oder zu konfigurieren, müssen Sie sich AWS-Managementkonsole zunächst mit einer der folgenden Methoden bei der anmelden:

  • Ihr AWS Root-Konto. Dies wird nicht empfohlen. Weitere Informationen finden Sie im Benutzerhandbuch unter Der Konto-Root-Benutzer.

  • Ein Administratorbenutzer in Ihrem AWS Konto. Weitere Informationen finden Sie im Benutzerhandbuch unter Erstellen Ihres ersten AWS-Konto Root-Benutzers und Ihrer ersten Root-Gruppe.

  • Ein Benutzer in Ihrem AWS Konto mit der Berechtigung, den vom Kunden verwalteten Schlüssel zu erstellen oder zu ändern. Weitere Informationen finden Sie im AWS KMS Entwicklerhandbuch unter Erforderliche Berechtigungen für die Verwendung der AWS KMS Konsole.