View a markdown version of this page

Berechtigungen für den KMS-Schlüssel für AWS Config Übermittlungskanal - AWS Config

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Berechtigungen für den KMS-Schlüssel für AWS Config Übermittlungskanal

Verwenden Sie die Informationen in diesem Thema, wenn Sie eine Richtlinie für einen AWS KMS Schlüssel für Ihren S3-Bucket erstellen möchten, der es Ihnen ermöglicht, die KMS-based Verschlüsselung von Objekten zu verwenden, die von AWS Config für die S3-Bucket-Bereitstellung bereitgestellt wurden.

Erforderliche Berechtigungen für den KMS-Schlüssel bei Verwendung von IAM-Rollen (S3-Bucket-Übermittlung)

Wenn Sie die Einrichtung AWS Config mithilfe einer IAM-Rolle vornehmen, können Sie die folgende Berechtigungsrichtlinie an den KMS-Schlüssel anhängen:

{ "Id": "Policy_ID", "Statement": [ { "Sid": "AWSConfigKMSPolicy", "Action": [ "kms:Decrypt", "kms:GenerateDataKey" ], "Effect": "Allow", "Resource": "*myKMSKeyARN*", "Principal": { "AWS": [ "account-id1", "account-id2", "account-id3" ] } } ] }
Anmerkung

Wenn die IAM-Rolle, die Amazon S3-Bucket-Richtlinie oder der AWS KMS Schlüssel keinen angemessenen Zugriff darauf bieten AWS Config, schlägt der Versuch AWS Config fehl, Konfigurationsinformationen an den Amazon S3-Bucket zu senden. AWS Config Sendet in diesem Fall die Informationen erneut, diesmal als AWS Config Service Principal. In diesem Fall müssen Sie dem Schlüssel eine unten genannte Berechtigungsrichtlinie beifügen, um AWS Config Zugriff auf die Verwendung des AWS KMS Schlüssels bei der Übermittlung von Informationen an den Amazon S3-Bucket zu gewähren.

Erforderliche Berechtigungen für AWS KMS Schlüssel bei der Verwendung von Service-Linked Rollen (S3 Bucket Delivery)

Die AWS Config dienstverknüpfte Rolle ist nicht berechtigt, auf den AWS KMS Schlüssel zuzugreifen. Wenn Sie also bei der Einrichtung eine serviceverknüpfte Rolle AWS Config verwenden, AWS Config werden die Informationen stattdessen als AWS Config Dienstprinzipal gesendet. Sie müssen dem Schlüssel eine unten erwähnte Zugriffsrichtlinie beifügen, um AWS Config Zugriff zu gewähren und den AWS KMS AWS KMS Schlüssel bei der Übermittlung von Informationen an den Amazon S3-Bucket verwenden zu können.

Gewährung AWS Config Zugang zum AWS KMS Key (Schlüssel)

Diese Richtlinie ermöglicht AWS Config die Verwendung eines AWS KMS Schlüssels bei der Bereitstellung von Informationen an einen Amazon S3-Bucket

{ "Id": "Policy_ID", "Statement": [ { "Sid": "AWSConfigKMSPolicy", "Effect": "Allow", "Principal": { "Service": "config.amazonaws.com" }, "Action": [ "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": "myKMSKeyARN", "Condition": { "StringEquals": { "AWS:SourceAccount": "sourceAccountID" } } } ] }

Ersetzen Sie die folgenden Werte in der Schlüsselrichtlinie:

  • myKMSKeyARN— Der ARN des AWS KMS Schlüssels, der zur Verschlüsselung von Daten im Amazon S3-Bucket verwendet AWS Config wird, an den die Konfigurationselemente geliefert werden.

  • sourceAccountID— Die ID des Kontos, an das die Konfigurationselemente gesendet AWS Config werden.

Sie können die AWS:SourceAccount Bedingung in der obigen AWS KMS Schlüsselrichtlinie verwenden, um den Config-Dienstprinzipal so einzuschränken, dass er nur mit dem AWS KMS Schlüssel interagiert, wenn Operationen im Namen bestimmter Konten ausgeführt werden.

AWS Config unterstützt auch die AWS:SourceArn Bedingung, dass der Config-Serviceprinzipal nur mit dem Amazon S3-Bucket interagiert, wenn er Operationen im Namen bestimmter AWS Config Bereitstellungskanäle ausführt. Wenn Sie den AWS Config Service Principal verwenden, wird die AWS:SourceArn Eigenschaft immer auf arn:aws:config:sourceRegion:sourceAccountID:* die sourceRegion Region des Lieferkanals und sourceAccountID die ID des Kontos gesetzt, das den Bereitstellungskanal enthält. Weitere Informationen zu AWS Config Lieferkanälen finden Sie unter Den Lieferkanal verwalten. Fügen Sie beispielsweise die folgende Bedingung hinzu, um den Config-Service-Prinzipal so zu beschränken, dass er nur im Namen eines Übermittlungskanals in der Region us-east-1 des Kontos 123456789012 mit Ihrem Amazon-S3-Bucket interagiert: "ArnLike": {"AWS:SourceArn": "arn:aws:config:us-east-1:123456789012:*"}.