Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Konfigurieren Sie optional AWS KMS keys
Wenn Sie Ihre Ressourcen mit einem AWS KMS Verschlüsselungsschlüssel verschlüsseln und entschlüsseln möchten, aktivieren Sie das Kontrollkästchen. Wenn Sie bereits Schlüssel haben, können Sie diese aus den Kennungen auswählen, die in einem Dropdownmenü angezeigt werden. Sie können einen neuen Schlüssel generieren, indem Sie Schlüssel erstellen wählen. Sie können einen KMS-Schlüssel jederzeit hinzufügen oder ändern, wenn Sie Ihre Landezone aktualisieren.
Wenn Sie Landezone einrichten auswählen, führt AWS Control Tower eine Vorabprüfung durch, um Ihren KMS-Schlüssel zu validieren. Der Schlüssel muss die folgenden Anforderungen erfüllen:
-
Aktiviert
-
Symmetrisch
-
Kein Schlüssel für mehrere Regionen
-
Der Richtlinie wurden die richtigen Berechtigungen hinzugefügt
-
Der Schlüssel befindet sich im Verwaltungskonto
Möglicherweise wird ein Fehlerbanner angezeigt, wenn der Schlüssel diese Anforderungen nicht erfüllt. Wählen Sie in diesem Fall einen anderen Schlüssel oder generieren Sie einen Schlüssel. Achten Sie darauf, die Berechtigungsrichtlinie des Schlüssels zu bearbeiten, wie im nächsten Abschnitt beschrieben.
Aktualisieren Sie die KMS-Schlüsselrichtlinie
Bevor Sie eine KMS-Schlüsselrichtlinie aktualisieren können, müssen Sie einen KMS-Schlüssel erstellen. Weitere Informationen finden Sie unter Erstellen einer Schlüsselrichtlinie im AWS Key Management Service -Entwicklerhandbuch.
Um einen KMS-Schlüssel mit AWS Control Tower zu verwenden, müssen Sie die standardmäßige KMS-Schlüsselrichtlinie aktualisieren, indem Sie die erforderlichen Mindestberechtigungen für AWS Config und hinzufügen AWS CloudTrail. Als bewährte Methode empfehlen wir, dass Sie die erforderlichen Mindestberechtigungen in jede Richtlinie aufnehmen. Wenn Sie eine KMS-Schlüsselrichtlinie aktualisieren, können Sie Berechtigungen als Gruppe in einer einzelnen JSON-Anweisung oder Zeile für Zeile hinzufügen.
Das Verfahren beschreibt, wie die standardmäßige KMS-Schlüsselrichtlinie in der AWS KMS Konsole aktualisiert wird, indem Richtlinienanweisungen hinzugefügt werden, die Verschlüsselung zulassen AWS Config und CloudTrail AWS KMS für diese verwendet werden können. Die Richtlinienanweisungen erfordern, dass Sie die folgenden Informationen angeben:
-
YOUR-MANAGEMENT-ACCOUNT-ID— die ID des Verwaltungskontos, in dem AWS Control Tower eingerichtet wird. -
YOUR-HOME-REGION— die Heimatregion, die Sie bei der Einrichtung von AWS Control Tower auswählen werden. -
YOUR-KMS-KEY-ID— die KMS-Schlüssel-ID, die mit der Richtlinie verwendet wird. -
PARTITION— die Partition der AWS Region, in der Sie den AWS Control Tower eingerichtet haben, z. B.awsaws-us-gov,aws-cn, oderaws-eusc.
Um die KMS-Schlüsselrichtlinie zu aktualisieren
-
Öffnen Sie die AWS KMS Konsole unter https://console.aws.amazon.com/kms
-
Wählen Sie im Navigationsbereich die Option Kundenverwaltete Schlüssel aus.
-
Wählen Sie in der Tabelle den Schlüssel aus, den Sie bearbeiten möchten.
-
Vergewissern Sie sich, dass Sie auf der Registerkarte Schlüsselrichtlinie die Schlüsselrichtlinie einsehen können. Wenn Sie die wichtigste Richtlinie nicht anzeigen können, wählen Sie Zur Richtlinienansicht wechseln.
-
Wählen Sie „Bearbeiten“ und aktualisieren Sie die standardmäßige KMS-Schlüsselrichtlinie, indem Sie die folgenden Richtlinienanweisungen für AWS Config und hinzufügen CloudTrail.
AWS Config Grundsatzerklärung
{ "Sid": "Allow Config to use KMS for encryption", "Effect": "Allow", "Principal": { "Service": "config.amazonaws.com" }, "Action": [ "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": "arn:PARTITION:kms:YOUR-HOME-REGION:YOUR-MANAGEMENT-ACCOUNT-ID:key/YOUR-KMS-KEY-ID" }CloudTrail politische Erklärung
{ "Sid": "Allow CloudTrail to use KMS for encryption", "Effect": "Allow", "Principal": { "Service": "cloudtrail.amazonaws.com" }, "Action": [ "kms:GenerateDataKey*", "kms:Decrypt" ], "Resource": "arn:PARTITION:kms:YOUR-HOME-REGION:YOUR-MANAGEMENT-ACCOUNT-ID:key/YOUR-KMS-KEY-ID", "Condition": { "StringEquals": { "aws:SourceArn": "arn:PARTITION:cloudtrail:YOUR-HOME-REGION:YOUR-MANAGEMENT-ACCOUNT-ID:trail/aws-controltower-BaselineCloudTrail" }, "StringLike": { "kms:EncryptionContext:aws:cloudtrail:arn": "arn:PARTITION:cloudtrail:*:YOUR-MANAGEMENT-ACCOUNT-ID:trail/*" } } } -
Wählen Sie Änderungen speichern aus.
Beispiel für eine KMS-Schlüsselrichtlinie
Die folgende Beispielrichtlinie zeigt, wie Ihre KMS-Schlüsselrichtlinie aussehen könnte, nachdem Sie die Richtlinienanweisungen hinzugefügt haben, CloudTrail die die erforderlichen Mindestberechtigungen gewähren AWS Config . Die Beispielrichtlinie beinhaltet nicht Ihre standardmäßige KMS-Schlüsselrichtlinie.
{
"Version": "2012-10-17",
"Id": "CustomKMSPolicy",
"Statement": [
{
... YOUR-EXISTING-POLICIES ...
},
{
"Sid": "Allow Config to use KMS for encryption",
"Effect": "Allow",
"Principal": {
"Service": "config.amazonaws.com"
},
"Action": [
"kms:Decrypt",
"kms:GenerateDataKey"
],
"Resource": "arn:PARTITION:kms:YOUR-HOME-REGION:YOUR-MANAGEMENT-ACCOUNT-ID:key/YOUR-KMS-KEY-ID"
},
{
"Sid": "Allow CloudTrail to use KMS for encryption",
"Effect": "Allow",
"Principal": {
"Service": "cloudtrail.amazonaws.com"
},
"Action": [
"kms:GenerateDataKey*",
"kms:Decrypt"
],
"Resource": "arn:PARTITION:kms:YOUR-HOME-REGION:YOUR-MANAGEMENT-ACCOUNT-ID:key/YOUR-KMS-KEY-ID",
"Condition": {
"StringEquals": {
"aws:SourceArn": "arn:PARTITION:cloudtrail:YOUR-HOME-REGION:YOUR-MANAGEMENT-ACCOUNT-ID:trail/aws-controltower-BaselineCloudTrail"
},
"StringLike": {
"kms:EncryptionContext:aws:cloudtrail:arn": "arn:PARTITION:cloudtrail:*:YOUR-MANAGEMENT-ACCOUNT-ID:trail/*"
}
}
}
]
}
Weitere Beispielrichtlinien finden Sie auf den folgenden Seiten:
-
Erteilen von Verschlüsselungsberechtigungen im AWS CloudTrail Benutzerhandbuch.
-
Erforderliche Berechtigungen für den KMS-Schlüssel bei Verwendung von Service-Linked RolesS3 (Bucket Delivery) im AWS Config Entwicklerhandbuch.
Schützen Sie sich vor Angreifern
Indem Sie Ihren Richtlinien bestimmte Bedingungen hinzufügen, können Sie dazu beitragen, eine bestimmte Art von Angriff zu verhindern, den sogenannten Confused Deputy Attack, der auftritt, wenn eine Entität eine Entität mit mehr Rechten zu einer Aktion zwingt, z. B. durch dienstübergreifenden Identitätswechsel. Allgemeine Informationen zu den Richtlinienbedingungen finden Sie auch unter. Angeben von Bedingungen in einer Richtlinie
Mit AWS Key Management Service (AWS KMS) können Sie KMS-Schlüssel und asymmetrische Schlüssel für mehrere Regionen erstellen. AWS Control Tower unterstützt jedoch keine Schlüssel für mehrere Regionen oder asymmetrische Schlüssel. AWS Control Tower führt eine Vorabprüfung Ihrer vorhandenen Schlüssel durch. Möglicherweise wird eine Fehlermeldung angezeigt, wenn Sie einen Schlüssel für mehrere Regionen oder einen asymmetrischen Schlüssel auswählen. Generieren Sie in diesem Fall einen weiteren Schlüssel zur Verwendung mit AWS Control Tower-Ressourcen.
Weitere Informationen AWS KMS dazu finden Sie im AWS KMS Entwicklerhandbuch.
Beachten Sie, dass Kundendaten im AWS Control Tower im Ruhezustand standardmäßig mit verschlüsselt werden SSE-S3.