View a markdown version of this page

Verwendung von Tags zur Steuerung des Zugriffs auf Schlüssel - AWS Kryptografie im Zahlungsverkehr

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Verwendung von Tags zur Steuerung des Zugriffs auf Schlüssel

Sie können den Zugriff auf AWS Payment Cryptography anhand der Tags auf dem Schlüssel steuern. Sie können beispielsweise eine IAM-Richtlinie schreiben, die es Principals ermöglicht, nur die Schlüssel zu aktivieren und zu deaktivieren, die über ein bestimmtes Tag verfügen. Oder Sie können eine IAM-Richtlinie verwenden, um zu verhindern, dass Principals Schlüssel bei kryptografischen Vorgängen verwenden, es sei denn, der Schlüssel hat ein bestimmtes Tag.

Diese Funktion ist Teil der AWS Payment Cryptography-Unterstützung für attributbasierte Zugriffskontrolle (ABAC). Informationen zur Verwendung von Tags zur Steuerung des Zugriffs auf AWS Ressourcen finden Sie unter Wofür ist ABAC gedacht? AWSund Steuern des Zugriffs auf AWS Ressourcen mithilfe von Ressourcen-Tags im IAM-Benutzerhandbuch.

AWS Payment Cryptography unterstützt den globalen Bedingungskontextschlüssel aws:ResourceTag/tag-key, mit dem Sie den Zugriff auf Schlüssel anhand der Tags auf dem Schlüssel steuern können. Da mehrere Schlüssel dasselbe Tag haben können, können Sie mit dieser Funktion die Berechtigung auf einen ausgewählten Satz von Schlüsseln anwenden. Sie können die Schlüssel im Satz auch einfach ändern, indem Sie ihre Tags ändern.

In AWS Payment Cryptography wird der aws:ResourceTag/tag-key Bedingungsschlüssel nur in IAM-Richtlinien unterstützt. Er wird nicht in wichtigen Richtlinien unterstützt, die nur für einen Schlüssel gelten, oder für Vorgänge, die keinen bestimmten Schlüssel verwenden, wie z. B. die ListKeys ListAliases OR-Operationen.

Die Steuerung des Zugriffs mit Tags bietet eine einfache, skalierbare und flexible Möglichkeit, Berechtigungen zu verwalten. Wenn es jedoch nicht ordnungsgemäß konzipiert und verwaltet wird, kann es den unbeabsichtigten Zugriff auf Ihre Schlüssel zulassen oder verweigern. Wenn Sie Tags verwenden, um den Zugriff zu steuern, sollten Sie die folgenden Methoden berücksichtigen.

  • Verwenden Sie Tags, um beim Zugriff die bewährte Methode der geringsten Berechtigung zu befolgen. Erteilen Sie IAM-Prinzipalen nur die Berechtigungen, die sie benötigen, und zwar nur für die Schlüssel, die sie verwenden oder verwalten müssen. Verwenden Sie beispielsweise Tags, um die für ein Projekt verwendeten Schlüssel zu kennzeichnen. Erteilen Sie dem Projektteam dann die Erlaubnis, nur Schlüssel mit dem Projekt-Tag zu verwenden.

  • Seien Sie vorsichtig, wenn Sie Prinzipalen die payment-cryptography:TagResource- und payment-cryptography:UntagResource-Berechtigung erteilen, mit denen sie Tags hinzufügen, bearbeiten und löschen können. Wenn Sie Stichwörter verwenden, um den Zugriff auf Schlüssel zu kontrollieren, kann das Ändern eines Stichworts dazu führen, dass Schulleiter Schlüssel verwenden dürfen, zu deren Verwendung sie sonst nicht berechtigt wären. Es kann auch den Zugriff auf Schlüssel verweigern, die andere Schulleiter für ihre Arbeit benötigen. Schlüsseladministratoren, die nicht berechtigt sind, wichtige Richtlinien zu ändern oder Zuschüsse zu gewähren, können den Zugriff auf Schlüssel kontrollieren, sofern sie über die Berechtigung zur Verwaltung von Stichwörtern verfügen.

    Verwenden Sie nach Möglichkeit eine Richtlinienbedingung, z. B. aws:RequestTag/tag-key oder, aws:TagKeys um die Tagging-Berechtigungen eines Principals auf bestimmte Stichwörter oder Tag-Muster für bestimmte Schlüssel zu beschränken.

  • Prüfen Sie die Principals in Ihrem AWS-Konto , die derzeit über die Berechtigungen zum Markieren und Aufheben der Markierung verfügen, und passen Sie sie gegebenenfalls an. IAM-Richtlinien ermöglichen möglicherweise Berechtigungen zum Markieren und Aufheben von Tags für alle Schlüssel. Die vom Administrator verwaltete Richtlinie ermöglicht es beispielsweise Hauptbenutzern, Stichwörter für alle Schlüssel zu kennzeichnen, zu entfernen und sie aufzulisten.

  • Bevor Sie eine Richtlinie festlegen, die von einem Schlagwort abhängt, überprüfen Sie die Stichwörter auf den Schlüsseln in Ihrem. AWS-Konto Stellen Sie sicher, dass Ihre Richtlinie nur für die Tags gilt, die Sie einschließen möchten. Verwenden Sie CloudTrail Protokolle und CloudWatch Alarme, um Sie vor Tag-Änderungen zu warnen, die den Zugriff auf Ihre Schlüssel beeinträchtigen könnten.

  • Die tag-basierten Richtlinienbedingungen verwenden Musterabgleich; sie sind nicht an eine bestimmte Instance eines Tags gebunden. Eine Richtlinie, die Tag-basierte Bedingungsschlüssel verwendet, wirkt sich auf alle neuen und vorhandenen Tags aus, die dem Muster entsprechen. Wenn Sie ein Tag löschen und neu erstellen, das einer Richtlinienbedingung entspricht, gilt die Bedingung für das neue Tag, genau wie für das alte Tag.

Betrachten Sie beispielsweise die folgende IAM-Richtlinie: Dadurch können die Hauptbenutzer die https://docs.aws.amazon.com/payment-cryptography/latest/APIReference/API_Decrypt.html Entschlüsselungsvorgänge nur für Schlüssel in Ihrem Konto aufrufen, die der Region USA Ost (Nord-Virginia) entsprechen und mit einem "Project"="Alpha" Tag versehen sind. Sie können diese Richtlinie an Rollen im Beispiel Alpha-Projekt anfügen.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "IAMPolicyWithResourceTag", "Effect": "Allow", "Action": [ "payment-cryptography:DecryptData" ], "Resource": "arn:aws:payment-cryptography:us-east-1:111122223333:key/*", "Condition": { "StringEquals": { "aws:ResourceTag/Project": "Alpha" } } } ] }

Das folgende Beispiel für eine IAM-Richtlinie ermöglicht es den Prinzipalen, jeden Schlüssel im Konto für bestimmte kryptografische Operationen zu verwenden. Sie verbietet den Prinzipalen jedoch, diese kryptografischen Operationen für Schlüssel mit oder ohne Tag zu verwenden. "Type"="Reserved" "Type"

JSON
{ "Version":"2012-10-17", "Statement": [ { "Sid": "IAMAllowCryptographicOperations", "Effect": "Allow", "Action": [ "payment-cryptography:EncryptData", "payment-cryptography:DecryptData", "payment-cryptography:ReEncrypt*" ], "Resource": "arn:aws:payment-cryptography:*:111122223333:key/*" }, { "Sid": "IAMDenyOnTag", "Effect": "Deny", "Action": [ "payment-cryptography:EncryptData", "payment-cryptography:DecryptData", "payment-cryptography:ReEncrypt*" ], "Resource": "arn:aws:payment-cryptography:*:111122223333:key/*", "Condition": { "StringEquals": { "aws:ResourceTag/Type": "Reserved" } } }, { "Sid": "IAMDenyNoTag", "Effect": "Deny", "Action": [ "payment-cryptography:EncryptData", "payment-cryptography:DecryptData", "payment-cryptography:ReEncrypt*" ], "Resource": "arn:aws:kms:*:111122223333:key/*", "Condition": { "Null": { "aws:ResourceTag/Type": "true" } } } ] }