Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Erweiterte KMS-Grundsatzerklärungen
Verwenden Sie erweiterte KMS-Schlüsselrichtlinien, um detailliertere Zugriffskontrollen für Ihren vom Kunden verwalteten KMS-Schlüssel zu implementieren. Diese Richtlinien bauen darauf auf, Grundlegende KMS-Schlüsselrichtlinie indem sie Verschlüsselungskontextbedingungen und dienstspezifische Einschränkungen hinzufügen. Bevor Sie entscheiden, ob Sie erweiterte KMS-Schlüsselrichtlinien verwenden möchten, sollten Sie unbedingt die entsprechenden Überlegungen überprüfen.
Verwenden Sie den Verschlüsselungskontext, um den Zugriff einzuschränken
Sie können die Verwendung von KMS-Schlüsseln auf eine bestimmte IAM Identity Center-Instanz einschränken, indem Sie den AllowManagedApps Anweisungen AllowOrgPrincipalsViaIdentityCenterAndIdentityStore und in Ihrem Grundlegende KMS-Schlüsselrichtlinie Verschlüsselungskontext hinzufügen. Fügen Sie die folgenden Bedingungen mit Ihrem spezifischen Identity Center-Instanz-ARN und Identity Store-ARN hinzu. Sie können der IAM-Richtlinie, die für die kontoübergreifende Verwendung des KMS-Schlüssels konfiguriert ist, auch dieselben Bedingungen für den Verschlüsselungskontext hinzufügen.
Identity Center
"StringEquals": { "kms:EncryptionContext:aws:sso:instance-arn": "arn:aws:sso:::instance/ssoins-1234567890abcdef" }
Identitätsspeicher
"StringEquals": { "kms:EncryptionContext:aws:identitystore:identitystore-arn": "arn:aws:identitystore::111122223333:identitystore/d-1234567890" }
Wenn Sie Hilfe bei der Suche nach diesen Identifikatoren benötigen, finden Sie weitere Informationen unterWo finde ich die erforderlichen Identifikatoren.
Anmerkung
Sie können einen vom Kunden verwalteten KMS-Schlüssel nur mit einer Organisationsinstanz von IAM Identity Center verwenden. Der vom Kunden verwaltete Schlüssel muss sich im Verwaltungskonto der AWS Organisation befinden. Dadurch wird sichergestellt, dass der Schlüssel mit einer einzelnen IAM Identity Center-Instanz verwendet wird. Der Verschlüsselungskontextmechanismus bietet jedoch einen unabhängigen technischen Schutz bei der Verwendung einer einzelnen Instanz. Sie können den aws:SourceArn Bedingungsschlüssel auch in den KMS-Schlüsselrichtlinienanweisungen verwenden, die für die Identity Center- und Identity Store-Dienstprinzipale bestimmt sind.
Überlegungen zur Implementierung der Bedingungen für den Verschlüsselungskontext
Bevor Sie die Bedingungen für den Verschlüsselungskontext implementieren, sollten Sie die folgenden Anforderungen überprüfen:
-
DescribeKey Aktion. Der Verschlüsselungskontext kann nicht auf die Aktion „kms:DescribeKey“ angewendet werden, die von IAM Identity Center-Administratoren verwendet werden kann. Schließen Sie bei der Konfiguration Ihrer KMS-Schlüsselrichtlinie den Verschlüsselungskontext für diese spezielle Aktion aus, um den ordnungsgemäßen Betrieb Ihrer IAM Identity Center-Instanz sicherzustellen.
-
Neue Instanzeinrichtung. Wenn Sie eine neue IAM Identity Center-Instanz mit einem vom Kunden verwalteten KMS-Schlüssel aktivieren, finden Sie weitere Informationen unterÜberlegungen zu vom Kunden verwalteten KMS-Schlüsseln und erweiterten KMS-Schlüsselrichtlinien.
-
Änderungen an der Identitätsquelle. Wenn Sie Ihre Identitätsquelle zu oder von Active Directory ändern, muss der Verschlüsselungskontext besonders beachtet werden. Siehe Überlegungen zum Ändern Ihrer Identitätsquelle.
Vorlagen für Richtlinien
Wählen Sie je nach Ihren Sicherheitsanforderungen aus diesen erweiterten Richtlinienvorlagen. Sorgen Sie für ein ausgewogenes Verhältnis zwischen granularen Zugriffskontrollen und dem damit verbundenen Verwaltungsaufwand.
Hier behandelte Themen:
-
KMS-Richtlinienanweisungen für die schreibgeschützte Verwendung einer bestimmten IAM Identity Center-Instanz. In diesem Abschnitt wird die Verwendung des Verschlüsselungskontexts für den schreibgeschützten Zugriff auf das IAM Identity Center veranschaulicht.
-
Verfeinerte KMS-Grundsatzerklärungen für die Verwendung von AWS verwaltete Anwendungen. In diesem Abschnitt wird gezeigt, wie Sie die KMS-Schlüsselrichtlinien für AWS verwaltete Anwendungen mithilfe des Verschlüsselungskontextes und der Anwendungsinformationen wie Anwendungsdienstprinzipal, Anwendungs-ARN und AWS Konto-ID verfeinern.
KMS-Richtlinienanweisungen für die schreibgeschützte Verwendung einer bestimmten IAM Identity Center-Instanz
Diese Richtlinie ermöglicht es Sicherheitsprüfern und anderem Personal, das nur Lesezugriff auf das IAM Identity Center benötigt, den KMS-Schlüssel zu verwenden.
Um diese Richtlinie zu verwenden:
-
Ersetzen Sie das Beispiel für schreibgeschützte Administrator-IAM-Prinzipale durch Ihre tatsächlichen Administrator-IAM-Prinzipale
-
Ersetzen Sie den Beispiel-ARN der IAM Identity Center-Instanz durch Ihren tatsächlichen Instanz-ARN
-
Ersetzen Sie den Beispiel-Identity Store-ARN durch Ihren tatsächlichen Identity Store-ARN
-
Wenn Sie die delegierte Administration verwenden, finden Sie weitere Informationen unter Schritt 4: Konfigurieren Sie die IAM-Richtlinien für die kontoübergreifende Verwendung des KMS-Schlüssels
Wenn Sie Hilfe bei der Suche nach den Werten dieser Identifikatoren benötigen, finden Sie unter. Wo finde ich die erforderlichen Identifikatoren
Nachdem Sie die Vorlage mit Ihren Werten aktualisiert haben, kehren Sie zu zurück, Schritt 2: Bereiten Sie die wichtigsten KMS-Richtlinienerklärungen vor um bei Bedarf weitere wichtige KMS-Richtlinienerklärungen vorzubereiten.
Die Aktion kms:Decrypt allein schränkt den Zugriff nicht auf schreibgeschützte Operationen ein. Die IAM-Richtlinie muss den schreibgeschützten Zugriff auf die IAM Identity Center-Service-APIs erzwingen.
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowReadOnlyAccessToIdentityCenterAPI", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:role/MyAdminRole" }, "Action": "kms:Decrypt", "Resource": "*", "Condition": { "StringLike": { "kms:ViaService": "sso.*.amazonaws.com", "kms:EncryptionContext:aws:sso:instance-arn": "arn:aws:sso:::instance/ssoins-1234567890abcdef" } } }, { "Sid": "AllowReadOnlyAccessToIdentityStoreAPI", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:role/MyAdminRole" }, "Action": "kms:Decrypt", "Resource": "*", "Condition": { "StringLike": { "kms:ViaService": "identitystore.*.amazonaws.com", "kms:EncryptionContext:aws:identitystore:identitystore-arn": "arn:aws:identitystore::111122223333:identitystore/d-1234567890" } } } ] }
Verfeinerte KMS-Grundsatzerklärungen für die Verwendung von AWS verwaltete Anwendungen
Diese Richtlinienvorlagen bieten eine detailliertere Kontrolle darüber, welche AWS verwalteten Anwendungen Ihren KMS-Schlüssel verwenden können.
Anmerkung
Einige AWS verwaltete Anwendungen können nicht mit IAM Identity Center verwendet werden, das mit einem vom Kunden verwalteten KMS-Schlüssel konfiguriert ist. Sehen Sie sich AWS verwaltete Anwendungen an, die Sie mit IAM Identity Center verwenden können.
Grundlegende KMS-SchlüsselrichtlinieMit dem kann jede AWS verwaltete Anwendung von jedem Konto in derselben AWS Organisation aus den KMS-Schlüssel verwenden. Verwenden Sie diese verfeinerten Richtlinien, um den Zugriff einzuschränken, indem Sie:
-
Principal des Anwendungsdienstes
-
ARNs der Anwendungsinstanz
-
AWS Konto-IDs
-
Verschlüsselungskontext für bestimmte IAM Identity Center-Instanzen
Anmerkung
Ein Service Principal ist eine eindeutige Kennung für einen AWS Service, die in der Regel als servicename.amazonaws.com formatiert ist (z. B. elasticmapreduce.amazonaws.com für Amazon EMR).
Nach Konto einschränken
Diese Vorlage für eine KMS-Schlüsselrichtlinie ermöglicht es einer AWS verwalteten Anwendung in bestimmten AWS Konten, den KMS-Schlüssel mithilfe einer bestimmten IAM Identity Center-Instanz zu verwenden.
Um diese Richtlinie zu verwenden:
-
Ersetzen Sie den Beispiel-Serviceprinzipal durch Ihren tatsächlichen Anwendungs-Serviceprinzipal
-
Ersetzen Sie die Beispielkonto-IDs durch die tatsächlichen Konto-IDs, auf denen Ihre AWS verwalteten Anwendungen bereitgestellt werden
-
Ersetzen Sie den Beispiel-Identity Store-ARN durch Ihren tatsächlichen Identity Store-ARN
-
Ersetzen Sie den ARN einer IAM Identity Center-Beispielinstanz durch Ihren tatsächlichen Instanz-ARN
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowServiceInSpecificAccountsToUseTheKMSKeyViaIdentityCenter", "Effect": "Allow", "Principal": { "Service": "myapp.amazonaws.com" }, "Action": "kms:Decrypt", "Resource": "*", "Condition": { "StringEquals": { "aws:SourceAccount": [ "111122223333", "444455556666" ] }, "StringLike": { "kms:ViaService": "sso.*.amazonaws.com", "kms:EncryptionContext:aws:sso:instance-arn": "arn:aws:sso:::instance/ssoins-1234567890abcdef" }, "Bool": { "aws:PrincipalIsAWSService": "true" } } }, { "Sid": "AllowServiceInSpecificAccountsToUseTheKMSKeyViaIdentityStore", "Effect": "Allow", "Principal": { "Service": "myapp.amazonaws.com" }, "Action": "kms:Decrypt", "Resource": "*", "Condition": { "StringEquals": { "aws:SourceAccount": [ "111122223333", "444455556666" ] }, "StringLike": { "kms:ViaService": "identitystore.*.amazonaws.com", "kms:EncryptionContext:aws:identitystore:identitystore-arn": "arn:aws:identitystore::111122223333:identitystore/d-1234567890" }, "Bool": { "aws:PrincipalIsAWSService": "true" } } } ] }
Nach Anwendungsinstanz einschränken
Diese Vorlage für KMS-Schlüsselrichtlinien ermöglicht es einer bestimmten AWS verwalteten Anwendungsinstanz, den KMS-Schlüssel mithilfe einer bestimmten IAM Identity Center-Instanz zu verwenden.
Um diese Richtlinie zu verwenden:
-
Ersetzen Sie den Beispiel-Serviceprinzipal durch Ihren tatsächlichen Anwendungs-Serviceprinzipal
-
Ersetzen Sie den ARN der Beispielanwendung durch den ARN Ihrer tatsächlichen Anwendungsinstanz
-
Ersetzen Sie den Beispiel-Identity Store-ARN durch Ihren tatsächlichen Identity Store-ARN
-
Ersetzen Sie den ARN einer IAM Identity Center-Beispielinstanz durch Ihren tatsächlichen Instanz-ARN
{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowSpecificAppInstanceToUseTheKMSKeyViaIdentityCenter", "Effect": "Allow", "Principal": { "Service": "myapp.amazonaws.com" }, "Action": "kms:Decrypt", "Resource": "*", "Condition": { "StringEquals": { "aws:SourceARN": "arn:aws:myapp:us-east-1:111122223333:application/my-application" }, "StringLike": { "kms:ViaService": "sso.*.amazonaws.com", "kms:EncryptionContext:aws:sso:instance-arn": "arn:aws:sso:::instance/ssoins-1234567890abcdef" }, "Bool": { "aws:PrincipalIsAWSService": "true" } } }, { "Sid": "AllowSpecificAppInstanceToUseTheKMSKeyViaIdentityStore", "Effect": "Allow", "Principal": { "Service": "myapp.amazonaws.com" }, "Action": "kms:Decrypt", "Resource": "*", "Condition": { "StringEquals": { "aws:SourceARN": "arn:aws:myapp:us-east-1:111122223333:application/my-application" }, "StringLike": { "kms:ViaService": "identitystore.*.amazonaws.com", "kms:EncryptionContext:aws:identitystore:identitystore-arn": "arn:aws:identitystore::111122223333:identitystore/d-1234567890" }, "Bool": { "aws:PrincipalIsAWSService": "true" } } } ] }