View a markdown version of this page

Verhinderung des Zugriffs auf Parameter Store API-Operationen - AWS Systems Manager

• Das AWS Systems Manager CloudWatch Dashboard wird nach dem 30. April 2026 nicht mehr verfügbar sein. Kunden können die CloudWatch Amazon-Konsole weiterhin verwenden, um ihre CloudWatch Amazon-Dashboards anzuzeigen, zu erstellen und zu verwalten, so wie sie es heute tun. Weitere Informationen finden Sie in der Amazon CloudWatch Dashboard-Dokumentation.

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Verhinderung des Zugriffs auf Parameter Store API-Operationen

Mithilfe dienstspezifischer Bedingungen, die von Systems Manager for AWS Identity and Access Management (IAM) -Richtlinien unterstützt werden, können Sie den Zugriff auf Parameter Store API-Operationen und -Inhalte explizit zulassen oder verweigern. Mithilfe dieser Bedingungen können Sie nur bestimmten IAM-Entitäten (Benutzern und Rollen) in Ihrer Organisation erlauben, bestimmte API-Aktionen aufzurufen, oder Sie können verhindern, dass bestimmte IAM-Entitäten diese ausführen. Dazu gehören Aktionen, die über die Parameter Store Konsole, die AWS Command Line Interface (AWS CLI) und SDKs ausgeführt werden.

Bevor Sie eine Richtlinie schreiben, die den Zugriff auf bestimmte Parameter verweigert, sollten Sie Folgendes überprüfen. Wie Parameter Store autorisiert den Parameterabruf Parameter Storeautorisiert jeden Abrufvorgang unabhängig, sodass eine Richtlinie, die nur eine Aktion verweigert, möglicherweise nicht das gewünschte Ergebnis liefert.

Spezifische Bedingungsschlüssel für Parameter Store

Systems Manager unterstützt zwei Bedingungsschlüssel, die spezifisch für sindParameter Store. Beide gelten für den PutParameter Vorgang und steuern, wie Parameter erstellt und aktualisiert werden können.

ssm:Overwrite

Steuert, ob ein Prinzipal einen vorhandenen Parameter aktualisieren kann. Siehe Verhindern Sie Änderungen an vorhandenen Parametern mithilfe von ssm:Overwrite .

ssm:Policies

Steuert, ob ein Principal einen Parameter erstellen oder aktualisieren kann, der eine Parameterrichtlinie enthält. Siehe Verhinderung der Erstellung oder Aktualisierung von Parametern, die eine Parameterrichtlinie verwenden, mithilfe von ssm:Policies .

Um einzuschränken, welche Parameter ein Principal lesen kann, verwenden Sie Steuerelemente auf Ressourcen- und Aktionsebene, wie unter beschrieben, und nicht Beschränkung des Zugriffs auf bestimmte Parameter und Pfade Bedingungsschlüssel.

Verhindern Sie Änderungen an vorhandenen Parametern mithilfe von ssm:Overwrite

Verwenden Sie die ssm:Overwrite-Bedingung, um zu steuern, ob IAM-Entitäten vorhandene Parameter aktualisieren können.

In der folgenden Beispielrichtlinie gewährt die "Allow" Anweisung die Erlaubnis, Parameter zu erstellen, indem der PutParameter API-Vorgang in der Region AWS-Konto 123456789012 in der Region USA Ost (Ohio) (us-east-2) ausgeführt wird.

Die "Deny"-Anweisung verhindert jedoch, dass Entitäten die Werte vorhandener Parameter ändern, da die Overwrite-Option für die PutParameter-Aktion ausdrücklich abgelehnt wird. Daher können Entitäten, denen diese Richtlinie zugewiesen ist, Parameter erstellen, aber keine Änderungen an vorhandenen Parametern vornehmen.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "ssm:PutParameter" ], "Resource": "arn:aws:ssm:us-east-1:111122223333:parameter/*" }, { "Effect": "Deny", "Action": [ "ssm:PutParameter" ], "Condition": { "StringEquals": { "ssm:Overwrite": [ "true" ] } }, "Resource": "arn:aws:ssm:us-east-1:111122223333:parameter/*" } ] }

Verhinderung der Erstellung oder Aktualisierung von Parametern, die eine Parameterrichtlinie verwenden, mithilfe von ssm:Policies

Verwenden Sie die ssm:Policies-Bedingung, um zu steuern, ob Entitäten Parameter erstellen können, die eine Parameterrichtlinie enthalten, und bestehende Parameter aktualisieren können, die eine Parameterrichtlinie enthalten.

Im folgenden Richtlinienbeispiel gewährt die "Allow" Anweisung die allgemeine Erlaubnis zum Erstellen von Parametern, aber die "Deny" Anweisung verhindert, dass Entitäten Parameter erstellen oder aktualisieren, die eine Parameterrichtlinie in der Region AWS-Konto 123456789012 in der Region USA Ost (Ohio) (us-east-2) enthalten. Entitäten können weiterhin Parameter erstellen oder aktualisieren, denen keine Parameterrichtlinie zugewiesen ist.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "ssm:PutParameter" ], "Resource": "arn:aws:ssm:us-east-1:111122223333:parameter/*" }, { "Effect": "Deny", "Action": [ "ssm:PutParameter" ], "Condition": { "StringEquals": { "ssm:Policies": [ "true" ] } }, "Resource": "arn:aws:ssm:us-east-1:111122223333:parameter/*" } ] }