• Das AWS Systems Manager CloudWatch Dashboard wird nach dem 30. April 2026 nicht mehr verfügbar sein. Kunden können die CloudWatch Amazon-Konsole weiterhin verwenden, um ihre CloudWatch Amazon-Dashboards anzuzeigen, zu erstellen und zu verwalten, so wie sie es heute tun. Weitere Informationen finden Sie in der Amazon CloudWatch Dashboard-Dokumentation.
Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Einrichtung Parameter Store
Bevor Sie Parameter einrichtenParameter Store, konfigurieren Sie AWS Identity and Access Management (IAM-) Richtlinien, die den Principals in Ihrem Konto die Erlaubnis geben, die von Ihnen angegebenen Aktionen auszuführen.
In diesem Abschnitt erfahren Sie, wie Sie diese Richtlinien mithilfe der IAM-Konsole manuell konfigurieren und wie Sie sie Benutzern und Benutzergruppen zuweisen. Darüber hinaus können Sie Richtlinien erstellen und zuordnen, um zu steuern, welche Parameteraktionen auf einem verwalteten Knoten ausgeführt werden dürfen.
In diesem Abschnitt wird auch erklärt, wie Sie EventBridge Amazon-Regeln erstellen, mit denen Sie Benachrichtigungen über Änderungen der Systems Manager-Parameter erhalten können. Sie können EventBridge Regeln verwenden, um andere Aktionen auf der AWS Grundlage von Änderungen in Parameter Store aufzurufen.
Inhalt
Verwaltung des Zugriffs auf Parameter Store Parameter mithilfe von IAM-Richtlinien
Der IAM-Prinzipal, der auf AWS Systems Manager Parameter zugreift, muss über die Berechtigung verfügen, die erforderlichen SSM-Aktionen auszuführen. Der Prinzipal kann ein IAM-Benutzer, eine IAM-Rolle, ein Amazon EC2-Instance-Profil, eine Lambda-Ausführungsrolle, eine Amazon ECS-Aufgabenrolle, eine Servicerolle oder eine andere CodeBuild Servicerolle sein. AWS
In der folgenden Tabelle werden die IAM-Berechtigungen beschrieben, die für verschiedene Aktionen erforderlich sind. Parameter Store
| Action | Erforderliche IAM-Privilegien | Referenzinformationen |
|---|---|---|
| Erstellen oder aktualisieren Sie einen Parameter | ssm:PutParameter |
PutParameter |
| Ruft einen Parameter ab | ssm:GetParameter |
GetParameter |
| Ruft mehrere benannte Parameter ab | ssm:GetParameters |
GetParameters |
| Ruft Parameter unter einem Pfad ab | ssm:GetParametersByPath |
GetParametersByPath |
| Parameter-Metadaten anzeigen | ssm:DescribeParameters |
DescribeParameters |
| Versionsverlauf der Parameter anzeigen | ssm:GetParameterHistory |
GetParameterHistory |
| Löschen Sie einen Parameter | ssm:DeleteParameter |
DeleteParameter |
| Löschen Sie mehrere Parameter | ssm:DeleteParameters |
DeleteParameters |
Wenn Sie IAM-Richtlinien verwenden, um Zugriff auf Systems Manager-Parameter zu gewähren, empfehlen wir, restriktive IAM-Richtlinien zu erstellen und zu verwenden. Die folgende Richtlinie ermöglicht es beispielsweise einem Principal, die DescribeParameters und GetParameters API-Operationen für eine begrenzte Anzahl von Ressourcen aufzurufen. Der Prinzipal kann Informationen über alle Parameter abrufen und diese verwenden, die mit beginnenprod-*.
Wichtig
Wenn ein Benutzer Zugriff auf einen Pfad hat, kann er auf alle Ebenen dieses Pfads zugreifen. Wenn ein Benutzer beispielsweise die Berechtigung für den Zugriff auf den Pfad /a besitzt, dann kann er auch auf /a/b zugreifen. Selbst wenn einem Principal in IAM explizit der Zugriff auf Parameter verweigert wurde/a/b, kann er die GetParametersByPath API-Operation trotzdem rekursiv für aufrufen /a und anzeigen. /a/b
Vertrauenswürdigen Administratoren können Sie mithilfe einer Richtlinie ähnlich dem folgenden Beispiel Zugriff auf alle API-Operationen für Systems Manager-Parameter gewähren. Mit dieser Richtlinie erhält der Benutzer vollen Zugriff auf alle Produktionsparameter, die mit dbserver-prod-* beginnen.
Verweigern von Berechtigungen
Jede API ist einzigartig und verfügt über unterschiedliche Operationen und Berechtigungen, die Sie einzeln zulassen oder verweigern können. Eine explizite Zugriffsverweigerung überschreibt jede Zugriffserlaubnis in einer Richtlinie.
Anmerkung
Der Standardschlüssel AWS Key Management Service (AWS KMS) hat die Decrypt Berechtigung für alle IAM-Prinzipale innerhalb von. AWS-Konto Wenn Sie unterschiedliche Zugriffsebenen für SecureString Parameter in Ihrem Konto wünschen, raten wir davon ab, den Standardschlüssel zu verwenden.
Wenn Sie möchten, dass alle API-Operationen, die Parameterwerte abrufen, das gleiche Verhalten haben, dann können Sie ein Muster wie GetParameter* in einer Richtlinie verwenden. Im folgenden Beispiel wird gezeigt, wie Sie GetParameter, GetParameters, GetParameterHistory und GetParametersByPath für alle Parameter, die mit prod-* beginnen, verweigern.
Das folgende Beispiel zeigt, wie einige Befehle verweigert werden, während der Benutzer andere Befehle für alle Parameter ausführen kann, die mit prod-* beginnen.
Anmerkung
Der Parameterverlauf umfasst alle Parameterversionen, einschließlich der aktuellen. Wenn einem Benutzer daher die Berechtigung für GetParameter, GetParameters und GetParameterByPath nicht gewährt wird, er aber die Berechtigung für GetParameterHistory erhält, kann er den aktuellen Parameter, einschließlich SecureString, unter Verwnedung von GetParameterHistory sehen.
Verschlüsseln und Entschlüsseln von Parametern mit AWS KMS keys
Parameter StoreSecureStringParameter verwenden AWS KMS Schlüssel für die Verschlüsselung. AWS KMS verschlüsselt den Wert entweder mithilfe eines Von AWS verwalteter Schlüssel oder eines vom Kunden verwalteten Schlüssels. Weitere Informationen zu AWS KMS und AWS KMS key finden Sie im AWS Key Management Service Entwicklerhandbuch .
Alle Benutzer innerhalb des Kundenkontos haben Zugriff auf den standardmäßig AWS verwalteten Schlüssel. Den Amazon-Ressourcennamen (ARN) des Standardschlüssels finden Sie in der AWS KMS Konsole auf der Seite mit aws/ssm in der Spalte Alias identifiziert. Möglicherweise möchten Sie den Standardschlüssel verwenden, um SecureString Parameter zu verschlüsseln und gleichzeitig zu verhindern, dass Benutzer mit SecureString Parametern arbeiten. In diesem Fall müssen die IAM-Richtlinien den Zugriff auf den Standardschlüssel explizit verweigern, wie das folgende Richtlinienbeispiel zeigt.
Bei Verwendung eines vom Kunden verwalteten Schlüssels muss die IAM-Richtlinie, die einem Prinzipal Zugriff auf einen Parameter oder Parameterpfad gewährt, explizite kms:Encrypt Berechtigungen für den Schlüssel vorsehen. Die folgende Richtlinie ermöglicht es beispielsweise einem Prinzipal, SecureString Parameter zu erstellen, zu aktualisieren und anzuzeigen, die mit prod- dem angegebenen AWS-Region und AWS-Konto beginnen.
Anmerkung
Um verschlüsselte erweiterte Parameter mit dem angegebenen kundenverwalteten Schlüssel zu erstellen, ist die Berechtigung kms:GenerateDataKey erforderlich.
Wenn Sie eine detaillierte Zugriffskontrolle für die SecureString Parameter in Ihrem Konto benötigen, verwenden Sie einen vom Kunden verwalteten Schlüssel, um den Zugriff auf diese Parameter zu schützen und einzuschränken. Wir empfehlen auch, ihn AWS CloudTrail zur Überwachung der SecureString Parameteraktivitäten zu verwenden.
Weitere Informationen finden Sie unter den folgenden Themen:
-
Auswertungslogik für Richtlinien im IAM-Benutzerhandbuch
-
Verwenden von Schlüsselrichtlinien in AWS KMS im AWS Key Management Service -Benutzerhandbuch
-
Ereignisse mit dem CloudTrail Eventverlauf im AWS CloudTrail Benutzerhandbuch anzeigen
Erlaubt verwalteten Knoten den Zugriff auf bestimmte Parameter
Um zu steuern, welche Parameter Store Parameter ein verwalteter Knoten abrufen kann, können Sie der Instanzrolle eine IAM-Richtlinie hinzufügen. Wenn Sie beim Erstellen Ihres SecureString Parameters den Parametertyp auswählen, verwendet Systems Manager ihn AWS KMS zum Verschlüsseln des Parameterwerts. Sie können das anzeigen, Von AWS verwalteter Schlüssel indem Sie den folgenden Befehl in der AWS CLI ausführen.
aws kms describe-key --key-id alias/aws/ssm
Im folgenden Beispiel dürfen Knoten einen Parameterwert nur für Parameter abrufen, die mit prod- beginnen. Wenn der Parameter ein SecureString-Parameter ist, entschlüsselt der Knoten die Zeichenfolge mit AWS KMS.
Anmerkung
Instance-Richtlinien wie im folgenden Beispiel werden der Instance-Rolle in IAM zugeordnet. Weitere Informationen zur Konfiguration des Zugriffs auf Systems Manager-Funktionen einschließlich einer Anleitung für die Zuweisung von Richtlinien für Benutzer und Instances finden Sie unter Verwalten von EC2-Instances mit Systems Manager.