iam-customer-policy-blocked-kms-actions - AWS Config

iam-customer-policy-blocked-kms-actions

Comprueba si las políticas de AWS Identity and Access Management (IAM) administradas que cree no permiten acciones bloqueadas en las claves de AWS KMS. La regla es NON_COMPLIANT si la política de IAM administrada permite alguna acción bloqueada en las claves de AWS KMS.

nota

Esta regla no evalúa las variables o condiciones en las políticas de IAM. Para obtener más información, consulte Elementos de la política de IAM: variables y Elementos de política JSON de IAM: Condition en la Guía del usuario de IAM.

Identificador: IAM_CUSTOMER_POLICY_BLOCKED_KMS_ACTIONS

Tipos de recurso: AWS::IAM::Policy

Tipo de disparador: cambios de configuración

Región de AWS: todas las regiones de AWS compatibles

Parámetros:

blockedActionsPatterns
Tipo: CSV

Lista separada por comas de patrones de acción de KMS bloqueados. Por ejemplo, puede incluir kms:Decrypt* o kms:ReEncrypt como patrones de acción bloqueados. La regla es NON_COMPLIANT si la política de IAM administrada permite cualquiera de los patrones de acción incluidos en este parámetro.

excludePermissionBoundaryPolicy (opcional)
Tipo: booleano

Indicador booleano para excluir la evaluación de las políticas de IAM utilizadas como límites de permisos. Si se establece en true, la regla no incluirá los límites de permisos en la evaluación. De lo contrario, todas las políticas de IAM incluidas en el ámbito de aplicación se evaluarán cuando el valor se establezca en false. El valor predeterminado es false.

Plantilla de AWS CloudFormation

Para crear reglas administradas de AWS Config con plantillas de AWS CloudFormation, consulte Creación de reglas administradas de AWS Config con plantillas de AWS CloudFormation.