

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

# Permisos para la clave de KMS para el AWS Config Canal de entrega
<a name="s3-kms-key-policy"></a>

Usa la información de este tema si quieres crear una política para una AWS KMS clave para tu bucket de S3 que te permita usar el KMS-based cifrado en los objetos que se entreguen al AWS Config bucket de S3.

**Contents**
+ [Permisos necesarios para la clave de KMS si se utilizan roles de IAM (entrega de buckets de S3)](#required-permissions-s3-kms-key-using-iam-role)
+ [Permisos necesarios para AWS KMS Clave a la hora de utilizar Service-Linked los roles (S3 Bucket Delivery)](#required-permissions-s3-kms-key-using-servicelinkedrole)
+ [Concesión AWS Config acceso a la AWS KMS Key](#granting-access-s3-kms-key)

## Permisos necesarios para la clave de KMS si se utilizan roles de IAM (entrega de buckets de S3)
<a name="required-permissions-s3-kms-key-using-iam-role"></a>

Si configuras el AWS Config uso de una función de IAM, puedes adjuntar la siguiente política de permisos a la clave de KMS:

```
{
    "Id": "Policy_ID",
    "Statement": [
        {
            "Sid": "AWSConfigKMSPolicy",
            "Action": [
                "kms:Decrypt",
                "kms:GenerateDataKey"
            ],
            "Effect": "Allow",
            "Resource": "*myKMSKeyARN*",
            "Principal": {
                "AWS": [
                    "{{account-id1}}",
                    "{{account-id2}}",
                    "{{account-id3}}"
                ]
            }
        }
    ]
}
```

**nota**  
Si el rol de IAM, la política del bucket de Amazon S3 o la AWS KMS clave no proporcionan el acceso adecuado AWS Config, el intento AWS Config de enviar la información de configuración al bucket de Amazon S3 fallará. En este caso, vuelve AWS Config a enviar la información, esta vez como principal del AWS Config servicio. En este caso, debe adjuntar una política de permisos, como la que se menciona a continuación, a la AWS KMS clave para permitir AWS Config el uso de la clave al enviar información al bucket de Amazon S3. 

## Permisos necesarios para AWS KMS Clave a la hora de utilizar Service-Linked los roles (S3 Bucket Delivery)
<a name="required-permissions-s3-kms-key-using-servicelinkedrole"></a>

El rol AWS Config vinculado al servicio no tiene permiso para acceder a la AWS KMS clave. Por lo tanto, si lo configuras AWS Config usando un rol vinculado a un servicio, en su lugar, AWS Config enviará la información como principal del AWS Config servicio. Deberás adjuntar una política de acceso, como la que se indica a continuación, a la AWS KMS clave para conceder el AWS Config acceso y utilizar la AWS KMS clave al enviar información al bucket de Amazon S3.

## Concesión AWS Config acceso a la AWS KMS Key
<a name="granting-access-s3-kms-key"></a>

Esta política permite AWS Config usar una AWS KMS clave al entregar información a un bucket de Amazon S3

```
{
    "Id": "Policy_ID",
    "Statement": [
        {
            "Sid": "AWSConfigKMSPolicy",
            "Effect": "Allow",
            "Principal": {
                "Service": "config.amazonaws.com"
            },
            "Action": [
                "kms:Decrypt",
                "kms:GenerateDataKey"
            ],
            "Resource": "{{myKMSKeyARN}}",
            "Condition": { 
                "StringEquals": {
                    "AWS:SourceAccount": "{{sourceAccountID}}"
                }
            }
        }
    ]
}
```

Cambie los siguientes valores de la política de claves:
+ {{myKMSKeyARN}}— El ARN de la AWS KMS clave utilizada para cifrar los datos del bucket de Amazon S3 al que AWS Config se entregarán los elementos de configuración.
+ {{sourceAccountID}}— El ID de la cuenta a la que se AWS Config entregarán los elementos de configuración.

Puedes usar la `AWS:SourceAccount` condición de la política de AWS KMS claves anterior para restringir que el principal del servicio de configuración solo interactúe con la AWS KMS clave cuando realice operaciones en nombre de cuentas específicas.

AWS Config también admite la `AWS:SourceArn` condición que restringe al director del servicio de configuración a interactuar únicamente con el bucket de Amazon S3 cuando realiza operaciones en nombre de canales de AWS Config entrega específicos. Al utilizar el principal de AWS Config servicio, la `AWS:SourceArn` propiedad siempre se establecerá `arn:aws:config:sourceRegion:sourceAccountID:*` en `sourceRegion` la región del canal de entrega y `sourceAccountID` en el ID de la cuenta que contiene el canal de entrega. Para obtener más información sobre los canales de AWS Config entrega, consulta [ Administrar el canal de entrega](https://docs.aws.amazon.com/config/latest/developerguide/manage-delivery-channel.html). Por ejemplo, añada la siguiente condición para restringir que la entidad principal del servicio de Config interactúe con su bucket de Amazon S3 únicamente en nombre de un canal de entrega de la región `us-east-1` de la cuenta `123456789012`: `"ArnLike": {"AWS:SourceArn": "arn:aws:config:us-east-1:123456789012:*"}`.