Impedir el acceso a las operaciones de la API de Parameter Store
Al utilizar condiciones específicas del servicio compatibles con las políticas de Systems Manager para las políticas de AWS Identity and Access Management (IAM), puede permitir o denegar explícitamente el acceso a las operaciones y el contenido de la API de Parameter Store. Al utilizar estas condiciones, puede permitir que solo determinadas entidades de IAM (usuarios y roles) de su organización activen determinadas acciones de la API o impedir que determinadas entidades de IAM las ejecuten. Esto incluye las acciones que se ejecutan a través de la consola de Parameter Store, el AWS Command Line Interface (AWS CLI) y los SDK.
Antes de escribir una política que deniegue el acceso a determinados parámetros, revise Cómo Parameter Store autoriza la recuperación de parámetros. Parameter Store autoriza cada operación de recuperación de forma independiente, por lo que una política que deniegue solo una acción podría no producir el resultado deseado.
Temas
Claves de condición específicas de Parameter Store
Systems Manager admite dos claves de condición específicas de Parameter Store. Ambas se aplican a la operación PutParameter y controlan la forma en que se pueden crear y actualizar los parámetros.
ssm:Overwrite-
Controla si una entidad principal puede actualizar un parámetro existente. Consulte Utilizar ssm:Overwrite para evitar cambios en los parámetros existentes.
ssm:Policies-
Controla si una entidad principal puede crear o actualizar un parámetro que incluya una política de parámetros. Consulte Utilizar ssm:Policies para evitar la creación o actualización de parámetros que utilizan una política de parámetros.
Para restringir los parámetros que una entidad principal puede leer, utilice controles de recursos y de acción tal como se describe en Restricción del acceso a parámetros y rutas específicos en lugar de utilizar claves de condición.
Utilizar ssm:Overwrite para evitar cambios en los parámetros existentes
Utilice la condición ssm:Overwrite para controlar si las entidades de IAM pueden actualizar los parámetros existentes.
En la siguiente política de ejemplo, la declaración "Allow" concede permiso para crear parámetros mediante la ejecución de la operación de la API de PutParameter en la Cuenta de AWS 123456789012 en la región Este de EE. UU. (Ohio) (us-east-2).
Sin embargo, la declaración "Deny" evita que las entidades cambien los valores de los parámetros existentes porque la opción Overwrite se niega explícitamente para la operación de PutParameter. En otras palabras, las entidades que tienen asignada esta política pueden crear parámetros, pero no realizar cambios en los parámetros existentes.
Utilizar ssm:Policies para evitar la creación o actualización de parámetros que utilizan una política de parámetros
Use la condición ssm:Policies para controlar si las entidades pueden crear parámetros que incluyan una política de parámetros y actualizar los parámetros existentes que incluyan una política de parámetros.
En el siguiente ejemplo de política, la instrucción "Allow" concede permisos generales para crear parámetros, pero la instrucción "Deny" impide que las entidades creen o actualicen parámetros que incluyan una política de parámetros en la Cuenta de AWS 123456789012 en la región Este de EE. UU. (Ohio) (us-east-2). Las entidades pueden seguir creando o actualizando parámetros a los que no se les haya asignado una política de parámetros.