View a markdown version of this page

Autorisations pour la clé KMS pour AWS Config Canal de livraison - AWS Config

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Autorisations pour la clé KMS pour AWS Config Canal de livraison

Utilisez les informations de cette rubrique si vous souhaitez créer une politique pour une AWS KMS clé pour votre compartiment S3 qui vous permet d'utiliser le KMS-based chiffrement sur les objets fournis par AWS Config pour la livraison du compartiment S3.

Autorisations requises pour la clé KMS lors de l'utilisation de rôles IAM (diffusion de compartiment S3)

Si vous effectuez une configuration à AWS Config l'aide d'un rôle IAM, vous pouvez associer la politique d'autorisation suivante à la clé KMS :

{ "Id": "Policy_ID", "Statement": [ { "Sid": "AWSConfigKMSPolicy", "Action": [ "kms:Decrypt", "kms:GenerateDataKey" ], "Effect": "Allow", "Resource": "*myKMSKeyARN*", "Principal": { "AWS": [ "account-id1", "account-id2", "account-id3" ] } } ] }
Note

Si le rôle IAM, la politique de compartiment Amazon S3 ou la AWS KMS clé ne fournissent pas un accès approprié AWS Config, AWS Config la tentative d'envoi des informations de configuration au compartiment Amazon S3 échouera. Dans ce cas, AWS Config envoie à nouveau les informations, cette fois en tant que principal du AWS Config service. Dans ce cas, vous devez associer une politique d'autorisation, mentionnée ci-dessous, à la AWS KMS clé pour AWS Config autoriser l'utilisation de la clé lors de la transmission d'informations au compartiment Amazon S3.

Autorisations requises pour AWS KMS Clé lors de l'utilisation de Service-Linked rôles (S3 Bucket Delivery)

Le rôle AWS Config lié à un service n'est pas autorisé à accéder à la AWS KMS clé. Ainsi, si vous AWS Config utilisez un rôle lié à un service, vous AWS Config enverrez des informations en tant que principal du AWS Config service à la place. Vous devrez joindre une politique d'accès, mentionnée ci-dessous, à la AWS KMS clé pour autoriser AWS Config l'utilisation de la AWS KMS clé lors de la transmission d'informations au compartiment Amazon S3.

Octroi AWS Config accès au AWS KMS Clé

Cette politique permet d' AWS Config utiliser une AWS KMS clé lors de la transmission d'informations à un compartiment Amazon S3.

{ "Id": "Policy_ID", "Statement": [ { "Sid": "AWSConfigKMSPolicy", "Effect": "Allow", "Principal": { "Service": "config.amazonaws.com" }, "Action": [ "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": "myKMSKeyARN", "Condition": { "StringEquals": { "AWS:SourceAccount": "sourceAccountID" } } } ] }

Remplacez les valeurs suivantes dans la stratégie de clé :

  • myKMSKeyARN— L'ARN de la AWS KMS clé utilisée pour chiffrer les données dans le compartiment Amazon S3 auquel les éléments de configuration AWS Config seront envoyés.

  • sourceAccountID— L'ID du compte auquel les éléments de configuration AWS Config seront envoyés.

Vous pouvez utiliser la AWS:SourceAccount condition de la politique de AWS KMS clé ci-dessus pour empêcher le principal du service Config d'interagir avec la AWS KMS clé uniquement lors de l'exécution d'opérations pour le compte de comptes spécifiques.

AWS Config prend également en charge la AWS:SourceArn condition qui interdit au principal du service Config d'interagir uniquement avec le compartiment Amazon S3 lorsqu'il effectue des opérations pour le compte de canaux de AWS Config distribution spécifiques. Lorsque vous utilisez le principal de AWS Config service, la AWS:SourceArn propriété sera toujours définie sur la région du canal de distribution et sourceAccountID correspond à l'ID du compte contenant le canal de distribution. arn:aws:config:sourceRegion:sourceAccountID:* sourceRegion Pour plus d'informations sur les canaux AWS Config de distribution, consultez la section Gestion du canal de distribution. Ajoutez par exemple la condition suivante pour limiter le principal du service Config en lui permettant d'interagir avec votre compartiment Amazon S3 uniquement pour le compte d'un canal de livraison dans la région us-east-1 du compte 123456789012 :"ArnLike": {"AWS:SourceArn": "arn:aws:config:us-east-1:123456789012:*"}.