Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Configuration facultative AWS KMS keys
Si vous souhaitez chiffrer et déchiffrer vos ressources à l'aide d'une clé de AWS KMS chiffrement, cochez la case. Si vous possédez déjà des clés, vous pourrez les sélectionner parmi les identifiants affichés dans un menu déroulant. Vous pouvez générer une nouvelle clé en choisissant Créer une clé. Vous pouvez ajouter ou modifier une clé KMS à chaque fois que vous mettez à jour votre zone d'atterrissage.
Lorsque vous sélectionnez Configurer la zone d'atterrissage, AWS Control Tower effectue une pré-vérification pour valider votre clé KMS. La clé doit répondre aux exigences suivantes :
-
Activé
-
Symétrique
-
Il ne s'agit pas d'une clé multirégionale
-
Dispose des autorisations correctes ajoutées à la politique
-
La clé se trouve dans le compte de gestion
Une bannière d'erreur peut s'afficher si la clé ne répond pas à ces exigences. Dans ce cas, choisissez une autre clé ou générez une clé. Veillez à modifier la politique d'autorisations de la clé, comme décrit dans la section suivante.
Mettre à jour la politique relative aux clés KMS
Avant de pouvoir mettre à jour une politique de clé KMS, vous devez créer une clé KMS. Pour plus d’informations, consultez Création d’une stratégie de clé dans le Guide du développeur AWS Key Management Service .
Pour utiliser une clé KMS avec AWS Control Tower, vous devez mettre à jour la politique de clé KMS par défaut en ajoutant les autorisations minimales requises pour AWS Config et AWS CloudTrail. À titre de meilleure pratique, nous vous recommandons d'inclure les autorisations minimales requises dans toute politique. Lors de la mise à jour d'une politique de clé KMS, vous pouvez ajouter des autorisations en tant que groupe dans une seule instruction JSON ou ligne par ligne.
La procédure décrit comment mettre à jour la politique de clé KMS par défaut dans la AWS KMS console en ajoutant des instructions de stratégie qui autorisent AWS Config et utilisent CloudTrail AWS KMS pour le chiffrement. Les déclarations de politique exigent que vous incluiez les informations suivantes :
-
YOUR-MANAGEMENT-ACCOUNT-ID— l'identifiant du compte de gestion dans lequel AWS Control Tower sera configuré. -
YOUR-HOME-REGION— la région d'origine que vous allez sélectionner lors de la configuration d'AWS Control Tower. -
YOUR-KMS-KEY-ID— l'ID de clé KMS qui sera utilisé avec la politique. -
PARTITION— la partition de la AWS région sur laquelle vous avez configuré AWS Control Tower, telle queawsaws-us-gov,aws-cn, ouaws-eusc.
Pour mettre à jour la politique relative aux clés KMS
-
Ouvrez la AWS KMS console à https://console.aws.amazon.com/kms
-
Dans le volet de navigation, choisissez Clés gérées par le client.
-
Dans le tableau, sélectionnez la clé que vous souhaitez modifier.
-
Dans l'onglet Stratégie clé, assurez-vous que vous pouvez consulter la stratégie clé. Si vous ne pouvez pas afficher la politique clé, choisissez Passer à l'affichage des politiques.
-
Choisissez Modifier et mettez à jour la politique de clé KMS par défaut en ajoutant les déclarations de stratégie suivantes pour AWS Config et CloudTrail.
AWS Config déclaration de politique
{ "Sid": "Allow Config to use KMS for encryption", "Effect": "Allow", "Principal": { "Service": "config.amazonaws.com" }, "Action": [ "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": "arn:PARTITION:kms:YOUR-HOME-REGION:YOUR-MANAGEMENT-ACCOUNT-ID:key/YOUR-KMS-KEY-ID" }CloudTrail déclaration de politique
{ "Sid": "Allow CloudTrail to use KMS for encryption", "Effect": "Allow", "Principal": { "Service": "cloudtrail.amazonaws.com" }, "Action": [ "kms:GenerateDataKey*", "kms:Decrypt" ], "Resource": "arn:PARTITION:kms:YOUR-HOME-REGION:YOUR-MANAGEMENT-ACCOUNT-ID:key/YOUR-KMS-KEY-ID", "Condition": { "StringEquals": { "aws:SourceArn": "arn:PARTITION:cloudtrail:YOUR-HOME-REGION:YOUR-MANAGEMENT-ACCOUNT-ID:trail/aws-controltower-BaselineCloudTrail" }, "StringLike": { "kms:EncryptionContext:aws:cloudtrail:arn": "arn:PARTITION:cloudtrail:*:YOUR-MANAGEMENT-ACCOUNT-ID:trail/*" } } } -
Sélectionnez Enregistrer les modifications.
Exemple de politique clé KMS
L'exemple de politique suivant montre à quoi pourrait ressembler votre politique de clé KMS une fois que vous avez ajouté les déclarations de politique qui accordent AWS Config CloudTrail les autorisations minimales requises. L'exemple de politique n'inclut pas votre politique de clé KMS par défaut.
{
"Version": "2012-10-17",
"Id": "CustomKMSPolicy",
"Statement": [
{
... YOUR-EXISTING-POLICIES ...
},
{
"Sid": "Allow Config to use KMS for encryption",
"Effect": "Allow",
"Principal": {
"Service": "config.amazonaws.com"
},
"Action": [
"kms:Decrypt",
"kms:GenerateDataKey"
],
"Resource": "arn:PARTITION:kms:YOUR-HOME-REGION:YOUR-MANAGEMENT-ACCOUNT-ID:key/YOUR-KMS-KEY-ID"
},
{
"Sid": "Allow CloudTrail to use KMS for encryption",
"Effect": "Allow",
"Principal": {
"Service": "cloudtrail.amazonaws.com"
},
"Action": [
"kms:GenerateDataKey*",
"kms:Decrypt"
],
"Resource": "arn:PARTITION:kms:YOUR-HOME-REGION:YOUR-MANAGEMENT-ACCOUNT-ID:key/YOUR-KMS-KEY-ID",
"Condition": {
"StringEquals": {
"aws:SourceArn": "arn:PARTITION:cloudtrail:YOUR-HOME-REGION:YOUR-MANAGEMENT-ACCOUNT-ID:trail/aws-controltower-BaselineCloudTrail"
},
"StringLike": {
"kms:EncryptionContext:aws:cloudtrail:arn": "arn:PARTITION:cloudtrail:*:YOUR-MANAGEMENT-ACCOUNT-ID:trail/*"
}
}
}
]
}
Pour consulter d'autres exemples de politiques, consultez les pages suivantes :
-
Octroi d'autorisations de chiffrement dans le Guide de AWS CloudTrail l'utilisateur.
-
Autorisations requises pour la clé KMS lors de l'utilisation de Service-Linked Roless3 (Bucket Delivery) dans le Guide du AWS Config développeur.
Protégez-vous contre les attaquants
En ajoutant certaines conditions à vos politiques, vous pouvez contribuer à prévenir un type d'attaque spécifique, connu sous le nom d'attaque par un adjoint confus, qui se produit lorsqu'une entité contraint une entité plus privilégiée à effectuer une action, par exemple dans le cadre d'une usurpation d'identité interservices. Pour des informations générales sur les conditions des politiques, consultez égalementSpécification de conditions dans une politique.
Le AWS Key Management Service (AWS KMS) vous permet de créer des clés KMS multirégions et des clés asymétriques ; cependant, AWS Control Tower ne prend pas en charge les clés multirégions ni les clés asymétriques. AWS Control Tower effectue une pré-vérification de vos clés existantes. Un message d'erreur peut s'afficher si vous sélectionnez une clé multirégion ou une clé asymétrique. Dans ce cas, générez une autre clé à utiliser avec les ressources AWS Control Tower.
Pour plus d'informations à ce sujet AWS KMS, consultez le Guide du AWS KMS développeur.
Notez que les données des clients dans AWS Control Tower sont cryptées au repos, par défaut, à l'aide de SSE-S3.