Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Utilisation de balises pour contrôler l'accès aux clés
Vous pouvez contrôler l'accès à la cryptographie des AWS paiements en fonction des balises figurant sur la clé. Par exemple, vous pouvez rédiger une politique IAM qui permet aux administrateurs d'activer et de désactiver uniquement les clés associées à une balise particulière. Vous pouvez également utiliser une politique IAM pour empêcher les principaux utilisateurs d'utiliser des clés dans le cadre d'opérations cryptographiques, à moins que la clé ne comporte une balise particulière.
Cette fonctionnalité fait partie de la prise en charge de la cryptographie des AWS paiements pour le contrôle d'accès basé sur les attributs (ABAC). Pour plus d'informations sur l'utilisation de balises pour contrôler l'accès aux AWS ressources, voir À quoi sert ABAC ? AWSet Contrôle de l'accès aux AWS ressources à l'aide de balises de ressources dans le guide de l'utilisateur IAM.
AWS Payment Cryptography prend en charge la clé contextuelle de condition globale aws :ResourceTag/tag-key, qui vous permet de contrôler l'accès aux clés en fonction des balises qu'elles contiennent. Comme plusieurs clés peuvent avoir la même étiquette, cette fonctionnalité vous permet d'appliquer l'autorisation à un ensemble de clés sélectionné. Vous pouvez également modifier facilement les clés du set en modifiant leurs étiquettes.
Dans AWS Payment Cryptography, la clé de aws:ResourceTag/tag-key condition n'est prise en charge que dans les politiques IAM. Elle n'est pas prise en charge dans les politiques clés, qui ne s'appliquent qu'à une seule clé, ou pour les opérations qui n'utilisent pas de clé particulière, telles que les ListAliases opérations ListKeys ou.
Le contrôle de l'accès à l'aide de balises offre un moyen simple, évolutif et flexible de gérer les autorisations. Cependant, s'il n'est pas correctement conçu et géré, il peut autoriser ou refuser l'accès à vos clés par inadvertance. Si vous utilisez des balises pour contrôler l'accès, tenez compte des pratiques suivantes.
-
Utilisez des balises pour renforcer la bonne pratique de l'accès le moins privilégié. Accordez aux responsables IAM uniquement les autorisations dont ils ont besoin sur les clés qu'ils doivent utiliser ou gérer. Par exemple, utilisez des balises pour étiqueter les clés utilisées pour un projet. Autorisez ensuite l'équipe du projet à utiliser uniquement les clés associées à la balise de projet.
-
Soyez prudent lorsque vous donnez aux principaux les autorisations
payment-cryptography:TagResourceetpayment-cryptography:UntagResourcequi leur permettent d'ajouter, de modifier et de supprimer des balises. Lorsque vous utilisez des balises pour contrôler l'accès aux clés, la modification d'une balise peut autoriser les administrateurs à utiliser des clés qu'ils n'étaient pas autorisés à utiliser autrement. Il peut également refuser l'accès aux clés dont les autres directeurs ont besoin pour faire leur travail. Les administrateurs clés qui ne sont pas autorisés à modifier les politiques clés ou à créer des autorisations peuvent contrôler l'accès aux clés s'ils sont autorisés à gérer les balises.Dans la mesure du possible, utilisez une condition de politique, telle que
aws:RequestTag/tag-keyouaws:TagKeyspour limiter les autorisations de balisage d'un responsable à des balises ou à des modèles de balises spécifiques sur des clés particulières. -
Passez en revue les principaux Compte AWS qui disposent actuellement d'autorisations de balisage et de débalisage et modifiez-les, si nécessaire. Les politiques IAM peuvent autoriser des autorisations de balisage et de débalisage sur toutes les clés. Par exemple, la politique gérée par l'administrateur permet aux administrateurs de baliser, de débaliser et de répertorier les balises sur toutes les clés.
-
Avant de définir une politique qui dépend d'une étiquette, passez en revue les balises des clés de votre Compte AWS. Assurez-vous que votre politique s'applique uniquement aux balises que vous avez l'intention d'inclure. Utilisez CloudTrail les journaux et CloudWatch les alarmes pour vous avertir des modifications des balises susceptibles d'affecter l'accès à vos clés.
-
Les conditions de politique de balise utilisent la correspondance de modèles ; elles ne sont pas liées à une instance particulière d'une balise. Une politique qui utilise des clés de condition basées sur des balises affecte toutes les balises nouvelles et existantes qui correspondent au modèle. Si vous supprimez et recréez une balise qui correspond à une condition de politique, la condition s'applique à la nouvelle balise, comme elle l'a fait pour l'ancienne.
Prenons l'exemple de la politique IAM suivante : Il permet aux administrateurs d'appeler les opérations de déchiffrement uniquement sur les clés de votre compte situées dans la région de l'Est des États-Unis (Virginie du Nord) et dotées d'une "Project"="Alpha" étiquette. Vous pouvez attacher cette politique à des rôles dans l'exemple de projet Alpha.
L'exemple de politique IAM suivant permet aux administrateurs d'utiliser n'importe quelle clé du compte pour certaines opérations cryptographiques. Mais il interdit aux mandants d'utiliser ces opérations cryptographiques sur des clés avec ou sans "Type"="Reserved" "Type" étiquette.