View a markdown version of this page

Empêcher l'accès à Parameter Store opérations d’API - AWS Systems Manager

• Le AWS Systems Manager CloudWatch tableau de bord ne sera plus disponible après le 30 avril 2026. Les clients peuvent continuer à utiliser CloudWatch la console Amazon pour consulter, créer et gérer leurs CloudWatch tableaux de bord Amazon, comme ils le font aujourd'hui. Pour plus d'informations, consultez la documentation Amazon CloudWatch Dashboard.

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Empêcher l'accès à Parameter Store opérations d’API

À l'aide de conditions spécifiques au service prises en charge par les politiques Systems Manager for Gestion des identités et des accès AWS (IAM), vous pouvez autoriser ou refuser explicitement l'accès aux opérations et au contenu de Parameter Store l'API. En utilisant ces conditions, vous pouvez autoriser uniquement certaines entités IAM (utilisateurs et rôles) de votre organisation à appeler certaines actions d’API, ou empêcher certaines entités IAM de les exécuter. Cela inclut les actions exécutées via la Parameter Store console, le AWS Command Line Interface (AWS CLI) et les SDK.

Avant de rédiger une politique qui refuse l'accès à des paramètres particuliers, révisez-laComment ? Parameter Store autorise la récupération des paramètres. Parameter Storeautorise chaque opération de récupération indépendamment, de sorte qu'une politique qui refuse une seule action risque de ne pas produire le résultat escompté.

Clés de condition spécifiques à Parameter Store

Systems Manager prend en charge deux clés de condition spécifiques àParameter Store. Les deux s'appliquent à l'PutParameteropération et contrôlent la manière dont les paramètres peuvent être créés et mis à jour.

ssm:Overwrite

Détermine si un principal peut mettre à jour un paramètre existant. Consultez Empêcher la modification des paramètres existants à l'aide de SSM:Overwrite.

ssm:Policies

Contrôle si un principal peut créer ou mettre à jour un paramètre qui inclut une politique de paramètres. Consultez Empêcher la création ou la mise à jour de paramètres utilisant une politique de paramètres à l'aide de SSM:Policies.

Pour limiter les paramètres qu'un principal peut lire, utilisez des contrôles au niveau des ressources et au niveau de l'action comme décrit dans Restreindre l'accès à des paramètres et à des chemins spécifiques plutôt que des clés de condition.

Empêcher la modification des paramètres existants à l'aide de SSM:Overwrite

Utilisez la condition ssm:Overwrite pour contrôler si les entités IAM peuvent mettre à jour les paramètres existants.

Dans l'exemple de politique suivant, l'"Allow"instruction autorise la création de paramètres en exécutant l'opération d'PutParameterAPI dans le Compte AWS 123456789012 dans la région USA Est (Ohio) (us-east-2).

Toutefois, l’instruction "Deny" empêche les entités de modifier les valeurs des paramètres existants, car l’option Overwrite est explicitement refusée pour l’opération PutParameter. Par conséquent, les entités auxquelles cette politique est attribuée peuvent créer des paramètres, mais pas modifier les paramètres existants.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "ssm:PutParameter" ], "Resource": "arn:aws:ssm:us-east-1:111122223333:parameter/*" }, { "Effect": "Deny", "Action": [ "ssm:PutParameter" ], "Condition": { "StringEquals": { "ssm:Overwrite": [ "true" ] } }, "Resource": "arn:aws:ssm:us-east-1:111122223333:parameter/*" } ] }

Empêcher la création ou la mise à jour de paramètres utilisant une politique de paramètres à l'aide de SSM:Policies

Utilisez la condition ssm:Policies pour contrôler si les entités peuvent créer des paramètres incluant une politique de paramètres et mettre à jour des paramètres existants incluant une politique de paramètres.

Dans l'exemple de politique suivant, l'"Allow"instruction accorde l'autorisation générale de créer des paramètres, mais elle empêche les "Deny" entités de créer ou de mettre à jour des paramètres qui incluent une politique de paramètres dans le Compte AWS 123456789012 de la région USA Est (Ohio) (us-east-2). Les entités peuvent toujours créer ou mettre à jour des paramètres auxquels aucune politique de paramètres n’a été attribuée.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "ssm:PutParameter" ], "Resource": "arn:aws:ssm:us-east-1:111122223333:parameter/*" }, { "Effect": "Deny", "Action": [ "ssm:PutParameter" ], "Condition": { "StringEquals": { "ssm:Policies": [ "true" ] } }, "Resource": "arn:aws:ssm:us-east-1:111122223333:parameter/*" } ] }