View a markdown version of this page

Izin untuk Kunci KMS untuk AWS Config Saluran Pengiriman - AWS Config

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Izin untuk Kunci KMS untuk AWS Config Saluran Pengiriman

Gunakan informasi dalam topik ini jika Anda ingin membuat kebijakan untuk AWS KMS kunci untuk bucket S3 yang memungkinkan Anda menggunakan KMS-based enkripsi pada objek yang dikirimkan oleh AWS Config untuk pengiriman bucket S3.

Izin yang Diperlukan untuk Kunci KMS Saat Menggunakan Peran IAM (S3 Bucket Delivery)

Jika Anda mengatur AWS Config menggunakan peran IAM, Anda dapat melampirkan kebijakan izin ikuti ke Kunci KMS:

{ "Id": "Policy_ID", "Statement": [ { "Sid": "AWSConfigKMSPolicy", "Action": [ "kms:Decrypt", "kms:GenerateDataKey" ], "Effect": "Allow", "Resource": "*myKMSKeyARN*", "Principal": { "AWS": [ "account-id1", "account-id2", "account-id3" ] } } ] }
catatan

Jika peran IAM, kebijakan bucket Amazon S3, atau AWS KMS kunci tidak menyediakan akses yang sesuai AWS Config, maka AWS Config upaya untuk mengirim informasi konfigurasi ke bucket Amazon S3 akan gagal. Dalam hal ini, AWS Config kirim informasi lagi, kali ini sebagai prinsi AWS Config pal layanan. Untuk kasus ini, Anda harus melampirkan kebijakan izin, yang disebutkan di bawah ini, ke AWS KMS kunci untuk memberikan AWS Config akses untuk menggunakan kunci saat mengirimkan informasi ke bucket Amazon S3.

Izin yang Diperlukan untuk AWS KMS Kunci Saat Menggunakan Per Service-Linked an (S3 Bucket Delivery)

Per AWS Config an terkait layanan tidak memiliki izin untuk mengakses kunci. AWS KMS Jadi, jika Anda mengatur AWS Config menggunakan peran yang ditautkan layanan, AWS Config akan mengirim informasi sebagai prinsipal AWS Config layanan sebagai gantinya. Anda harus melampirkan kebijakan akses, yang disebutkan di bawah ini, ke AWS KMS kunci untuk memberikan AWS Config akses untuk menggunakan AWS KMS kunci saat mengirimkan informasi ke bucket Amazon S3.

Pemberian AWS Config akses ke AWS KMS Key

Kebijakan ini memungkinkan AWS Config untuk menggunakan AWS KMS kunci saat mengirimkan informasi ke bucket Amazon S3

{ "Id": "Policy_ID", "Statement": [ { "Sid": "AWSConfigKMSPolicy", "Effect": "Allow", "Principal": { "Service": "config.amazonaws.com" }, "Action": [ "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": "myKMSKeyARN", "Condition": { "StringEquals": { "AWS:SourceAccount": "sourceAccountID" } } } ] }

Ganti nilai-nilai berikut dalam kebijakan utama:

  • myKMSKeyARN— ARN AWS KMS kunci yang digunakan untuk mengenkripsi data di bucket Amazon S3 yang AWS Config akan mengirimkan item konfigurasi ke.

  • sourceAccountID— ID akun yang AWS Config akan mengirimkan item konfigurasi ke.

Anda dapat menggunakan AWS:SourceAccount kondisi dalam kebijakan AWS KMS kunci di atas untuk membatasi prinsipal layanan Config agar hanya berinteraksi dengan AWS KMS kunci saat melakukan operasi atas nama akun tertentu.

AWS Config juga mendukung AWS:SourceArn kondisi yang membatasi prinsipal layanan Config untuk hanya berinteraksi dengan bucket Amazon S3 saat melakukan operasi atas nama saluran AWS Config pengiriman tertentu. Saat menggunakan AWS Config prinsip layanan, AWS:SourceArn properti akan selalu arn:aws:config:sourceRegion:sourceAccountID:* sourceRegion diatur ke wilayah saluran pengiriman dan sourceAccountID merupakan ID akun yang berisi saluran pengiriman. Untuk informasi selengkapnya tentang saluran AWS Config pengiriman, lihat M engelola Saluran Pengiriman. Misalnya, tambahkan kondisi berikut untuk membatasi prinsipal layanan Config untuk berinteraksi dengan bucket Amazon S3 Anda hanya atas nama saluran pengiriman di us-east-1 wilayah di akun123456789012:"ArnLike": {"AWS:SourceArn": "arn:aws:config:us-east-1:123456789012:*"}.