View a markdown version of this page

Konfigurasikan secara opsional AWS KMS keys - Menara Kontrol AWS

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Konfigurasikan secara opsional AWS KMS keys

Jika Anda ingin mengenkripsi dan mendekripsi sumber daya Anda dengan kunci AWS KMS enkripsi, pilih kotak centang. Jika Anda memiliki kunci yang ada, Anda akan dapat memilihnya dari pengenal yang ditampilkan di menu dropdown. Anda dapat menghasilkan kunci baru dengan memilih Buat kunci. Anda dapat menambahkan atau mengubah kunci KMS setiap kali memperbarui zona pendaratan.

Saat Anda memilih Si apkan zona pendaratan, AWS Control Tower melakukan pemeriksaan awal untuk memvalidasi kunci KMS Anda. Kuncinya harus memenuhi persyaratan ini:

  • Diaktifkan

  • Simetris

  • Bukan kunci Multi-wilayah

  • Memiliki izin yang benar ditambahkan ke kebijakan

  • Kuncinya ada di akun manajemen

Anda mungkin melihat spanduk kesalahan jika kunci tidak memenuhi persyaratan ini. Dalam hal ini, pilih kunci lain atau buat kunci. Pastikan untuk mengedit kebijakan izin kunci, seperti yang dijelaskan di bagian berikutnya.

Memperbarui kebijakan kunci KMS

Sebelum Anda dapat memperbarui kebijakan kunci KMS, Anda harus membuat kunci KMS. Untuk informasi selengkapnya, lihat Membuat kebijakan kunci di Panduan Developer AWS Key Management Service .

Untuk menggunakan kunci KMS dengan AWS Control Tower, Anda harus memperbarui kebijakan kunci KMS default dengan menambahkan izin minimum yang diperlukan untuk AWS Config dan. AWS CloudTrail Sebagai praktik terbaik, kami sarankan Anda menyertakan izin minimum yang diperlukan dalam kebijakan apa pun. Saat memperbarui kebijakan kunci KMS, Anda dapat menambahkan izin sebagai grup dalam satu pernyataan JSON atau baris demi baris.

Prosedur ini menjelaskan cara memperbarui kebijakan kunci KMS default di AWS KMS konsol dengan menambahkan pernyataan kebijakan yang memungkinkan AWS Config dan digunakan CloudTrail AWS KMS untuk enkripsi. Pernyataan kebijakan mengharuskan Anda menyertakan informasi berikut:

  • YOUR-MANAGEMENT-ACCOUNT-ID— ID akun manajemen tempat AWS Control Tower akan disiapkan.

  • YOUR-HOME-REGION— Wilayah rumah yang akan Anda pilih saat menyiapkan AWS Control Tower.

  • YOUR-KMS-KEY-ID— ID kunci KMS yang akan digunakan dengan kebijakan.

  • PARTITION— partisi Wil AWS ayah tempat Anda mengatur Menara Kontrol AWS, sepertiaws,aws-us-gov,aws-cn, atauaws-eusc.

Untuk memperbarui kebijakan kunci KMS
  1. Buka AWS KMS konsol di https://console.aws.amazon.com/kms

  2. Dari panel navigasi, pilih Kunci yang dikelola pelanggan.

  3. Dalam tabel, pilih kunci yang ingin Anda edit.

  4. Di tab Kebijakan kunci, pastikan Anda dapat melihat kebijakan utama. Jika Anda tidak dapat melihat kebijakan utama, pilih Ber alih ke tampilan kebijakan.

  5. Pilih Edit, dan perbarui kebijakan kunci KMS default dengan menambahkan pernyataan kebijakan berikut untuk AWS Config dan CloudTrail.

    AWS Config pernyataan kebijakan

    { "Sid": "Allow Config to use KMS for encryption", "Effect": "Allow", "Principal": { "Service": "config.amazonaws.com" }, "Action": [ "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": "arn:PARTITION:kms:YOUR-HOME-REGION:YOUR-MANAGEMENT-ACCOUNT-ID:key/YOUR-KMS-KEY-ID" }

    CloudTrail pernyataan kebijakan

    { "Sid": "Allow CloudTrail to use KMS for encryption", "Effect": "Allow", "Principal": { "Service": "cloudtrail.amazonaws.com" }, "Action": [ "kms:GenerateDataKey*", "kms:Decrypt" ], "Resource": "arn:PARTITION:kms:YOUR-HOME-REGION:YOUR-MANAGEMENT-ACCOUNT-ID:key/YOUR-KMS-KEY-ID", "Condition": { "StringEquals": { "aws:SourceArn": "arn:PARTITION:cloudtrail:YOUR-HOME-REGION:YOUR-MANAGEMENT-ACCOUNT-ID:trail/aws-controltower-BaselineCloudTrail" }, "StringLike": { "kms:EncryptionContext:aws:cloudtrail:arn": "arn:PARTITION:cloudtrail:*:YOUR-MANAGEMENT-ACCOUNT-ID:trail/*" } } }
  6. Pilih Simpan perubahan.

Contoh kebijakan kunci KMS

Contoh kebijakan berikut menunjukkan seperti apa kebijakan kunci KMS Anda setelah Anda menambahkan pernyataan kebijakan yang memberikan AWS Config dan izin minimum CloudTrail yang diperlukan. Kebijakan contoh tidak menyertakan kebijakan kunci KMS default Anda.

{ "Version": "2012-10-17", "Id": "CustomKMSPolicy", "Statement": [ { ... YOUR-EXISTING-POLICIES ... }, { "Sid": "Allow Config to use KMS for encryption", "Effect": "Allow", "Principal": { "Service": "config.amazonaws.com" }, "Action": [ "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": "arn:PARTITION:kms:YOUR-HOME-REGION:YOUR-MANAGEMENT-ACCOUNT-ID:key/YOUR-KMS-KEY-ID" }, { "Sid": "Allow CloudTrail to use KMS for encryption", "Effect": "Allow", "Principal": { "Service": "cloudtrail.amazonaws.com" }, "Action": [ "kms:GenerateDataKey*", "kms:Decrypt" ], "Resource": "arn:PARTITION:kms:YOUR-HOME-REGION:YOUR-MANAGEMENT-ACCOUNT-ID:key/YOUR-KMS-KEY-ID", "Condition": { "StringEquals": { "aws:SourceArn": "arn:PARTITION:cloudtrail:YOUR-HOME-REGION:YOUR-MANAGEMENT-ACCOUNT-ID:trail/aws-controltower-BaselineCloudTrail" }, "StringLike": { "kms:EncryptionContext:aws:cloudtrail:arn": "arn:PARTITION:cloudtrail:*:YOUR-MANAGEMENT-ACCOUNT-ID:trail/*" } } } ] }

Untuk melihat contoh kebijakan lainnya, lihat halaman berikut:

Melindungi dari penyerang

Dengan menambahkan kondisi tertentu ke kebijakan Anda, Anda dapat membantu mencegah jenis serangan tertentu, yang dikenal sebagai serangan wakil yang membing ungkan, yang terjadi jika entitas memaksa entitas yang lebih istimewa untuk melakukan tindakan, seperti dengan peniruan lintas layanan. Untuk informasi umum tentang kondisi kebijakan, lihat jugaMenentukan kondisi dalam kebijakan.

AWS Key Management Service (AWS KMS) memungkinkan Anda membuat kunci KMS multi-wilayah dan kunci asimetris; namun, AWS Control Tower tidak mendukung kunci Multi-wilayah atau kunci asimetris. AWS Control Tower melakukan pra-pemeriksaan kunci yang ada. Anda mungkin melihat pesan galat jika memilih kunci Multi-wilayah atau kunci asimetris. Dalam hal ini, buat kunci lain untuk digunakan dengan sumber daya AWS Control Tower.

Untuk informasi selengkap AWS KMS nya, lihat Panduan Peng AWS KMS embang.

Perhatikan bahwa data pelanggan di AWS Control Tower dienkripsi saat diam, secara default, menggunakan SSE-S3.