View a markdown version of this page

AWS kebijakan yang dikelola untuk AWS Key Management Service - AWS Key Management Service

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

AWS kebijakan yang dikelola untuk AWS Key Management Service

Kebijakan AWS terkelola adalah kebijakan mandiri yang dibuat dan dikelola oleh AWS. AWS kebijakan terkelola dirancang untuk memberikan izin untuk banyak kasus penggunaan umum sehingga Anda dapat mulai menetapkan izin kepada pengguna, grup, dan peran.

Perlu diingat bahwa kebijakan ter AWS kelola mungkin tidak memberikan izin hak istimewa terkecil untuk kasus penggunaan spesifik Anda karena kebijakan tersebut tersedia untuk digunakan semua AWS pelanggan. Kami menyarankan Anda untuk mengurangi izin lebih lanjut dengan menentukan kebijakan yang dikelola pelanggan yang khusus untuk kasus penggunaan Anda.

Anda tidak dapat mengubah izin yang ditentukan dalam kebijakan AWS terkelola. Jika AWS memperbarui izin yang ditentukan dalam kebijakan AWS terkelola, pembaruan akan memengaruhi semua identitas utama (pengguna, grup, dan peran) yang dilampirkan kebijakan tersebut. AWS kemungkinan besar akan memperbarui kebijakan ter AWS kelola ketika yang baru Layanan AWS diluncurkan atau operasi API baru tersedia untuk layanan yang ada.

Untuk informasi selengkapnya, lihat Kebijakan terkelola AWS dalam Panduan Pengguna IAM.

AWS kebijakan yang dikelola: AWSKeyManagementServicePowerUser

Anda dapat melampirkan kebijakan AWSKeyManagementServicePowerUser ke identitas IAM Anda.

Anda dapat menggunakan kebijakan ter AWSKeyManagementServicePowerUser kelola untuk memberikan izin pengguna yang kuat kepada prinsipal IAM di akun Anda. Pengguna canggih dapat membuat kunci KMS, menggunakan dan mengelola kunci KMS yang mereka buat, dan melihat semua kunci KMS dan identitas IAM. Kepala sekolah yang memiliki kebijakan ter AWSKeyManagementServicePowerUser kelola juga dapat memperoleh izin dari sumber lain, termasuk kebijakan utama, kebijakan IAM lainnya, dan hibah.

AWSKeyManagementServicePowerUseradalah kebijakan IAM yang AWS dikelola. Untuk informasi selengkapnya tentang AWS kebijakan terkelola, AWS lihat kebijakan ter kelola di Panduan Pengguna IAM.

catatan

Izin dalam kebijakan ini yang khusus untuk kunci KMS, seperti kms:TagResource dankms:GetKeyRotationStatus, hanya berlaku jika kebijakan kunci untuk kunci KMS tersebut secara eksplisit mengizinkan penggunaan kebijakan IAM Akun AWS untuk mengontrol akses ke kunci tersebut. Untuk menentukan apakah izin khusus untuk kunci KMS, lihat AWS KMS izin dan cari nilai kunci KMS di kolom Res ources.

Kebijakan ini memberikan izin pengguna yang kuat pada kunci KMS apa pun dengan kebijakan kunci yang mengizinkan operasi. Untuk izin lintas akun, seperti kms:DescribeKey dankms:ListGrants, ini mungkin termasuk kunci KMS yang tidak dipercaya. Akun AWS Untuk detailnya, lihat Praktik terbaik untuk kebijakan IAM dan Memungkinkan pengguna di akun lain untuk menggunakan kunci KMS. Untuk menentukan apakah izin valid pada kunci KMS di akun lain, lihat AWS KMS izin dan cari nilai Ya di kolom Cross-account penggunaan.

Untuk memungkinkan kepala sekolah melihat AWS KMS konsol tanpa kesalahan, kepala sekolah memerlukan tag: GetResources izin, yang tidak termasuk dalam AWSKeyManagementServicePowerUser kebijakan. Anda dapat mengizinkan izin ini dalam kebijakan IAM terpisah.

Kebijakan AWSKeyManagementServicePowerUser IAM terkelola mencakup izin berikut.

  • Memungkinkan kepala sekolah untuk membuat kunci KMS. Karena proses ini mencakup pengaturan kebijakan kunci, pengguna tingkat lanjut dapat memberikan izin kepada diri mereka sendiri dan orang lain untuk menggunakan dan mengelola kunci KMS yang mereka buat.

  • Memungkinkan kepala sekolah untuk membuat dan menghapus alias dan tag pada semua kunci KMS. Mengubah tag atau alias dapat mengizinkan atau menolak izin untuk menggunakan dan mengelola kunci KMS. Lihat perinciannya di ABAC untuk AWS KMS.

  • Memungkinkan kepala sekolah untuk mendapatkan informasi terperinci tentang semua kunci KMS, termasuk kunci ARN mereka, konfigurasi kriptografi, kebijakan kunci, alias, tag, dan status rotasi. Putar AWS KMS keys

  • Memungkinkan kepala sekolah untuk mencantumkan pengguna, grup, dan peran IAM.

  • Kebijakan ini tidak mengizinkan prinsipal menggunakan atau mengelola kunci KMS yang tidak mereka buat. Namun, mereka dapat mengubah alias dan tag pada semua kunci KMS, yang mungkin mengizinkan atau menolak izin mereka untuk menggunakan atau mengelola kunci KMS.

Untuk melihat izin kebijakan ini, lihat AWSKeyManagementServicePowerUser di Referensi Kebijakan AWS Terkelola.

AWS kebijakan yang dikelola: AWSServiceRoleForKeyManagementServiceCustomKeyStores

Anda tidak dapat melampirkan AWSServiceRoleForKeyManagementServiceCustomKeyStores ke entitas IAM Anda. Kebijakan ini dilampirkan ke peran terkait layanan yang memberikan AWS KMS izin untuk melihat cluster yang terkait dengan penyimpanan AWS CloudHSM kunci Anda dan membuat jaringan untuk mendukung koneksi antara penyimpanan kunci kustom Anda dan AWS CloudHSM klasternya AWS CloudHSM . Untuk informasi selengkapnya, lihat Otorisasi AWS KMS untuk mengelola AWS CloudHSM dan sumber daya Amazon EC2.

AWS kebijakan yang dikelola: AWSServiceRoleForKeyManagementServiceMultiRegionKeys

Anda tidak dapat melampirkan AWSServiceRoleForKeyManagementServiceMultiRegionKeys ke entitas IAM Anda. Kebijakan ini dilampirkan ke peran terkait layanan yang memberikan AWS KMS izin untuk menyinkronkan perubahan apa pun pada materi kunci kunci utama Multi-wilayah ke kunci replika. Untuk informasi selengkapnya, lihat Otorisasi AWS KMS untuk menyinkronkan kunci Multi-region.

AWS KMS update ke AWS kebijakan terkelola

Lihat detail tentang pembaruan kebijakan AWS terkelola AWS KMS sejak layanan ini mulai melacak perubahan ini. Untuk peringatan otomatis tentang perubahan pada halaman ini, berlangganan ke umpan RSS pada halaman AWS KMS Riwayat dokumen.

Perubahan Deskripsi Date

AWSKeyManagementServiceMultiRegionKeysServiceRolePolicy – Pembaruan ke kebijakan yang sudah ada

AWS KMS menambahkan kolom pernyataan ID (Sid) ke kebijakan terkelola dalam versi kebijakan v2.

November 21, 2024

AWSKeyManagementServiceCustomKeyStoresServiceRolePolicy – Pembaruan ke kebijakan yang sudah ada

AWS KMS menambahkanec2:DescribeVpcs,ec2:DescribeNetworkAcls, dan ec2:DescribeNetworkInterfaces izin untuk memantau perubahan di VPC yang berisi AWS CloudHSM cluster Anda sehingga AWS KMS dapat memberikan pesan kesalahan yang jelas jika terjadi kegagalan.

10 November 2023

AWS KMS mulai melacak perubahan

AWS KMS mulai melacak perubahan untuk kebijakan yang AWS dikelolanya.

10 November 2023