Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Resource-based kebijakan
Dalam kebijakan berbasis sumber daya, Anda menentukan siapa yang dapat mengakses rahasia dan tindakan yang dapat mereka lakukan pada rahasia tersebut. Anda dapat menggunakan kebijakan berbasis sumber daya untuk:
-
Berikan akses ke satu rahasia untuk beberapa pengguna dan peran.
-
Berikan akses ke pengguna atau peran di AWS akun lain.
Saat Anda melampirkan kebijakan berbasis sumber daya ke rahasia di konsol, Manajer Rahasia menggunakan mesin penalaran otomatis Zelkova ValidateResourcePolicy untuk mencegah Anda memberikan akses kepada berbagai kepala sekolah IAM ke rahasia Anda. Atau, Anda dapat memanggil PutResourcePolicy API dengan BlockPublicPolicy parameter dari CLI atau SDK.
penting
Validasi kebijakan sumber daya dan BlockPublicPolicy parameter membantu melindungi sumber daya Anda dengan mencegah akses publik diberikan melalui kebijakan sumber daya yang dilampirkan langsung ke rahasia Anda. Selain menggunakan fitur-fitur ini, periksa dengan cermat kebijakan berikut untuk mengonfirmasi bahwa mereka tidak memberikan akses publik:
Identity-based kebijakan yang dilampirkan ke AWS prinsipal terkait (misalnya, peran IAM)
Resource-based kebijakan yang dilampirkan ke AWS sumber daya terkait (misalnya, kunci AWS Key Management Service (AWS KMS))
Untuk meninjau izin ke rahasia Anda, lihatTentukan siapa yang memiliki izin untuk rahasia Anda.
Untuk melihat, mengubah, atau menghapus kebijakan sumber daya untuk rahasia (konsol)
Buka konsol Secrets Manager di https://console.aws.amazon.com/secretsmanager/
. Dari daftar rahasia, pilih rahasia Anda.
-
Pada halaman detail rahasia, pada tab Ikh tisar, di bagian Izin sumber daya, pilih Edit izin.
-
Di bidang kode, lakukan salah satu hal berikut, lalu pilih S impan:
-
Untuk melampirkan atau memodifikasi kebijakan sumber daya, masukkan kebijakan tersebut.
-
Untuk menghapus kebijakan, kosongkan bidang kode.
-
AWS CLI
contoh Mengambil kebijakan sumber daya
get-resource-policyContoh berikut mengambil kebijakan berbasis sumber daya yang dilampirkan ke rahasia.
aws secretsmanager get-resource-policy \ --secret-id MyTestSecret
contoh Menghapus kebijakan sumber daya
delete-resource-policyContoh berikut menghapus kebijakan berbasis sumber daya yang dilampirkan pada rahasia.
aws secretsmanager delete-resource-policy \ --secret-id MyTestSecret
contoh Menambahkan kebijakan sumber daya
put-resource-policyContoh berikut menambahkan kebijakan izin ke rahasia, memeriksa terlebih dahulu bahwa kebijakan tersebut tidak menyediakan akses luas ke rahasia tersebut. Kebijakan dibaca dari file. Untuk informasi selengkapnya, lihat AWS CLI Memuat parameter dari file di Panduan AWS CLI Pengguna.
aws secretsmanager put-resource-policy \ --secret-id MyTestSecret \ --resource-policy file://mypolicy.json \ --block-public-policy
Isi dari mypolicy.json:
AWS SDK
Untuk mengambil kebijakan yang dilampirkan ke rahasia, gunakan GetResourcePolicy.
Untuk menghapus kebijakan yang dilampirkan ke rahasia, gunakan DeleteResourcePolicy.
Untuk melampirkan kebijakan ke rahasia, gunakan PutResourcePolicy. Jika sudah ada kebijakan yang dilampirkan, perintah akan menggantinya dengan kebijakan baru. Kebijakan harus diformat sebagai teks terstruktur JSON. Lihat Struktur dokumen kebijakan JSON.
Untuk informasi selengkapnya, lihat AWS SDK.
Contoh
Contoh:
Contoh: Izin untuk mengambil nilai rahasia individu
Untuk memberikan izin untuk mengambil nilai rahasia, Anda dapat melampirkan kebijakan ke rahasia atau identitas. Untuk bantuan menentukan jenis kebijakan yang akan digunakan, lihat Identity-based kebijakan dan kebijakan berbasis sumber daya. Untuk informasi tentang cara melampirkan kebijakan, lihat Resource-based kebijakan danIdentity-based kebijakan.
Contoh ini berguna ketika Anda ingin memberikan akses ke satu rahasia untuk beberapa pengguna atau peran. Untuk memberikan izin untuk mengambil sekelompok rahasia dalam panggilan API batch, lihatContoh: Izin untuk mengambil sekelompok nilai rahasia dalam batch.
contoh Baca satu rahasia
Anda dapat memberikan akses ke rahasia dengan melampirkan kebijakan berikut ke rahasia.
Contoh: Izin dan VPC
Jika Anda perlu mengakses Manajer Rahasia dari dalam VPC, Anda dapat memastikan bahwa permintaan ke Manajer Rahasia berasal dari VPC dengan menyertakan kondisi dalam kebijakan izin Anda. Untuk informasi selengkapnya, lihat Batasi permintaan dengan kondisi titik akhir VPC dan Menggunakan titik akhir AWS Secrets Manager VPC.
Pastikan bahwa permintaan untuk mengakses rahasia dari AWS layanan lain juga berasal dari VPC, jika tidak kebijakan ini akan menolak akses mereka.
contoh Memerlukan permintaan untuk datang melalui titik akhir VPC
Kebijakan berikut memungkinkan pengguna untuk melakukan operasi Manajer Rahasia hanya ketika permintaan datang melalui titik akhir VPC. vpce-1234a5678b9012c
contoh Memerlukan permintaan untuk datang dari VPC
Kebijakan berikut mengizinkan perintah untuk membuat dan mengelola rahasia hanya jika berasal dari. Selain itu, kebijakan ini memungkinkan operasi yang menggunakan akses nilai terenkripsi rahasia hanya ketika permintaan berasalvpc-12345678vpc-2b2b2b2b. Anda dapat menggunakan kebijakan seperti ini jika menjalankan aplikasi dalam satu VPC, tetapi Anda menggunakan VPC kedua yang terisolasi untuk fungsi manajemen.
Contoh: Prinsip layanan
Jika kebijakan sumber daya yang dilampirkan ke rahasia Anda menyer takan prinsip AWS layanan, sebaiknya gunakan kunci kondisi SourceAccount global https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_policies_condition-keys.html#condition-keys-sourcearn aws: SourceArn dan aws:. ARN dan nilai akun disertakan dalam konteks otorisasi hanya ketika permintaan datang ke Manajer Rahasia dari AWS layanan lain. Kombinasi kondisi ini menghindari skenario wakil yang mungkin membingungkan.
Jika ARN sumber daya menyertakan karakter yang tidak diizinkan dalam kebijakan sumber daya, Anda tidak dapat menggunakan ARN sumber daya tersebut dalam nilai kunci aws:SourceArn kondisi. Sebagai gantinya, gunakan kunci aws:SourceAccount kondisi. Untuk informasi selengkapnya, lihat persyaratan https://docs.aws.amazon.com/IAM/latest/UserGuide/reference_iam-quotas.html#reference_iam-quotas-names IAM.
Prinsip layanan biasanya tidak digunakan sebagai prinsipal dalam kebijakan yang melekat pada rahasia, tetapi beberapa AWS layanan memerlukannya. Untuk informasi tentang kebijakan sumber daya yang diperlukan layanan untuk melampirkan ke rahasia, lihat dokumentasi layanan.