View a markdown version of this page

Pernyataan kebijakan utama KMS lanjutan - AWS IAM Identity Center

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Pernyataan kebijakan utama KMS lanjutan

Gunakan pernyataan kebijakan kunci KMS lanjutan untuk menerapkan kontrol akses yang lebih terperinci untuk kunci KMS yang dikelola pelanggan Anda. Kebijakan ini dibangun di atas Kebijakan kunci KMS dasar dengan menambahkan kondisi konteks enkripsi dan batasan khusus layanan. Sebelum memutuskan apakah akan menggunakan pernyataan kebijakan kunci KMS lanjutan, pastikan untuk meninjau pertimbangan terkait.

Menggunakan konteks enkripsi untuk membatasi akses

Anda dapat membatasi penggunaan kunci KMS ke instance Pusat Identitas IAM tertentu dengan menambahkan kondisi konteks enkripsi ke AllowManagedApps pernyataan AllowOrgPrincipalsViaIdentityCenterAndIdentityStore dan di dalam. Kebijakan kunci KMS dasar Tambahkan kondisi berikut dengan instance Identity Center spesifik ARN dan Identity Store ARN Anda. Anda juga dapat menambahkan kondisi konteks enkripsi yang sama ke kebijakan IAM yang dikonfigurasi untuk penggunaan kunci KMS lintas akun.

Pusat Identitas

"StringEquals": { "kms:EncryptionContext:aws:sso:instance-arn": "arn:aws:sso:::instance/ssoins-1234567890abcdef" }

Penyimpanan Identitas

"StringEquals": { "kms:EncryptionContext:aws:identitystore:identitystore-arn": "arn:aws:identitystore::111122223333:identitystore/d-1234567890" }

Jika Anda memerlukan bantuan untuk menemukan pengidentifikasi ini, lihatDi mana menemukan pengidentifikasi yang diperlukan.

catatan

Anda dapat menggunakan kunci KMS yang dikelola pelanggan hanya dengan instance organisasi Pusat Identitas IAM. Kunci yang dikelola pelanggan harus berada di akun manajemen AWS organisasi, yang membantu memastikan kunci digunakan dengan satu instance Pusat Identitas IAM. Namun, mekanisme konteks enkripsi memberikan perlindungan teknis independen dari penggunaan instance tunggal. Anda juga dapat menggunakan kunci aws:SourceArn kondisi dalam pernyataan kebijakan kunci KMS yang ditujukan untuk prinsipal layanan Identity Center dan Identity Store.

Pertimbangan untuk menerapkan kondisi konteks enkripsi

Sebelum menerapkan kondisi konteks enkripsi, tinjau persyaratan berikut:

  • DescribeKey tindakan. Konteks enkripsi tidak dapat diterapkan pada tindakan “kms:DescribeKey”, yang dapat digunakan oleh administrator Pusat Identitas IAM. Saat mengonfigurasi kebijakan kunci KMS Anda, kecualikan konteks enkripsi untuk tindakan khusus ini untuk memastikan operasi yang tepat dari instance Pusat Identitas IAM Anda.

  • Pengaturan instans baru. Jika Anda mengaktifkan instance Pusat Identitas IAM baru dengan kunci KMS yang dikelola pelanggan, lihat. Pertimbangan untuk kunci KMS yang dikelola pelanggan dan kebijakan kunci KMS lanjutan

  • Perubahan sumber identitas. Saat mengubah sumber identitas Anda ke atau dari Active Directory, konteks enkripsi memerlukan perhatian khusus. Lihat Pertimbangan untuk mengubah sumber identitas Anda.

Templat kebijakan

Pilih dari templat kebijakan lanjutan ini berdasarkan persyaratan keamanan Anda. Seimbangkan kontrol akses granular dengan overhead administratif yang mereka perkenalkan.

Topik yang dibahas di sini:

Pernyataan kebijakan KMS untuk penggunaan read-only dari instance Pusat Identitas IAM tertentu

Kebijakan ini memungkinkan auditor keamanan dan personel lain yang hanya memerlukan akses baca ke Pusat Identitas IAM untuk menggunakan kunci KMS.

Untuk menggunakan kebijakan ini:

  1. Ganti contoh prinsipal IAM administrator read-only dengan prinsipal IAM administrator Anda yang sebenarnya

  2. Ganti contoh contoh IAM Identity Center instance ARN dengan ARN instans aktual

  3. Ganti contoh Identity Store ARN dengan ARN Identity Store Anda yang sebenarnya

  4. Jika menggunakan administrasi yang dideleg asikan, lihat Langkah 4: Konfigurasikan kebijakan IAM untuk penggunaan kunci KMS lintas akun

Jika Anda memerlukan bantuan untuk menemukan nilai pengidentifikasi ini, lihatDi mana menemukan pengidentifikasi yang diperlukan.

Setelah Anda memperbarui template dengan nilai-nilai Anda, kembalilah Langkah 2: Siapkan pernyataan kebijakan utama KMS untuk menyiapkan pernyataan kebijakan utama KMS tambahan, sesuai kebutuhan.

Tindakan KMS:Decrypt saja tidak membatasi akses ke operasi read-only. Kebijakan IAM harus menerapkan akses baca-saja pada API layanan Pusat Identitas IAM.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowReadOnlyAccessToIdentityCenterAPI", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:role/MyAdminRole" }, "Action": "kms:Decrypt", "Resource": "*", "Condition": { "StringLike": { "kms:ViaService": "sso.*.amazonaws.com", "kms:EncryptionContext:aws:sso:instance-arn": "arn:aws:sso:::instance/ssoins-1234567890abcdef" } } }, { "Sid": "AllowReadOnlyAccessToIdentityStoreAPI", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:role/MyAdminRole" }, "Action": "kms:Decrypt", "Resource": "*", "Condition": { "StringLike": { "kms:ViaService": "identitystore.*.amazonaws.com", "kms:EncryptionContext:aws:identitystore:identitystore-arn": "arn:aws:identitystore::111122223333:identitystore/d-1234567890" } } } ] }

Pernyataan kebijakan utama KMS yang disempurnakan untuk penggunaan AWS aplikasi yang dikelola

Templat kebijakan ini memberikan kontrol yang lebih terperinci atas aplikasi ter AWS kelola mana yang dapat menggunakan kunci KMS Anda.

catatan

Beberapa aplikasi AWS terkelola tidak dapat digunakan dengan Pusat Identitas IAM yang dikonfigurasi dengan kunci KMS yang dikelola pelanggan. Lihat aplikasi AWS terkelola yang dapat Anda gunakan dengan Pusat Identitas IAM.

Mem Kebijakan kunci KMS dasar ungkinkan aplikasi ter AWS kelola apa pun dari akun mana pun di AWS organisasi yang sama untuk menggunakan kunci KMS. Gunakan kebijakan yang disempurnakan ini untuk membatasi akses dengan:

  • Prinsip layanan aplikasi

  • ARN instance aplikasi

  • AWS ID akun

  • Konteks enkripsi untuk instans Pusat Identitas IAM tertentu

catatan

Prinsip layanan adalah pengidentifikasi unik untuk AWS layanan, biasanya diformat sebagai servicename.amazonaws.com (misalnya, elasticmapreduce.amazonaws.com untuk Amazon EMR).

Batasi berdasarkan akun

Templat pernyataan kebijakan kunci KMS ini memungkinkan aplikasi AWS terkelola di AWS akun tertentu untuk menggunakan kunci KMS menggunakan instance Pusat Identitas IAM tertentu.

Untuk menggunakan kebijakan ini:

  1. Ganti contoh prinsip layanan dengan prinsip layanan aplikasi Anda yang sebenarnya

  2. Ganti contoh ID akun dengan ID akun aktual tempat aplikasi ter AWS kelola Anda digunakan

  3. Ganti contoh Identity Store ARN dengan ARN Identity Store Anda yang sebenarnya

  4. Ganti contoh contoh IAM Identity Center instance ARN dengan ARN instance aktual Anda

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowServiceInSpecificAccountsToUseTheKMSKeyViaIdentityCenter", "Effect": "Allow", "Principal": { "Service": "myapp.amazonaws.com" }, "Action": "kms:Decrypt", "Resource": "*", "Condition": { "StringEquals": { "aws:SourceAccount": [ "111122223333", "444455556666" ] }, "StringLike": { "kms:ViaService": "sso.*.amazonaws.com", "kms:EncryptionContext:aws:sso:instance-arn": "arn:aws:sso:::instance/ssoins-1234567890abcdef" }, "Bool": { "aws:PrincipalIsAWSService": "true" } } }, { "Sid": "AllowServiceInSpecificAccountsToUseTheKMSKeyViaIdentityStore", "Effect": "Allow", "Principal": { "Service": "myapp.amazonaws.com" }, "Action": "kms:Decrypt", "Resource": "*", "Condition": { "StringEquals": { "aws:SourceAccount": [ "111122223333", "444455556666" ] }, "StringLike": { "kms:ViaService": "identitystore.*.amazonaws.com", "kms:EncryptionContext:aws:identitystore:identitystore-arn": "arn:aws:identitystore::111122223333:identitystore/d-1234567890" }, "Bool": { "aws:PrincipalIsAWSService": "true" } } } ] }

Batasi berdasarkan instance aplikasi

Templat pernyataan kebijakan kunci KMS ini memungkinkan instance aplikasi ter AWS kelola tertentu untuk menggunakan kunci KMS menggunakan instance Pusat Identitas IAM tertentu.

Untuk menggunakan kebijakan ini:

  1. Ganti contoh prinsip layanan dengan prinsip layanan aplikasi Anda yang sebenarnya

  2. Ganti contoh aplikasi ARN dengan contoh aplikasi ARN Anda yang sebenarnya

  3. Ganti contoh Identity Store ARN dengan ARN Identity Store Anda yang sebenarnya

  4. Ganti contoh contoh IAM Identity Center instance ARN dengan ARN instance aktual Anda

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowSpecificAppInstanceToUseTheKMSKeyViaIdentityCenter", "Effect": "Allow", "Principal": { "Service": "myapp.amazonaws.com" }, "Action": "kms:Decrypt", "Resource": "*", "Condition": { "StringEquals": { "aws:SourceARN": "arn:aws:myapp:us-east-1:111122223333:application/my-application" }, "StringLike": { "kms:ViaService": "sso.*.amazonaws.com", "kms:EncryptionContext:aws:sso:instance-arn": "arn:aws:sso:::instance/ssoins-1234567890abcdef" }, "Bool": { "aws:PrincipalIsAWSService": "true" } } }, { "Sid": "AllowSpecificAppInstanceToUseTheKMSKeyViaIdentityStore", "Effect": "Allow", "Principal": { "Service": "myapp.amazonaws.com" }, "Action": "kms:Decrypt", "Resource": "*", "Condition": { "StringEquals": { "aws:SourceARN": "arn:aws:myapp:us-east-1:111122223333:application/my-application" }, "StringLike": { "kms:ViaService": "identitystore.*.amazonaws.com", "kms:EncryptionContext:aws:identitystore:identitystore-arn": "arn:aws:identitystore::111122223333:identitystore/d-1234567890" }, "Bool": { "aws:PrincipalIsAWSService": "true" } } } ] }