Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Configura AWS KMS politiche chiave per CloudTrail
È possibile creare un AWS KMS key in tre modi:
-
La CloudTrail console
-
La console AWS di gestione
-
La AWS CLI
Nota
Se crei una chiave KMS nella CloudTrail console, CloudTrail aggiunge la policy relativa alle chiavi KMS richiesta per te. Non devi aggiungere manualmente le istruzioni della policy. Per informazioni, consulta Politica chiave KMS predefinita creata nella console CloudTrail.
Se crei una chiave KMS in Console di gestione AWS o in AWS CLI, devi aggiungere sezioni di policy alla chiave in modo da poterla utilizzare con. CloudTrail La policy deve consentire di utilizzare la chiave CloudTrail per crittografare i file di registro, i file di digest e gli archivi di dati degli eventi e consentire agli utenti specificati di leggere i file di registro e digest file in forma non crittografata.
Consulta le seguenti risorse:
-
Per creare una chiave KMS con, vedi create-key. AWS CLIhttps://docs.aws.amazon.com/cli/latest/reference/kms/create-key.html
-
Per modificare una politica chiave KMS per CloudTrail, consulta Modifica di una politica chiave nella Guida per gli sviluppatori. AWS Key Management Service
-
Per dettagli tecnici sulle modalità di CloudTrail utilizzo AWS KMS, consultaCome si AWS CloudTrail usa AWS KMS.
Argomenti
Sezioni politiche chiave del KMS obbligatorie da utilizzare con CloudTrail
Concessione delle autorizzazioni di crittografia per i percorsi
Concessione delle autorizzazioni di crittografia per gli archivi di dati degli eventi
Concessione delle autorizzazioni di decrittografia per i percorsi
Concessione delle autorizzazioni di decrittografia per gli archivi di dati degli eventi
Abilita CloudTrail per descrivere le proprietà chiave del KMS
Politica chiave KMS predefinita creata nella console CloudTrail
Sezioni politiche chiave del KMS obbligatorie da utilizzare con CloudTrail
Se hai creato una chiave KMS con la console di AWS gestione o con AWS CLI, devi almeno aggiungere le seguenti istruzioni alla tua politica chiave KMS per utilizzarla. CloudTrail
Argomenti
Elementi della policy della chiave KMS richiesti per i trail
-
Concedi le autorizzazioni per crittografare i file di CloudTrail log e digest. Per ulteriori informazioni, consulta Concessione delle autorizzazioni di crittografia per i percorsi.
-
Concedi le autorizzazioni per decrittografare i file di log CloudTrail e digest. Per ulteriori informazioni, consulta Concessione delle autorizzazioni di decrittografia per i percorsi. Se stai utilizzando un bucket S3 esistente con una chiave S3 Bucket, sono necessarie le
kms:Decryptautorizzazioni per creare o aggiornare un percorso con la crittografia abilitata. SSE-KMS -
Abilita per descrivere le proprietà delle chiavi CloudTrail KMS. Per ulteriori informazioni, consulta Abilita CloudTrail per descrivere le proprietà chiave del KMS.
Come best practice per la sicurezza, aggiungi una chiave di condizione aws:SourceArn per la policy della chiave KMS. La chiave di condizione globale IAM aws:SourceArn aiuta a garantire che la chiave KMS venga CloudTrail utilizzata solo per uno o più percorsi specifici. Il valore di aws:SourceArn è sempre il trail ARN (o array di trail ARN) che utilizza la chiave KMS. Assicurarsi di aggiungere la chiave di condizione aws:SourceArn per le politiche chiave KMS per i percorsi esistenti.
Anche la chiave di condizione aws:SourceAccount è supportata, ma non consigliata. Il valore di aws:SourceAccount è l'ID account del proprietario del percorso o, per i percorsi organizzativi, l'ID dell'account di gestione.
Importante
Quando aggiungi le nuove sezioni alla policy della chiave KMS, non modificare le sezioni esistenti nella policy.
Se la crittografia è abilitata su un percorso e la chiave KMS è disabilitata o la policy delle chiavi KMS non è configurata correttamente CloudTrail, CloudTrail non è possibile fornire i log.
Elementi della policy della chiave KMS richiesti per i datastore di eventi
-
Concedi le autorizzazioni per crittografare un archivio dati di eventi CloudTrail Lake. Per ulteriori informazioni, consulta Concessione delle autorizzazioni di crittografia per gli archivi di dati degli eventi.
-
Concedi le autorizzazioni per decrittografare un CloudTrail archivio dati di eventi Lake. Per ulteriori informazioni, consulta Concessione delle autorizzazioni di decrittografia per gli archivi di dati degli eventi.
Quando crei un datastore di eventi e lo crittografi con una chiave KMS o esegui query su un datastore di eventi che stai crittografando con una chiave KMS, dovresti avere accesso in scrittura alla chiave KMS. La policy chiave KMS deve avere accesso CloudTrail e la chiave KMS deve essere gestibile dagli utenti che eseguono operazioni (come le query) sul data store degli eventi.
-
Abilita CloudTrail per descrivere le proprietà chiave del KMS. Per ulteriori informazioni, consulta Abilita CloudTrail per descrivere le proprietà chiave del KMS.
Le chiavi di condizione aws:SourceArn e aws:SourceAccount non sono supportate nelle policy della chiave KMS per gli archivi di dati di eventi.
Importante
Quando aggiungi le nuove sezioni alla policy della chiave KMS, non modificare le sezioni esistenti nella policy.
Se la crittografia è abilitata su un archivio dati di eventi e la chiave KMS è disabilitata o eliminata o la politica delle chiavi KMS non è configurata correttamente CloudTrail, CloudTrail non è possibile inviare eventi al data store degli eventi.
Concessione delle autorizzazioni di crittografia per i percorsi
Esempio Consente di CloudTrail crittografare i file di registro e digest i file per conto di account specifici
CloudTrail necessita di un'autorizzazione esplicita per utilizzare la chiave KMS per crittografare i file di registro e digest file per conto di account specifici. Per specificare un account, aggiungi la seguente dichiarazione obbligatoria alla politica delle chiavi KMS e account-id sostituiscila trailName con i valori appropriati per la tua configurazione. region Puoi aggiungere ulteriori ID account alla EncryptionContext sezione per consentire a tali account di utilizzare la tua chiave KMS CloudTrail per crittografare i file di registro e i file digest.
Come best practice per la sicurezza, aggiungi una chiave di condizione aws:SourceArn per la policy della chiave KMS per un trail. La chiave di condizione globale IAM aws:SourceArn aiuta a garantire che la chiave KMS venga CloudTrail utilizzata solo per uno o più percorsi specifici.
{ "Sid": "AllowCloudTrailEncryptLogs", "Effect": "Allow", "Principal": { "Service": "cloudtrail.amazonaws.com" }, "Action": "kms:GenerateDataKey*", "Resource": "*", "Condition": { "StringEquals": { "aws:SourceArn": "arn:aws:cloudtrail:region:account-id:trail/trail-name" }, "StringLike": { "kms:EncryptionContext:aws:cloudtrail:arn": "arn:aws:cloudtrail:*:account-id:trail/*" } } }
Esempio
Il seguente esempio di dichiarazione politica illustra come un altro account può utilizzare la tua chiave KMS per crittografare i file di CloudTrail registro e i file digest.
Scenario
-
La chiave KMS si trova nell'account
111111111111. -
Sia tu che l'account crittograferete i log.
222222222222
Nella policy, aggiungi uno o più account crittografati con la tua chiave a. CloudTrail EncryptionContext Ciò limita l'utilizzo della chiave CloudTrail per crittografare i file di registro e digest file solo per gli account specificati. Quando si concede alla radice dell'account l'222222222222autorizzazione per crittografare i file di registro e i file digest, si delega all'amministratore dell'account l'autorizzazione a crittografare le autorizzazioni necessarie agli altri utenti di quell'account. L'amministratore dell'account esegue questa operazione modificando le policy associate a quegli utenti IAM.
Come best practice per la sicurezza, aggiungi una chiave di condizione aws:SourceArn per la policy della chiave KMS. La chiave di condizione globale IAM aws:SourceArn aiuta a garantire che venga CloudTrail utilizzata la chiave KMS solo per i percorsi specificati. Questa condizione non è supportata nelle policy della chiave KMS per i datastore di eventi.
Dichiarazione della policy della chiave KMS:
{ "Sid": "EnableCloudTrailEncryptPermissions", "Effect": "Allow", "Principal": { "Service": "cloudtrail.amazonaws.com" }, "Action": "kms:GenerateDataKey*", "Resource": "*", "Condition": { "StringLike": { "kms:EncryptionContext:aws:cloudtrail:arn": [ "arn:aws:cloudtrail:*:111111111111:trail/*", "arn:aws:cloudtrail:*:222222222222:trail/*" ] }, "StringEquals": { "aws:SourceArn": "arn:aws:cloudtrail:region:account-id:trail/trail-name" } } }
Per ulteriori informazioni sulla modifica di una politica chiave KMS da utilizzare con CloudTrail, consulta Modifica di una politica chiave nella AWS Key Management Service Developer Guide.
Concessione delle autorizzazioni di crittografia per gli archivi di dati degli eventi
Una policy per una chiave KMS utilizzata per crittografare un data store di eventi CloudTrail Lake non può utilizzare le chiavi di condizione o. aws:SourceArn aws:SourceAccount Di seguito è riportato un esempio di una policy della chiave KMS.
{ "Sid": "AllowCloudTrailEncryptEds", "Effect": "Allow", "Principal": { "Service": "cloudtrail.amazonaws.com" }, "Action": [ "kms:GenerateDataKey", "kms:Decrypt" ], "Resource": "*" }
Concessione delle autorizzazioni di decrittografia per i percorsi
Prima di aggiungere la chiave KMS alla CloudTrail configurazione, è importante concedere le autorizzazioni di decrittografia a tutti gli utenti che le richiedono. Gli utenti che dispongono delle autorizzazioni di crittografia ma non di quelle di decrittografia non saranno in grado di leggere i log crittografati. Se stai utilizzando un bucket S3 esistente con una chiave S3 Bucket, sono necessarie le kms:Decrypt autorizzazioni per creare o aggiornare un percorso con la crittografia abilitata. SSE-KMS
Abilita le autorizzazioni di decrittografia dei log CloudTrail
Agli utenti della chiave devono essere assegnate autorizzazioni esplicite per leggere i file di log crittografati da CloudTrail . Per consentire agli utenti di leggere i log crittografati, aggiungi la seguente istruzione obbligatoria alla policy della chiave KMS, modificando la sezione Principal con l'aggiunta di una riga per ogni principale a cui vuoi consentire di decrittografare mediante la chiave KMS.
{ "Sid": "EnableCloudTrailLogDecryptPermissions", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::account-id:user/username" }, "Action": "kms:Decrypt", "Resource": "*", "Condition": { "Null": { "kms:EncryptionContext:aws:cloudtrail:arn": "false" } } }
Di seguito è riportato un esempio di policy necessaria per consentire al responsabile del CloudTrail servizio di decrittografare i log delle tracce.
{ "Sid": "AllowCloudTrailDecryptTrail", "Effect": "Allow", "Principal": { "Service": "cloudtrail.amazonaws.com" }, "Action": "kms:Decrypt", "Resource": "*" }
Consentire agli utenti nell'account a decrittografare i log di trail mediante la chiave KMS
Esempio
Questa istruzione della policy illustra come consentire a un utente o ruolo IAM nel tuo account di utilizzare la chiave per leggere i log crittografati nel relativo bucket S3.
Esempio Scenario
-
La chiave KMS, il bucket S3 e l'utente IAM Bob si trovano nell'account
.111111111111 -
Concedi all'utente IAM Bob il permesso di decrittografare CloudTrail i log nel bucket S3.
Nella policy chiave, abiliti le autorizzazioni di decrittografia dei CloudTrail log per l'utente IAM Bob.
Dichiarazione della policy della chiave KMS:
{ "Sid": "EnableCloudTrailLogDecryptPermissions", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111111111111:user/Bob" }, "Action": "kms:Decrypt", "Resource": "arn:aws:kms:region:account-id:key/key-id", "Condition": { "Null": { "kms:EncryptionContext:aws:cloudtrail:arn": "false" } } }
Argomenti
Consentire agli utenti in altri account a decrittografare i log di trail mediante la chiave KMS
Puoi consentire agli utenti di altri account di utilizzare la tua chiave KMS per decrittografare i log dei percorsi. Le modifiche da apportare alla policy della chiave variano a seconda che il bucket S3 si trovi nel tuo account o in un altro account.
Autorizzazione degli utenti di un bucket in un account diverso a decrittografare i log
Esempio
Questa istruzione della policy illustra come consentire a un utente o ruolo IAM in un altro account di utilizzare la chiave per leggere i log crittografati da un bucket S3 in un altro account.
Scenario
-
La chiave KMS si trova nell'account
.111111111111 -
L'utente IAM Alice e il bucket S3 si trovano nell'account
.222222222222
In questo caso, dai CloudTrail il permesso di decrittografare i log nell'account e dai il permesso alla politica utente IAM di Alice di usare la tua chiave 222222222222, che si trova nell'account. KeyA111111111111
Dichiarazione della policy della chiave KMS:
{ "Sid": "EnableEncryptedCloudTrailLogReadAccess", "Effect": "Allow", "Principal": { "AWS": [ "arn:aws:iam::222222222222:root" ] }, "Action": "kms:Decrypt", "Resource": "arn:aws:kms:region:111111111111:key/key-id", "Condition": { "Null": { "kms:EncryptionContext:aws:cloudtrail:arn": "false" } } }
Istruzione della policy dell'utente IAM Alice:
Consentire agli utenti in un account diverso di decrittare i log di trail dal bucket
Esempio
Questa policy illustra come un altro account può utilizzare la tua chiave per leggere i log crittografati nel tuo bucket S3.
Esempio Scenario
-
La chiave KMS e il bucket S3 si trovano nell'account
.111111111111 -
L'utente che leggerà i log dal bucket si trova nell'account
.222222222222
Per abilitare questo scenario, abiliti le autorizzazioni di decrittografia per il ruolo IAM CloudTrailReadRole nel tuo account, quindi concedi all'altro account il permesso di assumere quel ruolo.
Dichiarazione della policy della chiave KMS:
{ "Sid": "EnableEncryptedCloudTrailLogReadAccess", "Effect": "Allow", "Principal": { "AWS": [ "arn:aws:iam::111111111111:role/CloudTrailReadRole" ] }, "Action": "kms:Decrypt", "Resource": "arn:aws:kms:region:account-id:key/key-id", "Condition": { "Null": { "kms:EncryptionContext:aws:cloudtrail:arn": "false" } } }
CloudTrailReadRoledichiarazione sulla politica delle entità attendibili:
Per informazioni sulla modifica di una politica chiave KMS da utilizzare con CloudTrail, consulta Modifica di una politica chiave nella Guida per gli AWS Key Management Service sviluppatori.
Concessione delle autorizzazioni di decrittografia per gli archivi di dati degli eventi
Una politica di decrittografia per una chiave KMS utilizzata con un archivio dati di eventi CloudTrail Lake è simile alla seguente. Gli ARN dell'utente o del ruolo specificati come valori per Principal devono disporre delle autorizzazioni di decrittografia per creare o aggiornare archivi di dati di eventi, eseguire query o ottenere risultati delle query.
{ "Sid": "EnableUserKeyPermissionsEds" "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::account-id:user/username" }, "Action": [ "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": "*" }
Di seguito è riportato un esempio di policy necessaria per consentire al responsabile del CloudTrail servizio di decrittografare un archivio dati di eventi.
{ "Sid": "AllowCloudTrailDecryptEds", "Effect": "Allow", "Principal": { "Service": "cloudtrail.amazonaws.com" }, "Action": "kms:Decrypt", "Resource": "*" }
Abilita CloudTrail per descrivere le proprietà chiave del KMS
CloudTrail richiede la capacità di descrivere le proprietà della chiave KMS. Per abilitare questa funzionalità, aggiungi la seguente istruzione obbligatoria, senza alcuna modifica, alla policy della chiave KMS. Questa dichiarazione non concede CloudTrail autorizzazioni oltre alle altre autorizzazioni specificate.
Come best practice per la sicurezza, aggiungi una chiave di condizione aws:SourceArn per la policy della chiave KMS. La chiave di condizione globale IAM aws:SourceArn aiuta a garantire che la chiave KMS venga CloudTrail utilizzata solo per uno o più percorsi specifici.
{ "Sid": "AllowCloudTrailAccess", "Effect": "Allow", "Principal": { "Service": "cloudtrail.amazonaws.com" }, "Action": "kms:DescribeKey", "Resource": "arn:aws:kms:region:account-id:key/key-id", "Condition": { "StringEquals": { "aws:SourceArn": "arn:aws:cloudtrail:region:account-id:trail/trail-name" } } }
Per informazioni sulla modifica delle policy della chiave KMS, consulta Editing a Key Policy nella Guida per gli sviluppatori di AWS Key Management Service .