View a markdown version of this page

Autorizzazioni per la chiave KMS per AWS Config Canale di distribuzione - AWS Config

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Autorizzazioni per la chiave KMS per AWS Config Canale di distribuzione

Utilizza le informazioni in questo argomento se desideri creare una policy per una AWS KMS chiave per il tuo bucket S3 che ti consenta di utilizzare la KMS-based crittografia sugli oggetti consegnati da AWS Config per la consegna del bucket S3.

Autorizzazioni richieste per la chiave KMS quando si utilizzano i ruoli IAM (distribuzione dei bucket S3)

Se lo configuri AWS Config utilizzando un ruolo IAM, puoi allegare la seguente politica di autorizzazione alla chiave KMS:

{ "Id": "Policy_ID", "Statement": [ { "Sid": "AWSConfigKMSPolicy", "Action": [ "kms:Decrypt", "kms:GenerateDataKey" ], "Effect": "Allow", "Resource": "*myKMSKeyARN*", "Principal": { "AWS": [ "account-id1", "account-id2", "account-id3" ] } } ] }
Nota

Se il ruolo IAM, la policy del bucket Amazon S3 o la AWS KMS chiave non forniscono un accesso appropriato a AWS Config, il tentativo AWS Config di inviare informazioni di configurazione al bucket Amazon S3 fallirà. In questo caso, AWS Config invia nuovamente le informazioni, questa volta come principale del servizio. AWS Config In questo caso, è necessario allegare una politica di autorizzazione, indicata di seguito, alla AWS KMS chiave per concedere AWS Config l'accesso all'uso della chiave quando si forniscono informazioni al bucket Amazon S3.

Autorizzazioni richieste per AWS KMS Chiave quando si utilizzano Service-Linked i ruoli (S3 Bucket Delivery)

Il ruolo AWS Config collegato al servizio non dispone dell'autorizzazione per accedere alla AWS KMS chiave. Quindi, se si configura AWS Config utilizzando un ruolo collegato al servizio, AWS Config invierà invece le informazioni come principale del AWS Config servizio. Dovrai allegare una policy di accesso, indicata di seguito, alla AWS KMS chiave per concedere l' AWS Config accesso all'uso della AWS KMS chiave quando fornisci informazioni al bucket Amazon S3.

Concessione AWS Config accesso al AWS KMS Chiave

Questa policy consente di AWS Config utilizzare una AWS KMS chiave per fornire informazioni a un bucket Amazon S3

{ "Id": "Policy_ID", "Statement": [ { "Sid": "AWSConfigKMSPolicy", "Effect": "Allow", "Principal": { "Service": "config.amazonaws.com" }, "Action": [ "kms:Decrypt", "kms:GenerateDataKey" ], "Resource": "myKMSKeyARN", "Condition": { "StringEquals": { "AWS:SourceAccount": "sourceAccountID" } } } ] }

Sostituisci i seguenti valori nella policy della chiave:

  • myKMSKeyARN— L'ARN della AWS KMS chiave utilizzata per crittografare i dati nel bucket Amazon S3 a cui verranno inviati gli AWS Config elementi di configurazione.

  • sourceAccountID— L'ID dell'account a cui AWS Config verranno inviati gli elementi di configurazione.

È possibile utilizzare la AWS:SourceAccount condizione nella politica AWS KMS chiave sopra riportata per limitare l'entità del servizio Config a interagire con la AWS KMS chiave solo quando esegue operazioni per conto di account specifici.

AWS Config supporta anche la AWS:SourceArn condizione che limita l'entità del servizio Config a interagire solo con il bucket Amazon S3 quando esegue operazioni per conto di canali di distribuzione specifici. AWS Config Quando si utilizza l'entità del AWS Config servizio, la AWS:SourceArn proprietà sarà sempre sourceRegion impostata arn:aws:config:sourceRegion:sourceAccountID:* in base alla regione del canale di consegna e sourceAccountID all'ID dell'account contenente il canale di consegna. Per ulteriori informazioni sui canali AWS Config di consegna, consulta Gestione del canale di consegna. Ad esempio, aggiungi la seguente condizione per limitare il principale del servizio Config in modo che interagisca con il bucket Amazon S3 solo per conto di un canale di distribuzione nella regione us-east-1 dell'account 123456789012: "ArnLike": {"AWS:SourceArn": "arn:aws:config:us-east-1:123456789012:*"}.