Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Ritirare e revocare le concessioni
Per eliminare una concessione, ritirarla o revocarla.
Le RevokeGrant operazioni RetireGrant e sono molto simili tra loro. Entrambe le operazioni eliminano una concessione, eliminando le autorizzazioni consentite dalla concessione. La differenza principale tra queste operazioni è il modo in cui sono autorizzate.
- RevokeGrant
-
Come la maggior parte AWS KMS delle operazioni, l'accesso all'
RevokeGrantoperazione è controllato tramite politiche chiave e politiche IAM. L'RevokeGrantAPI può essere chiamata da qualsiasi principale conkms:RevokeGrantautorizzazione. Questa autorizzazione è inclusa nelle autorizzazioni standard concesse agli amministratori delle chiavi. In genere, gli amministratori revocano una concessione per negare le autorizzazioni consentite dalla concessione. - RetireGrant
-
La concessione determina chi può ritirarla. Questa struttura consente di controllare il ciclo di vita di una concessione senza modificare le policy chiave o le policy IAM. In genere, si ritira una concessione quando si è terminato di utilizzare le relative autorizzazioni.
Una sovvenzione può essere ritirata in uno dei seguenti modi:
-
Il preside in pensione o il preponente di servizio in pensione specificato nella sovvenzione.
-
Il beneficiario principale o il committente del servizio beneficiario, se la sovvenzione include l'operazione.
RetireGrant -
La data Account AWS in cui è stata creata la sovvenzione.
C'è un'autorizzazione
kms:RetireGrantche può essere utilizzata nelle policy IAM, ma dispone di un'utilità limitata. I principali specificati nella concessione possono ritirare una concessione senza l'autorizzazionekms:RetireGrant. L'autorizzazionekms:RetireGrantda sola non consente ai principali di ritirare una concessione. L'kms:RetireGrantautorizzazione non è efficace in una politica chiave o in una politica di controllo delle risorse.-
Per negare l'autorizzazione a ritirare una sovvenzione, puoi utilizzare un'
Denyazione con l'kms:RetireGrantautorizzazione nelle tue politiche IAM. -
Il Account AWS proprietario della chiave KMS può delegare l'
kms:RetireGrantautorizzazione a un responsabile IAM dell'account. -
Se il principale che va in pensione è un altro Account AWS, gli amministratori dell'altro account possono utilizzare
kms:RetireGrantper delegare l'autorizzazione a ritirare la concessione a un principale IAM di quell'account.
-
L' AWS KMS API segue un modello di coerenza finale. Quando crei, ritiri o revochi una concessione, potrebbe verificarsi un breve ritardo prima che la modifica sia disponibile in AWS KMS. Generalmente, occorrono pochissimi secondi per la propagazione della modifica in tutto il sistema, ma in alcuni casi possono essere necessari diversi minuti. Se devi eliminare immediatamente una nuova concessione, prima che sia disponibile ovunque AWS KMS, utilizza un token di concessione per ritirarla. Non è possibile utilizzare un token di concessione per revocare una concessione.