Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
AWS KMS autorizzazioni
Questa tabella è progettata per aiutarti a comprendere AWS KMS le autorizzazioni in modo da poter controllare l'accesso alle tue risorse. AWS KMS Le definizioni delle intestazioni di colonna vengono visualizzate sotto la tabella.
Per ulteriori informazioni sulle AWS KMS autorizzazioni, consulta la sezione Azioni, risorse e chiavi di condizione relativa all' AWS Key Management Service argomento del Service Authorization Reference. Tuttavia, questo argomento non riporta tutte le chiavi di condizione che possono essere utilizzate per rifinire ogni autorizzazione.
Per ulteriori informazioni su quali AWS KMS operazioni sono valide per le chiavi di crittografia simmetriche, KMS le chiavi asimmetriche e le KMS chiavi, consulta la. HMAC KMS Documentazione di riferimento dei tipi di chiave
Nota
Potrebbe essere necessario scorrere orizzontalmente o verticalmente per visualizzare tutti i dati della tabella.
Azioni e autorizzazioni | Tipo di policy | Utilizzo per più account | Risorse (per policy IAM) | AWS KMS chiavi di condizione |
---|---|---|---|---|
|
Policy della chiave |
No |
KMSchiave |
Condizioni per le operazioni KMS chiave: aws:ResourceTag/tag-key (chiave di condizione AWS globale) |
ConnectCustomKeyStore
|
IAMpolitica | No |
|
|
Per utilizzare questa operazione, il chiamante necessita dell'autorizzazione
Per informazioni dettagliate, consultare Controllo dell'accesso agli alias. |
Policy IAM (per l'alias) |
No |
Alias |
Nessuna (in caso di controllo dell'accesso all'alias) |
Politica chiave (per la KMS chiave) |
No |
KMSchiave |
Condizioni per le operazioni KMS chiave: aws:ResourceTag/tag-key (chiave di condizione AWS globale) |
|
CreateCustomKeyStore
|
IAMpolitica | No |
|
|
|
Policy della chiave |
Sì |
KMSchiave |
Condizioni per il contesto di crittografia: kms:EncryptionContext: chiave contestuale Condizioni di concessione: Condizioni per le operazioni KMS chiave: aws:ResourceTag/tag-key (chiave di condizione AWS globale) |
|
IAMpolitica |
No |
|
km: BypassPolicyLockoutSafetyCheck aws:RequestTag/tag-key (chiave di condizione AWS globale) aws:ResourceTag/tag-key (chiave di condizione globale)AWS aws: TagKeys (chiave di condizione AWS globale) |
|
Policy della chiave |
Sì |
KMSchiave |
Condizioni per le operazioni di crittografia Condizioni per il contesto di crittografia: kms:: chiave contestuale EncryptionContext Condizioni per le operazioni KMS chiave: aws:ResourceTag/tag-key (chiave di condizione AWS globale) |
Per utilizzare questa operazione, il chiamante necessita dell'autorizzazione
Per informazioni dettagliate, consultare Controllo dell'accesso agli alias. |
Policy IAM (per l'alias) |
No |
Alias |
Nessuna (in caso di controllo dell'accesso all'alias) |
Politica chiave (per la KMS chiave) |
No |
KMSchiave |
Condizioni per le operazioni KMS chiave: aws:ResourceTag/tag-key (chiave di condizione AWS globale) |
|
DeleteCustomKeyStore
|
IAMpolitica | No |
|
|
|
Policy della chiave |
No |
KMSchiave |
Condizioni per le operazioni KMS chiave: aws:ResourceTag/tag-key (chiave di condizione AWS globale) |
DedriveSharedSecret
|
Policy della chiave | Sì | KMSchiave | Condizioni per le operazioni KMS chiave: aws:ResourceTag/tag-key (chiave di condizione AWS globale) Condizioni per le operazioni di crittografia: |
DescribeCustomKeyStores
|
IAMpolitica | No |
|
|
|
Policy della chiave |
Sì |
KMSchiave |
Condizioni per le operazioni KMS chiave: aws:ResourceTag/tag-key (chiave di condizione AWS globale) Altre condizioni: |
|
Policy della chiave |
No |
KMSchiave |
Condizioni per le operazioni KMS chiave: aws:ResourceTag/tag-key (chiave di condizione AWS globale) |
|
Policy della chiave |
No |
KMSchiave |
Condizioni per le operazioni KMS chiave: aws:ResourceTag/tag-key (chiave di condizione AWS globale) |
DisconnectCustomKeyStore
|
IAMpolitica | No |
|
|
|
Policy della chiave |
No |
KMSchiave |
Condizioni per le operazioni KMS chiave: aws:ResourceTag/tag-key (chiave di condizione AWS globale) |
|
Policy della chiave |
No |
KMSchiave |
Condizioni per le operazioni KMS chiave: aws:ResourceTag/tag-key (chiave di condizione AWS globale) Condizioni di rotazione automatica dei tasti: |
|
Policy della chiave |
Sì |
KMSchiave |
Condizioni per le operazioni di crittografia Condizioni per il contesto di crittografia: kms:: chiave contestuale EncryptionContext Condizioni per le operazioni KMS chiave: aws:ResourceTag/tag-key (chiave di condizione AWS globale) |
|
Policy della chiave |
Sì |
KMSchiave |
Condizioni per le operazioni di crittografia Condizioni per il contesto di crittografia: kms:: chiave contestuale EncryptionContext Condizioni per le operazioni KMS chiave: aws:ResourceTag/tag-key (chiave di condizione AWS globale) |
|
Policy della chiave |
Sì |
KMSchiave Genera una coppia di chiavi dati asimmetriche protetta da una chiave di crittografia simmetrica. KMS |
Condizioni per coppie di chiavi di dati: Condizioni per le operazioni di crittografia Condizioni per il contesto di crittografia: kms:: chiave contestuale EncryptionContext Condizioni per le operazioni KMS chiave: aws:ResourceTag/tag-key (chiave di condizione AWS globale) |
GenerateDataKeyPairWithoutPlaintext
|
Policy della chiave |
Sì |
KMSchiave Genera una coppia di chiavi dati asimmetriche protetta da una chiave di crittografia simmetrica. KMS |
Condizioni per coppie di chiavi di dati: Condizioni per le operazioni di crittografia Condizioni per il contesto di crittografia: kms:: chiave contestuale EncryptionContext Condizioni per le operazioni KMS chiave: aws:ResourceTag/tag-key (chiave di condizione AWS globale) |
GenerateDataKeyWithoutPlaintext
|
Policy della chiave |
Sì |
KMSchiave |
Condizioni per le operazioni di crittografia Condizioni per il contesto di crittografia: kms:: chiave contestuale EncryptionContext Condizioni per le operazioni KMS chiave: aws:ResourceTag/tag-key (chiave di condizione AWS globale) |
GenerateMac
|
Policy della chiave | Sì | KMSchiave | Condizioni per le operazioni KMS chiave: aws:ResourceTag/tag-key (chiave di condizione AWS globale) Condizioni per le operazioni di crittografia: |
|
IAMpolitica |
N/D |
|
Nessuno |
|
Policy della chiave |
No |
KMSchiave |
Condizioni per le operazioni KMS chiave: aws:ResourceTag/tag-key (chiave di condizione AWS globale) |
|
Policy della chiave |
Sì |
KMSchiave |
Condizioni per le operazioni KMS chiave: aws:ResourceTag/tag-key (chiave di condizione AWS globale) |
|
Policy della chiave |
No |
KMSchiave |
Condizioni per le operazioni KMS chiave: aws:ResourceTag/tag-key (chiave di condizione AWS globale) |
|
Policy della chiave |
Sì |
KMSchiave |
Condizioni per le operazioni KMS chiave: aws:ResourceTag/tag-key (chiave di condizione AWS globale) Altre condizioni: |
|
Policy della chiave |
No |
KMSchiave |
Condizioni per le operazioni KMS chiave: aws:ResourceTag/tag-key (chiave di condizione AWS globale) Altre condizioni: km: ExpirationModel |
|
IAMpolitica |
No |
|
Nessuno |
|
Policy della chiave |
Sì |
KMSchiave |
Condizioni per le operazioni KMS chiave: aws:ResourceTag/tag-key (chiave di condizione AWS globale) Altre condizioni: |
|
Policy della chiave |
No |
KMSchiave |
Condizioni per le operazioni KMS chiave: aws:ResourceTag/tag-key (chiave di condizione AWS globale) |
|
Policy della chiave |
No |
KMSchiave |
Condizioni per le operazioni KMS chiave: aws:ResourceTag/tag-key (chiave di condizione AWS globale) |
|
IAMpolitica |
No |
|
Nessuno |
|
Policy della chiave |
No |
KMSchiave |
Condizioni per le operazioni KMS chiave: aws:ResourceTag/tag-key (chiave di condizione AWS globale) |
|
IAMpolitica |
L'entità principale specificata deve trovarsi nell'account locale, ma l'operazione restituisce concessioni in tutti gli account. |
|
Nessuno |
|
Policy della chiave |
No |
KMSchiave |
Condizioni per le operazioni KMS chiave: aws:ResourceTag/tag-key (chiave di condizione AWS globale) Altre condizioni: |
Per utilizzare questa operazione, il chiamante necessita dell'autorizzazione su due tasti: KMS
|
Policy della chiave |
Sì |
KMSchiave |
Condizioni per le operazioni di crittografia Condizioni per il contesto di crittografia: kms:: chiave contestuale EncryptionContext Condizioni per le operazioni KMS chiave: aws:ResourceTag/tag-key (chiave di condizione AWS globale) Altre condizioni: |
Per utilizzare questa operazione, il chiamante necessita delle seguenti autorizzazioni:
|
Policy della chiave |
No |
KMSchiave |
Condizioni per le operazioni KMS chiave: aws:ResourceTag/tag-key (chiave di condizione AWS globale) Altre condizioni: |
L'autorizzazione per ritirare una concessione è determinata principalmente dalla concessione. Una policy da sola non può consentire l'accesso a questa operazione. Per ulteriori informazioni, consulta Ritirare e revocare le concessioni. |
IAMpolitica Questa autorizzazione non è valida in una policy chiave. |
Sì |
KMSchiave |
Condizioni per il contesto di crittografia: kms:EncryptionContext: chiave contestuale Condizioni di concessione: Condizioni per le operazioni KMS chiave: aws:ResourceTag/tag-key (chiave di condizione AWS globale) |
|
Policy della chiave |
Sì |
KMSchiave |
Condizioni per le operazioni KMS chiave: aws:ResourceTag/tag-key (chiave di condizione AWS globale) Altre condizioni: |
|
Policy della chiave |
No |
KMSchiave |
Condizioni per le operazioni KMS chiave: aws:ResourceTag/tag-key (chiave di condizione AWS globale) |
|
Policy della chiave |
No |
KMSchiave |
Condizioni per le operazioni KMS chiave: aws:ResourceTag/tag-key (chiave di condizione AWS globale) |
|
Policy della chiave |
Sì |
KMSchiave |
Condizioni per la firma e la verifica: km: RequestAliasCondizioni per le operazioni KMS chiave: aws:ResourceTag/tag-key (chiave di condizione AWS globale) |
|
Policy della chiave |
No |
KMSchiave |
Condizioni per le operazioni KMS chiave: aws:ResourceTag/tag-key (chiave di condizione AWS globale) Condizioni per l'assegnazione di tag: aws:RequestTag/tag-key (chiave di condizione AWS globale) aws: TagKeys (chiave di condizione AWS globale) |
|
Policy della chiave |
No |
KMSchiave |
Condizioni per le operazioni KMS chiave: aws:ResourceTag/tag-key (chiave di condizione AWS globale) Condizioni per l'assegnazione di tag: aws:RequestTag/tag-key (chiave di condizione AWS globale) aws: TagKeys (chiave di condizione AWS globale) |
Per utilizzare questa operazione, il chiamante necessita dell'autorizzazione
Per informazioni dettagliate, consultare Controllo dell'accesso agli alias. |
Policy IAM (per l'alias) |
No |
Alias |
Nessuna (in caso di controllo dell'accesso all'alias) |
Politica chiave (per le KMS chiavi) |
No |
KMSchiave |
Condizioni per le operazioni KMS chiave: aws:ResourceTag/tag-key (chiave di condizione AWS globale) |
|
UpdateCustomKeyStore
|
IAMpolitica | No |
|
|
|
Policy della chiave |
No |
KMSchiave |
Condizioni per le operazioni KMS chiave: aws:ResourceTag/tag-key (chiave di condizione AWS globale) |
Per utilizzare questa operazione, il chiamante necessita dell'autorizzazione |
Policy della chiave |
No | KMSchiave |
Condizioni per le operazioni KMS chiave: aws:ResourceTag/tag-key (chiave di condizione AWS globale) Altre condizioni: |
|
Policy della chiave |
Sì | KMSchiave |
Condizioni per la firma e la verifica: km: RequestAliasCondizioni per le operazioni KMS chiave: aws:ResourceTag/tag-key (chiave di condizione AWS globale) |
VerifyMac
|
Policy della chiave | Sì | KMSchiave | Condizioni per le operazioni KMS chiave: aws:ResourceTag/tag-key (chiave di condizione AWS globale) Condizioni per le operazioni di crittografia: |
Descrizioni delle colonne
Le colonne nella tabella forniscono le seguenti informazioni:
-
Azioni e autorizzazioni elenca ogni AWS KMS API operazione e l'autorizzazione che consente l'operazione. È possibile specificare l'operazione nell'elemento
Action
di un'istruzione di policy. -
Il tipo di criterio indica se l'autorizzazione può essere utilizzata in una politica o IAM in una politica chiave.
Policy chiave significa che puoi specificare l'autorizzazione nella policy chiave. Quando la politica chiave contiene l'informativa che abilita IAM le politiche, è possibile specificare l'autorizzazione in una IAM politica.
IAMpolitica significa che è possibile specificare l'autorizzazione solo in una IAM politica.
-
Utilizzo tra account mostra le operazioni che gli utenti autorizzati possono eseguire sulle risorse in un Account AWS diverso.
Un valore di Sì significa che le entità principali possono eseguire l'operazione sulle risorse in un Account AWS diverso.
Un valore di No significa che le entità principali possono eseguire l'operazione solo sulle risorse nel proprio Account AWS.
Se si concede a un'entità in un account diverso un'autorizzazione che non può essere utilizzata su una risorsa tra account, l'autorizzazione non è valida. Ad esempio, se concedi a un titolare di un altro account kms: l'TagResourceautorizzazione a utilizzare una KMS chiave del tuo account, i suoi tentativi di etichettare la KMS chiave nel tuo account falliranno.
-
Resources elenca le AWS KMS risorse a cui si applicano le autorizzazioni. AWS KMS supporta due tipi di risorse: una KMS chiave e un alias. In una politica chiave, il valore dell'
Resource
elemento è sempre*
, il che indica la KMS chiave a cui è associata la politica chiave.Utilizzate i seguenti valori per rappresentare una AWS KMS risorsa in una IAM politica.
- KMSchiave
-
Quando la risorsa è una KMS chiave, usa la sua chiave ARN. Per assistenza, consulta Trova l'ID e la chiave della chiave ARN.
arn:
AWS_partition_name
:kms:AWS_Region
:AWS_account_ID
:key/key_ID
Per esempio:
arn:aws:kms:us-west-2:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab
- Alias
-
Se la risorsa è un alias, usa il suo alias ARN. Per assistenza, consulta Trova il nome dell'alias e l'alias ARN per una chiave KMS.
arn:
AWS_partition_name
:kms:AWS_region
:AWS_account_ID
:alias/alias_name
Per esempio:
arn:aws:kms:us-west- 2:111122223333:alias/ ExampleAlias
*
(asterisco)-
Quando l'autorizzazione non si applica a una particolare risorsa (chiave o alias), usa un asterisco (). KMS
*
In una IAM politica per un' AWS KMS autorizzazione, un asterisco nell'
Resource
elemento indica tutte le AWS KMS risorse (KMSchiavi e alias). È inoltre possibile utilizzare un asterisco nell'Resource
elemento quando l' AWS KMS autorizzazione non si applica a KMS chiavi o alias particolari. Ad esempio, quando si consente o sikms:CreateKey
negakms:ListKeys
l'autorizzazione, è necessario impostare l'Resource
elemento su.*
-
AWS KMS condition keys elenca le chiavi di AWS KMS condizione che è possibile utilizzare per controllare l'accesso all'operazione. Puoi specificare condizioni nell'elemento
Condition
di una policy. Per ulteriori informazioni, consulta AWS KMS chiavi di condizione. Questa colonna include anche le chiavi di condizione AWS globali supportate da AWS KMS, ma non da tutti i AWS servizi.