View a markdown version of this page

AWS politiche gestite per AWS Key Management Service - AWS Key Management Service

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

AWS politiche gestite per AWS Key Management Service

Una policy AWS gestita è una policy autonoma creata e amministrata da AWS. AWS le policy gestite sono progettate per fornire autorizzazioni per molti casi d'uso comuni in modo da poter iniziare ad assegnare autorizzazioni a utenti, gruppi e ruoli.

Tieni presente che le policy AWS gestite potrebbero non concedere autorizzazioni con privilegi minimi per i tuoi casi d'uso specifici perché sono disponibili per tutti i clienti. AWS Si consiglia pertanto di ridurre ulteriormente le autorizzazioni definendo policy gestite dal cliente specifiche per i propri casi d’uso.

Non è possibile modificare le autorizzazioni definite nelle politiche gestite. AWS Se AWS aggiorna le autorizzazioni definite in una policy AWS gestita, l'aggiornamento ha effetto su tutte le identità principali (utenti, gruppi e ruoli) a cui la policy è associata. AWS è più probabile che aggiorni una policy AWS gestita quando ne Servizio AWS viene lanciata una nuova o diventano disponibili nuove operazioni API per i servizi esistenti.

Per ulteriori informazioni, consultare Policy gestite da AWS nella Guida per l’utente di IAM.

AWS politica gestita: AWSKeyManagementServicePowerUser

È possibile allegare la policy AWSKeyManagementServicePowerUser alle identità IAM.

È possibile utilizzare una policy gestita da AWSKeyManagementServicePowerUser per assegnare ai principali IAM dell'account le autorizzazioni di un utente esperto. Gli utenti esperti possono creare chiavi KMS, utilizzare e gestire le chiavi KMS da loro create e visualizzare tutte le chiavi KMS e le identità IAM. I principali che dispongono della policy gestita AWSKeyManagementServicePowerUser possono ottenere le autorizzazioni anche da altre origini, incluse le policy delle chiavi, altre policy IAM e concessioni.

AWSKeyManagementServicePowerUserè una policy IAM AWS gestita. Per ulteriori informazioni sulle policy AWS gestite, consulta le policy AWS gestite nella IAM User Guide.

Nota

Le autorizzazioni in questa policy specifiche di una chiave KMS, ad esempio kms:TagResource e kms:GetKeyRotationStatus, sono efficaci solo quando la policy delle chiavi per quella chiave KMS consente esplicitamente all' Account AWS di utilizzare policy IAM per controllare l'accesso alla chiave. Per determinare se un'autorizzazione è specifica di una chiave KMS, consultare AWS KMS autorizzazioni e cercare un valore di chiave KMS nella colonna Resources (Risorse).

Questa policy fornisce all'utente esperto le autorizzazioni per qualsiasi chiave KMS con una policy delle chiavi che consenta l'operazione. Per autorizzazioni multi-account, come kms:DescribeKey e kms:ListGrants, ciò potrebbe includere chiavi KMS in Account AWS non attendibili. Per informazioni dettagliate, consulta Best practice per le policy IAM e Autorizzazione per gli utenti in altri account di utilizzare una chiave KMS. Per determinare se un'autorizzazione è valida sulle chiavi KMS in altri account, vedi AWS KMS autorizzazioni e cerca il valore nella colonna Cross-account use.

Per consentire ai principali utenti di visualizzare la AWS KMS console senza errori, devono utilizzare il tag: GetResources permission, che non è incluso nella AWSKeyManagementServicePowerUser policy. È possibile concedere questa autorizzazione in una policy IAM separata.

La policy IAM gestita da AWSKeyManagementServicePowerUser deve includere le seguenti autorizzazioni:

  • Consente ai principali di creare chiavi KMS. Poiché questo processo include l'impostazione della policy delle chiavi, gli utenti esperti possono concedere a se stessi e ad altri l'autorizzazione per utilizzare e gestire le chiavi KMS create.

  • Consente ai principali di creare ed eliminare alias e tag in tutte le chiavi KMS. La modifica di un tag o alias può consentire o negare l'autorizzazione all'utilizzo e alla gestione della chiave KMS. Per informazioni dettagliate, vedi ABAC per AWS KMS.

  • Consente ai principali di ottenere informazioni dettagliate su tutte le chiavi KMS, compreso l'ARN della chiave, la configurazione di crittografia, la policy delle chiavi, gli alias, i tag e lo stato di rotazione.

  • Consente ai principali di elencare utenti, gruppi e ruoli IAM.

  • Questa policy non consente ai principali di utilizzare o gestire le chiavi KMS che non hanno creato. Tuttavia, possono modificare alias e tag su tutte le chiavi KMS, il che potrebbe consentire o negare loro l'autorizzazione all'utilizzo o alla gestione di una chiave KMS.

Per visualizzare le autorizzazioni per questa policy, consulta AWSKeyManagementServicePowerUser il AWS Managed Policy Reference.

AWS politica gestita: AWSServiceRoleForKeyManagementServiceCustomKeyStores

Non è possibile collegare AWSServiceRoleForKeyManagementServiceCustomKeyStoresalle entità IAM. Questa policy è associata a un ruolo collegato al servizio che consente AWS KMS di visualizzare AWS CloudHSM i cluster associati al AWS CloudHSM key store e creare la rete per supportare una connessione tra il key store personalizzato e il relativo cluster. AWS CloudHSM Per ulteriori informazioni, consulta Autorizzazione AWS KMS alla gestione AWS CloudHSM e alle risorse Amazon EC2.

AWS politica gestita: AWSServiceRoleForKeyManagementServiceMultiRegionKeys

Non è possibile collegare AWSServiceRoleForKeyManagementServiceMultiRegionKeysalle entità IAM. Questa policy è associata a un ruolo collegato al servizio che consente di AWS KMS sincronizzare qualsiasi modifica al materiale chiave di una chiave primaria multiregionale con le relative chiavi di replica. Per ulteriori informazioni, consulta Autorizzazione AWS KMS alla sincronizzazione di chiavi multiregionali.

AWS KMS aggiornamenti a AWS policy gestite

Visualizza i dettagli sugli aggiornamenti alle policy AWS gestite da AWS KMS quando questo servizio ha iniziato a tracciare queste modifiche. Per gli avvisi automatici sulle modifiche apportate alla pagina, iscriviti al feed RSS alla pagina AWS KMS Cronologia dei documenti.

Modifica Descrizione Data

AWSKeyManagementServiceMultiRegionKeysServiceRolePolicy: aggiornamento a policy esistente

AWS KMS ha aggiunto un campo statement ID (Sid) alla policy gestita nella versione della policy v2.

21 novembre 2024

AWSKeyManagementServiceCustomKeyStoresServiceRolePolicy: aggiornamento a policy esistente

AWS KMS ha aggiunto le ec2:DescribeNetworkInterfaces autorizzazioni ec2:DescribeVpcsec2:DescribeNetworkAcls, e per monitorare le modifiche nel VPC che contiene il AWS CloudHSM cluster in modo da AWS KMS fornire chiari messaggi di errore in caso di guasti.

10 novembre 2023

AWS KMS ha iniziato a tracciare le modifiche

AWS KMS ha iniziato a tenere traccia delle modifiche relative alle politiche AWS gestite.

10 novembre 2023