View a markdown version of this page

Dichiarazioni politiche chiave di Advanced KMS - Centro identità AWS IAM

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Dichiarazioni politiche chiave di Advanced KMS

Utilizza le dichiarazioni politiche chiave KMS avanzate per implementare controlli di accesso più granulari per la chiave KMS gestita dal cliente. Queste politiche si basano sull'aggiunta di condizioni Politica chiave KMS di base di contesto di crittografia e restrizioni specifiche del servizio. Prima di decidere se utilizzare dichiarazioni politiche chiave avanzate di KMS, assicurati di esaminare le considerazioni pertinenti.

Utilizzo del contesto di crittografia per limitare l'accesso

Puoi limitare l'utilizzo della chiave KMS a una specifica istanza di IAM Identity Center aggiungendo condizioni di contesto di crittografia alle AllowManagedApps istruzioni AllowOrgPrincipalsViaIdentityCenterAndIdentityStore e contenute nel tuoPolitica chiave KMS di base. Aggiungi le seguenti condizioni con l'ARN specifico dell'istanza di Identity Center e l'ARN di Identity Store. Puoi anche aggiungere le stesse condizioni del contesto di crittografia alla policy IAM configurata per l'uso della chiave KMS su più account.

Centro identità

"StringEquals": { "kms:EncryptionContext:aws:sso:instance-arn": "arn:aws:sso:::instance/ssoins-1234567890abcdef" }

Archivio identità

"StringEquals": { "kms:EncryptionContext:aws:identitystore:identitystore-arn": "arn:aws:identitystore::111122223333:identitystore/d-1234567890" }

Se hai bisogno di aiuto per trovare questi identificatori, consulta. Dove trovare gli identificatori richiesti

Nota

Puoi utilizzare una chiave KMS gestita dal cliente solo con un'istanza organizzativa di IAM Identity Center. La chiave gestita dal cliente deve trovarsi nell'account di gestione dell' AWS organizzazione, il che aiuta a garantire che la chiave venga utilizzata con una singola istanza di IAM Identity Center. Tuttavia, il meccanismo del contesto di crittografia fornisce una protezione tecnica indipendente dell'utilizzo di una singola istanza. È inoltre possibile utilizzare la chiave di aws:SourceArn condizione nelle dichiarazioni politiche chiave del KMS destinate ai principali servizi Identity Center e Identity Store.

Considerazioni sull'implementazione delle condizioni del contesto di crittografia

Prima di implementare le condizioni del contesto di crittografia, rivedi questi requisiti:

  • DescribeKey azione. Il contesto di crittografia non può essere applicato all'azione «kms:DescribeKey», che può essere utilizzata dagli amministratori di IAM Identity Center. Quando configuri la tua policy chiave KMS, escludi il contesto di crittografia per questa azione specifica per garantire il corretto funzionamento dell'istanza IAM Identity Center.

  • Configurazione di una nuova istanza. Se stai abilitando una nuova istanza di IAM Identity Center con una chiave KMS gestita dal cliente, consultaConsiderazioni sulle chiavi KMS gestite dal cliente e sulle politiche chiave KMS avanzate.

  • Modifiche all'origine dell'identità. Quando si modifica l'origine dell'identità da o verso Active Directory, il contesto di crittografia richiede un'attenzione particolare. Per informazioni, consulta Considerazioni sulla modifica della fonte di identità.

Modelli di policy

Scegli tra questi modelli di policy avanzati in base ai tuoi requisiti di sicurezza. Bilancia i controlli granulari degli accessi con il sovraccarico amministrativo che introducono.

Argomenti trattati qui:

Dichiarazioni delle policy KMS per l'uso in sola lettura di una specifica istanza di IAM Identity Center

Questa policy consente ai revisori della sicurezza e ad altro personale che necessitano solo dell'accesso in lettura a IAM Identity Center di utilizzare la chiave KMS.

Per utilizzare questa policy:

  1. Sostituisci l'esempio dei principali IAM degli amministratori di sola lettura con i tuoi principi IAM di amministratore effettivi

  2. Sostituisci l'ARN dell'istanza IAM Identity Center di esempio con l'ARN dell'istanza effettivo

  3. Sostituisci l'esempio di Identity Store ARN con il tuo ARN di Identity Store effettivo

  4. Se si utilizza l'amministrazione delegata, vedere Passaggio 4: configura le policy IAM per l'uso della chiave KMS su più account

Se hai bisogno di aiuto per trovare i valori di questi identificatori, consulta. Dove trovare gli identificatori richiesti

Dopo aver aggiornato il modello con i tuoi valori, torna a per Fase 2: Preparare le dichiarazioni politiche chiave del KMS preparare ulteriori dichiarazioni politiche chiave del KMS, se necessario.

L'azione KMS:Decrypt da sola non limita l'accesso alle operazioni di sola lettura. La policy IAM deve imporre l'accesso in sola lettura alle API del servizio IAM Identity Center.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowReadOnlyAccessToIdentityCenterAPI", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:role/MyAdminRole" }, "Action": "kms:Decrypt", "Resource": "*", "Condition": { "StringLike": { "kms:ViaService": "sso.*.amazonaws.com", "kms:EncryptionContext:aws:sso:instance-arn": "arn:aws:sso:::instance/ssoins-1234567890abcdef" } } }, { "Sid": "AllowReadOnlyAccessToIdentityStoreAPI", "Effect": "Allow", "Principal": { "AWS": "arn:aws:iam::111122223333:role/MyAdminRole" }, "Action": "kms:Decrypt", "Resource": "*", "Condition": { "StringLike": { "kms:ViaService": "identitystore.*.amazonaws.com", "kms:EncryptionContext:aws:identitystore:identitystore-arn": "arn:aws:identitystore::111122223333:identitystore/d-1234567890" } } } ] }

Dichiarazioni politiche chiave KMS raffinate per l'uso di AWS applicazioni gestite

Questi modelli di policy forniscono un controllo più granulare su quali applicazioni AWS gestite possono utilizzare la chiave KMS.

Nota

Alcune applicazioni AWS gestite non possono essere utilizzate con IAM Identity Center configurato con una chiave KMS gestita dal cliente. Scopri le applicazioni AWS gestite che puoi usare con IAM Identity Center.

Politica chiave KMS di baseConsente AWS a qualsiasi applicazione gestita da qualsiasi account della stessa AWS organizzazione di utilizzare la chiave KMS. Utilizza queste politiche raffinate per limitare l'accesso tramite:

  • Responsabile del servizio applicativo

  • ARN dell'istanza dell'applicazione

  • AWS ID degli account

  • Contesto di crittografia per istanze specifiche di IAM Identity Center

Nota

Un service principal è un identificatore univoco di un AWS servizio, in genere formattato come servicename.amazonaws.com (ad esempio, elasticmapreduce.amazonaws.com per Amazon EMR).

Limita per account

Questo modello di dichiarazione delle politiche chiave KMS consente AWS a un'applicazione gestita in AWS account specifici di utilizzare la chiave KMS utilizzando un'istanza specifica di IAM Identity Center.

Per utilizzare questa policy:

  1. Sostituisci l'entità del servizio di esempio con l'entità del servizio applicativo effettivo

  2. Sostituisci gli ID account di esempio con gli ID account effettivi in cui vengono AWS distribuite le applicazioni gestite

  3. Sostituisci l'esempio di Identity Store ARN con il tuo ARN di Identity Store effettivo

  4. Sostituisci l'ARN dell'istanza IAM Identity Center di esempio con l'ARN dell'istanza effettivo

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowServiceInSpecificAccountsToUseTheKMSKeyViaIdentityCenter", "Effect": "Allow", "Principal": { "Service": "myapp.amazonaws.com" }, "Action": "kms:Decrypt", "Resource": "*", "Condition": { "StringEquals": { "aws:SourceAccount": [ "111122223333", "444455556666" ] }, "StringLike": { "kms:ViaService": "sso.*.amazonaws.com", "kms:EncryptionContext:aws:sso:instance-arn": "arn:aws:sso:::instance/ssoins-1234567890abcdef" }, "Bool": { "aws:PrincipalIsAWSService": "true" } } }, { "Sid": "AllowServiceInSpecificAccountsToUseTheKMSKeyViaIdentityStore", "Effect": "Allow", "Principal": { "Service": "myapp.amazonaws.com" }, "Action": "kms:Decrypt", "Resource": "*", "Condition": { "StringEquals": { "aws:SourceAccount": [ "111122223333", "444455556666" ] }, "StringLike": { "kms:ViaService": "identitystore.*.amazonaws.com", "kms:EncryptionContext:aws:identitystore:identitystore-arn": "arn:aws:identitystore::111122223333:identitystore/d-1234567890" }, "Bool": { "aws:PrincipalIsAWSService": "true" } } } ] }

Limita per istanza dell'applicazione

Questo modello di dichiarazione della politica chiave KMS consente a una specifica istanza dell'applicazione AWS gestita di utilizzare la chiave KMS utilizzando un'istanza specifica di IAM Identity Center.

Per utilizzare questa policy:

  1. Sostituisci l'entità del servizio di esempio con l'entità del servizio applicativo effettivo

  2. Sostituite l'ARN dell'applicazione di esempio con l'ARN effettivo dell'istanza dell'applicazione

  3. Sostituisci l'esempio di Identity Store ARN con il tuo ARN di Identity Store effettivo

  4. Sostituisci l'ARN dell'istanza IAM Identity Center di esempio con l'ARN dell'istanza effettivo

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowSpecificAppInstanceToUseTheKMSKeyViaIdentityCenter", "Effect": "Allow", "Principal": { "Service": "myapp.amazonaws.com" }, "Action": "kms:Decrypt", "Resource": "*", "Condition": { "StringEquals": { "aws:SourceARN": "arn:aws:myapp:us-east-1:111122223333:application/my-application" }, "StringLike": { "kms:ViaService": "sso.*.amazonaws.com", "kms:EncryptionContext:aws:sso:instance-arn": "arn:aws:sso:::instance/ssoins-1234567890abcdef" }, "Bool": { "aws:PrincipalIsAWSService": "true" } } }, { "Sid": "AllowSpecificAppInstanceToUseTheKMSKeyViaIdentityStore", "Effect": "Allow", "Principal": { "Service": "myapp.amazonaws.com" }, "Action": "kms:Decrypt", "Resource": "*", "Condition": { "StringEquals": { "aws:SourceARN": "arn:aws:myapp:us-east-1:111122223333:application/my-application" }, "StringLike": { "kms:ViaService": "identitystore.*.amazonaws.com", "kms:EncryptionContext:aws:identitystore:identitystore-arn": "arn:aws:identitystore::111122223333:identitystore/d-1234567890" }, "Bool": { "aws:PrincipalIsAWSService": "true" } } } ] }