View a markdown version of this page

Politica chiave KMS di base - Centro identità AWS IAM

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Politica chiave KMS di base

La seguente politica chiave KMS copre lo scenario di distribuzione più comune: un'istanza IAM Identity Center con amministratori delegati e applicazioni AWS gestite AWS Control Tower, tra cui istanze SSO to Amazon EC2 e flussi di lavoro personalizzati. Usa questa policy come punto di partenza per creare una chiave KMS gestita dal cliente per IAM Identity Center. Se hai bisogno di controlli di accesso più granulari, ad esempio limitare la chiave a una specifica istanza o applicazione di IAM Identity Center, consulta. Dichiarazioni politiche chiave di Advanced KMS Tieni presente che se utilizzi una chiave multiregionale, è necessario utilizzare la stessa politica per tutte le repliche per garantire un'autorizzazione coerente.

Per utilizzare questa politica, sostituisci i seguenti valori segnaposto con i tuoi:

  • 111122223333— L'ID dell' AWS account della tua istanza IAM Identity Center (l'account di AWS Organizations gestione).

  • 444455556666— L'ID dell' AWS account di amministrazione delegata. Se non utilizzi l'amministrazione delegata, rimuovi questo principale.

Poiché AWS IAM Identity Center richiede che la chiave KMS si trovi nello stesso AWS account del servizio, le seguenti istruzioni utilizzano le ${aws:ResourceAccount} variabili ${aws:ResourceOrgID} and anziché i valori letterali. Se preferisci, puoi sostituire queste variabili con AWS l'ID dell'organizzazione e l'ID dell' AWS account.

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowIdentityCenterAdminAccounts", "Effect": "Allow", "Principal": { "AWS": [ "arn:aws:iam::111122223333:root", "arn:aws:iam::444455556666:root" ] }, "Action": "kms:*", "Resource": "*" }, { "Sid": "AllowIdentityCenterAndIdentityStoreToDescribeKey", "Effect": "Allow", "Principal": { "Service": [ "identitystore.amazonaws.com", "sso.amazonaws.com" ] }, "Action": "kms:DescribeKey", "Resource": "*", "Condition": { "StringEquals": { "aws:SourceAccount": "${aws:ResourceAccount}" } } }, { "Sid": "AllowIdentityCenterAndIdentityStoreToUseKey", "Effect": "Allow", "Principal": { "Service": [ "identitystore.amazonaws.com", "sso.amazonaws.com" ] }, "Action": [ "kms:Decrypt", "kms:ReEncryptTo", "kms:ReEncryptFrom", "kms:GenerateDataKeyWithoutPlaintext" ], "Resource": "*", "Condition": { "StringEquals": { "aws:SourceAccount": "${aws:ResourceAccount}" }, "ForAnyValue:StringEquals": { "kms:EncryptionContextKeys": [ "aws:sso:instance-arn", "aws:identitystore:identitystore-arn" ] } } }, { "Sid": "AllowOrgPrincipalsViaIdentityCenterAndIdentityStore", "Effect": "Allow", "Principal": "*", "Action": "kms:Decrypt", "Resource": "*", "Condition": { "StringEquals": { "aws:PrincipalOrgID": "${aws:ResourceOrgID}" }, "StringLike": { "kms:ViaService": [ "sso.*.amazonaws.com", "identitystore.*.amazonaws.com" ] }, "ForAnyValue:StringEquals": { "kms:EncryptionContextKeys": [ "aws:sso:instance-arn", "aws:identitystore:identitystore-arn" ] } } }, { "Sid": "AllowManagedApps", "Effect": "Allow", "Principal": "*", "Action": "kms:Decrypt", "Resource": "*", "Condition": { "Bool": { "aws:PrincipalIsAWSService": "true" }, "StringEquals": { "aws:SourceOrgID": "${aws:ResourceOrgID}" }, "StringLike": { "kms:ViaService": [ "identitystore.*.amazonaws.com", "sso.*.amazonaws.com" ] }, "ForAnyValue:StringEquals": { "kms:EncryptionContextKeys": [ "aws:sso:instance-arn", "aws:identitystore:identitystore-arn" ] } } } ] }

Questa politica contiene cinque dichiarazioni. La tabella seguente descrive le funzioni di ciascuna dichiarazione.

Dichiarazione Scopo
AllowIdentityCenterAdminAccounts Concede le autorizzazioni chiave KMS complete all'account di gestione IAM Identity Center e all'account di amministrazione delegata. Ciò include azioni di gestione chiave come la modifica della politica chiave e la pianificazione dell'eliminazione delle chiavi. Gli amministratori di questi account possono gestire e utilizzare la chiave se dispongono delle autorizzazioni richieste nelle loro politiche basate sull'identità.
AllowIdentityCenterAndIdentityStoreToDescribeKey Consente ai responsabili dei servizi IAM Identity Center e Identity Store di recuperare i metadati chiave. Ciò è necessario per le operazioni di servizio che convalidano la chiave senza eseguire la crittografia o la decrittografia. La aws:SourceAccount condizione aiuta a garantire che solo l'istanza di IAM Identity Center possa utilizzare la chiave KMS.
AllowIdentityCenterAndIdentityStoreToUseKey Consente ai principali dei servizi IAM Identity Center e Identity Store di utilizzare la chiave per operazioni di crittografia come la crittografia, la decrittografia e la ricrittografia dei dati. aws:SourceAccountQuesta condizione aiuta a garantire che solo l'istanza di IAM Identity Center possa utilizzare la chiave KMS.
AllowOrgPrincipalsViaIdentityCenterAndIdentityStore Consente ai responsabili IAM della tua AWS organizzazione di decrittografare i dati tramite i servizi IAM Identity Center e Identity Store. Ciò riguarda gli amministratori delle applicazioni che interagiscono con i Center-integrated AWS servizi IAM Identity utilizzando Forward Access Sessions (FAS).
AllowManagedApps Consente alle applicazioni AWS gestite di decrittografare i dati protetti dalla chiave KMS tramite IAM Identity Center e Identity Store.

Utilizza la seguente dichiarazione sulla politica IAM Passaggio 4: configura le policy IAM per l'uso della chiave KMS su più account per consentire agli amministratori delegati di utilizzare la chiave KMS tramite le API del servizio IAM Identity Center. Sostituisci la chiave di esempio ARN con la tua chiave KMS ARN effettiva. L'area jolly nell'esempio contiene tutte le repliche di una chiave KMS multiregionale.

Per i casi d'uso su più account diversi dall'amministrazione di IAM Identity Center, ad esempio da SSO a istanze Amazon EC2 o amministrazione di applicazioni AWS gestite, limitati alla sola e rimuovi la dichiarazione. AllowCrossAccountKMSKeyUse kms:Decrypt AllowListKMSKeyAliases

{ "Version": "2012-10-17", "Statement": [ { "Sid": "AllowCrossAccountKMSKeyUse", "Effect": "Allow", "Action": [ "kms:Encrypt", "kms:Decrypt", "kms:GenerateDataKeyWithoutPlaintext", "kms:DescribeKey" ], "Resource": [ "arn:aws:kms:*:111122223333:key/mrk-1234abcd-12ab-34cd-56ef-1234567890ab" ] }, { "Sid": "AllowListKMSKeyAliases", "Effect": "Allow", "Action": "kms:ListAliases", "Resource": "*" } ] }