View a markdown version of this page

Impedire l'accesso a Parameter Store operazioni API - AWS Systems Manager

• La AWS Systems Manager CloudWatch dashboard non sarà più disponibile dopo il 30 aprile 2026. I clienti possono continuare a utilizzare la CloudWatch console Amazon per visualizzare, creare e gestire le proprie CloudWatch dashboard Amazon, proprio come fanno oggi. Per ulteriori informazioni, consulta la documentazione di Amazon CloudWatch Dashboard.

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Impedire l'accesso a Parameter Store operazioni API

Utilizzando condizioni specifiche del servizio supportate dalle policy di Systems Manager for AWS Identity and Access Management (IAM), puoi consentire o negare esplicitamente l'accesso alle operazioni e ai contenuti delle Parameter Store API. Utilizzando queste condizioni, è possibile consentire solo a determinate entità IAM (utenti e ruoli) dell'organizzazione di richiamare determinate operazioni API o impedire a determinate entità IAM di eseguirle. Ciò include le azioni eseguite tramite la Parameter Store console, AWS Command Line Interface (AWS CLI) e gli SDK.

Prima di scrivere una policy che neghi l'accesso a determinati parametri, esaminala. In che modo Parameter Store autorizza il recupero dei parametri Parameter Storeautorizza ogni operazione di recupero in modo indipendente, quindi una politica che nega una sola azione potrebbe non produrre il risultato desiderato.

Chiavi di condizione specifiche per Parameter Store

Systems Manager supporta due chiavi di condizione specifiche perParameter Store. Entrambe si applicano al PutParameter funzionamento e controllano il modo in cui i parametri possono essere creati e aggiornati.

ssm:Overwrite

Controlla se un responsabile può aggiornare un parametro esistente. Consulta Impedire le modifiche ai parametri esistenti utilizzando SSM:overwrite .

ssm:Policies

Controlla se un principale può creare o aggiornare un parametro che include una politica di parametri. Consulta Impedire la creazione o l'aggiornamento di parametri che utilizzano una policy di parametri utilizzando SSM:Policies .

Per limitare i parametri che un responsabile può leggere, utilizza i controlli a livello di risorsa e a livello di azione come descritto in anziché nelle chiavi di condizione. Limitazione dell'accesso a parametri e percorsi specifici

Impedire le modifiche ai parametri esistenti utilizzando SSM:overwrite

Utilizza la condizione ssm:Overwrite per controllare se le entità IAM siano in grado di aggiornare i parametri esistenti.

Nella seguente politica di esempio, l'"Allow"istruzione concede l'autorizzazione a creare parametri eseguendo l'operazione PutParameter API nel Account AWS 123456789012 nella regione degli Stati Uniti orientali (Ohio) (us-east-2).

Tuttavia, l'istruzione "Deny" impedisce alle Entità di modificare i valori dei parametri esistenti, poiché l'opzione Overwrite è esplicitamente negata per l'operazione PutParameter. In altre parole, le Entità a cui è stata assegnata questa policy creano parametri, ma non apportano modifiche ai parametri esistenti.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "ssm:PutParameter" ], "Resource": "arn:aws:ssm:us-east-1:111122223333:parameter/*" }, { "Effect": "Deny", "Action": [ "ssm:PutParameter" ], "Condition": { "StringEquals": { "ssm:Overwrite": [ "true" ] } }, "Resource": "arn:aws:ssm:us-east-1:111122223333:parameter/*" } ] }

Impedire la creazione o l'aggiornamento di parametri che utilizzano una policy di parametri utilizzando SSM:Policies

Utilizza la condizione ssm:Policies per controllare se le Entità creano parametri che includono una politica di parametro e aggiornano i parametri esistenti che effettivamente la includono.

Nel seguente esempio di policy, l'"Allow"istruzione concede l'autorizzazione generale alla creazione di parametri, ma impedisce alle Entità di creare o aggiornare parametri che includono una policy di parametri nella regione Account AWS 123456789012 nella regione Stati Uniti orientali (Ohio) (us-east-2). "Deny" Ad ogni modo, le Entità continuano a creare o aggiornare parametri a cui non è assegnata una politica di parametro.

JSON
{ "Version":"2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "ssm:PutParameter" ], "Resource": "arn:aws:ssm:us-east-1:111122223333:parameter/*" }, { "Effect": "Deny", "Action": [ "ssm:PutParameter" ], "Condition": { "StringEquals": { "ssm:Policies": [ "true" ] } }, "Resource": "arn:aws:ssm:us-east-1:111122223333:parameter/*" } ] }