AWS CloudHSM 및 Amazon EC2 리소스를 관리할 수 AWS KMS 있는 권한 부여 - AWS Key Management Service

기계 번역으로 제공되는 번역입니다. 제공된 번역과 원본 영어의 내용이 상충하는 경우에는 영어 버전이 우선합니다.

AWS CloudHSM 및 Amazon EC2 리소스를 관리할 수 AWS KMS 있는 권한 부여

AWS CloudHSM 키 스토어를 지원하려면 AWS CloudHSM 클러스터에 대한 정보를 가져올 수 있는 권한이 AWS KMS 필요합니다. 또한 AWS CloudHSM 키 스토어를 AWS CloudHSM 클러스터에 연결하는 네트워크 인프라를 생성할 수 있는 권한이 필요합니다. 이러한 권한을 얻으려면에서 AWSServiceRoleForKeyManagementServiceCustomKeyStores 서비스 연결 역할을 AWS KMS 생성합니다 AWS 계정. AWS CloudHSM 키 스토어를 생성하는 사용자는 서비스 연결 역할을 생성할 수 있는 iam:CreateServiceLinkedRole 권한이 있어야 합니다.

AWSKeyManagementServiceCustomKeyStoresServiceRolePolicy 관리형 정책의 업데이트에 대한 자세한 내용은 섹션을 참조하세요AWS KMSAWS 관리형 정책에 대한 업데이트.

AWS KMS 서비스 연결 역할 정보

서비스 연결 역할은 사용자를 대신하여 다른 AWS 서비스를 호출할 수 있는 권한을 한 AWS 서비스에 부여하는 IAM 역할입니다. 복잡한 IAM 정책을 생성하고 유지 관리할 필요 없이 여러 통합 AWS 서비스의 기능을 더 쉽게 사용할 수 있도록 설계되었습니다. 자세한 내용은 AWS KMS에 서비스 연결 역할 사용 단원을 참조하십시오.

AWS CloudHSM 키 스토어의 경우는 AWSKeyManagementServiceCustomKeyStores 관리형 정책을 사용하여 AWSServiceRoleForKeyManagementServiceCustomKeyStores AWSKeyManagementServiceCustomKeyStoresServiceRolePolicy 서비스 연결 역할을 AWS KMS 생성합니다. 이 정책은 이 역할에 다음 권한을 부여합니다.

{ "Version": "2012-10-17", "Statement": [ { "Effect": "Allow", "Action": [ "cloudhsm:Describe*", "ec2:CreateNetworkInterface", "ec2:AuthorizeSecurityGroupIngress", "ec2:CreateSecurityGroup", "ec2:DescribeSecurityGroups", "ec2:RevokeSecurityGroupEgress", "ec2:DeleteSecurityGroup", "ec2:DescribeVpcs", "ec2:DescribeNetworkAcls", "ec2:DescribeNetworkInterfaces" ], "Resource": "*" } ] }

AWSServiceRoleForKeyManagementServiceCustomKeyStores 서비스 연결 역할은 만 신뢰하므로 cks.kms.amazonaws.com만이 서비스 연결 역할을 수임 AWS KMS 할 수 있습니다. 이 역할은 AWS CloudHSM 클러스터를 보고 AWS CloudHSM 키 스토어를 연결된 AWS CloudHSM 클러스터에 연결 AWS KMS 해야 하는 작업으로 제한됩니다. 추가 AWS KMS 권한을 부여하지 않습니다. 예를 들어 에는 AWS CloudHSM 클러스터, HSMs 또는 백업을 생성, 관리 또는 삭제할 수 있는 권한이 AWS KMS 없습니다.

리전

AWS CloudHSM 키 스토어 기능과 마찬가지로 AWSServiceRoleForKeyManagementServiceCustomKeyStores 역할은 AWS KMS 및를 사용할 수 AWS 리전 있는 모든 위치에서 지원 AWS CloudHSM 됩니다. AWS 리전 각 서비스가 지원하는 목록은의 AWS Key Management Service 엔드포인트 및 할당량AWS CloudHSM 엔드포인트 및 할당량을 참조하세요Amazon Web Services 일반 참조.

AWS 서비스에서 서비스 연결 역할을 사용하는 방법에 대한 자세한 내용은 IAM 사용 설명서의 서비스 연결 역할 사용을 참조하세요.

서비스 연결 역할 생성

AWS KMS 역할이 아직 없는 경우 AWS CloudHSM 키 스토어를 생성할 때에서 AWS 계정 AWSServiceRoleForKeyManagementServiceCustomKeyStores 서비스 연결 역할이 자동으로 생성됩니다. 사용자는 이러한 서비스 연결 역할을 직접 생성하거나 다시 생성할 수 없습니다.

서비스 연결 역할 설명 편집

AWSServiceRoleForKeyManagementServiceCustomKeyStores 서비스 연결 역할에서 역할 이름 또는 정책 설명을 편집할 수 없지만, 역할 설명은 편집이 가능합니다. 지침은 IAM 사용 설명서서비스 연결 역할 편집을 참조하세요.

서비스 연결 역할 삭제

AWS KMS 는 모든 키 스토어를 삭제한 경우에도에서 AWS 계정 AWSServiceRoleForKeyManagementServiceCustomKeyStores 서비스 연결 역할을 삭제하지 않습니다. AWS CloudHSM 현재 AWSServiceRoleForKeyManagementServiceCustomKeyStores 서비스 연결 역할을 삭제하는 절차는 없지만 활성 AWS CloudHSM 키 스토어가 없는 한는이 역할을 수임하거나 권한을 사용하지 AWS KMS 않습니다.