本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
使用客户托管密钥加密构建输出
如果您按照中的通过控制台开始使用步骤 AWS CodeBuild 进行首次访问,则很可能不需要本主题中的信息。但是,在继续使用时 CodeBuild,您可能需要执行诸如加密编译构件之类的操作。
AWS CodeBuild 要加密其构建输出项目,它需要访问 KMS 密钥。默认情况下,在您的 AWS 账户中 CodeBuild 使用 AWS 托管式密钥 适用于 Amazon S3 的。
如果您不想使用 AWS 托管式密钥,则必须自己创建和配置客户管理的密钥。本部分介绍了如何通过 IAM 控制台执行此操作。
有关客户自主管理型密钥的信息,请参阅《AWS KMS 开发人员指南》中的 AWS Key Management Service 概念和创建密钥。
要配置客户管理的密钥以供使用 CodeBuild,请按照AWS KMS 开发人员指南中修改密钥策略的 “如何修改密钥策略” 部分中的说明进行操作。然后将以下语句(介于### BEGIN ADDING STATEMENTS HERE
###和之间### END ADDING STATEMENTS HERE ###)添加到密钥策略中。为了简洁起见,也为了帮您查找添加语句的位置,此处使用了省略号 (...)。请勿删除任何语句,也不要将这些省略号键入密钥策略中。
-
region-ID代表与之关联的 Amazon S3 存储桶 CodeBuild 所在 AWS 区域的 ID(例如,us-east-1)。 -
account-ID代表拥有客户管理密钥的 AWS 账户的 ID。 -
CodeBuild-service-role代表您在本主题前面创建或确定的 CodeBuild 服务角色的名称。
注意
要通过 IAM 控制台创建或配置客户管理的密钥,您必须 AWS 管理控制台 首先使用以下任一方式登录:
-
您的 AWS 根账号。我们不建议这么做。有关更多信息,请参阅《用户指南》中的账户根用户。
-
您 AWS 账户中的管理员用户。有关更多信息,请参阅用户指南中的创建您的第一个 AWS 账户 root 用户和群组。
-
您 AWS 账户中有权创建或修改客户管理密钥的用户。有关更多信息,请参阅《AWS KMS 开发者指南》中的使用 AWS KMS 控制台所需的权限。