在 CloudTrail 控制台中创建的默认 KMS 密钥策略
如果您在 CloudTrail 控制台中创建 Amazon KMS key,则会自动为您创建以下策略。该策略允许以下权限:
-
允许 Amazon 账户(根账户)对 KMS 密钥的权限。
-
允许 CloudTrail 在 KMS 密钥下加密日志文件并描述 KMS 密钥。
-
允许指定账户中的所有用户解密日志文件。
-
允许指定账户中的所有用户为 KMS 密钥创建 KMS 别名。
-
为创建跟踪的账户的账户 ID 启用跨账户日志解密。
用于跟踪的默认 KMS 密钥策略
以下是为您与跟踪配合使用的 Amazon KMS key 创建的默认策略。
该策略包含一条语句,允许使用 KMS 密钥跨账户解密日志文件。