View a markdown version of this page

以下方面的最佳实践 Amazon KMS 补助金 - Amazon Key Management Service
Amazon Web Services 文档中描述的 Amazon Web Services 服务或功能可能因区域而异。要查看适用于中国区域的差异,请参阅 中国的 Amazon Web Services 服务入门 (PDF)

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

以下方面的最佳实践 Amazon KMS 补助金

Amazon KMS 建议在创建、使用和管理拨款时采用以下最佳做法。

  • 将授权中的权限限制为被授权者所需的权限。使用最小特权访问权限的原则。在所有授权参数中尽可能具体:

  • 使用加密上下文授权约束以确保调用方正在将 KMS 密钥用于预期目的。有关如何在请求中使用加密上下文来保护数据的详细信息,请参阅Amazon 安全博客 EncryptionContext中的如何使用 Amazon Key Management Service 和保护加密数据的完整性

    提示

    尽可能使用EncryptionContextEqual授权约束。EncryptionContextSubset授权约束更难正确使用。如果您需要使用它,请仔细阅读文档并测试授权约束以确保它按预期工作。

  • 为支持的 Amazon 服务创建授权时,SourceArn grant constraint使用将授权限制为特定资源。

  • 请注意重复的授权。除了授权名称之外,重复的授权具有相同的参数。不必要的重复可能会导致您达到每个 KMS 授予的密钥配额。为了在重试 CreateGrant 请求时避免重复授权,请使用 Name 参数。要检测重复的授权,请使用ListGrants操作。

    注意

    有些 Amazon 服务会为看似重复的不同资源创建授权。这些赠款的生命周期与不同的资源息息相关。删除 Amazon 服务创建的授权可能会造成中断,需要采取额外的预防措施。

  • 请记住,授权不会自动过期。当权限不再需要时,立即停用或撤销授权。未删除的授权可能会对加密资源造成安全风险。