Amazon适用于 的 托管式策略Amazon Key Management Service
Amazon 托管式策略是由 Amazon 创建和管理的独立策略。Amazon 托管式策略旨在为许多常见用例提供权限,以便您可以开始为用户、组和角色分配权限。
请记住,Amazon 托管策略可能不会为您的特定使用场景授予最低权限,因为它们可供所有 Amazon 客户使用。我们建议通过定义特定于您的使用场景的客户管理型策略来进一步减少权限。
您无法更改 Amazon 托管策略中定义的权限。如果 Amazon 更新在 Amazon 托管策略中定义的权限,则更新会影响该策略所附加到的所有主体身份(用户、组和角色)。当新的 Amazon Web Services 服务 启动或新的 API 操作可用于现有服务时,Amazon 最有可能更新 Amazon 托管策略。
有关更多信息,请参阅Amazon《IAM 用户指南》中的托管式策略。
Amazon 托管式策略:AWSKeyManagementServicePowerUser
您可以将 AWSKeyManagementServicePowerUser 策略附加到 IAM 身份。
您可以使用 AWSKeyManagementServicePowerUser 托管式策略为您账户中的 IAM 主体授予高级用户的权限。高级用户可以创建 KMS 密钥、使用和管理他们创建的 KMS 密钥,以及查看所有 KMS 密钥和 IAM 身份。具有 AWSKeyManagementServicePowerUser 托管式策略的主体还可以从其他来源获取权限,包括密钥策略、其他 IAM policy 和授权。
AWSKeyManagementServicePowerUser 是一种 Amazon 托管式 IAM policy。有关 Amazon 托管式策略的更多信息,请参阅《IAM 用户指南》中的 Amazon 托管式策略。
注意
此策略中特定于 KMS 密钥的权限(例如 kms:TagResource 和 kms:GetKeyRotationStatus)仅在该 KMS 密钥的密钥策略明确允许 Amazon Web Services 账户 使用 IAM policy 以控制对密钥的访问时才有效。要确认权限是否特定于 KMS 密钥,请参阅 Amazon KMS 权限 并在 Resources(资源)列中查找 KMS 密钥的值。
此策略授予高级用户对任何 KMS 密钥执行操作的权限,以及允许该操作的密钥策略。对于跨账户权限(例如 kms:DescribeKey 和 kms:ListGrants),这可能包括不可信 Amazon Web Services 账户 中的 KMS 密钥。有关详细信息,请参阅 IAM policy 的最佳实践 和 允许其他账户中的用户使用 KMS 密钥。要确认权限是否对其他账户中的 KMS 密钥有效,请参阅 Amazon KMS 权限 并查找 Cross-account use(跨账户使用)列中 Yes(是)的值。
要允许主体正确查看 Amazon KMS 控制台,主体需要 tag:GetResources 权限,该权限不包含在 AWSKeyManagementServicePowerUser 策略中。您可以在单独的 IAM 策略中允许此权限。
AWSKeyManagementServicePowerUser
-
允许主体创建 KMS 密钥。由于此过程包括设置密钥策略,因此高级用户可以授予自己和其他人使用和管理他们创建的 KMS 密钥的权限。
-
允许主体创建和删除所有 KMS 密钥上的别名和标签。更改标签或别名可以允许或拒绝使用和管理 KMS 密钥的权限。有关更多信息,请参阅 Amazon KMS 中的 ABAC。
-
允许主体获取有关所有 KMS 密钥的详细信息,包括其密钥 ARN、加密配置、密钥策略、别名、标签和轮换状态。
-
允许主体列出 IAM 用户、组和角色。
-
此策略不允许主体使用或管理他们未创建的 KMS 密钥。但他们可以更改所有 KMS 密钥上的别名和标签,这可能会允许或拒绝其使用或管理 KMS 密钥的权限。
要查看此策略的权限,请参阅《Amazon 托管式策略参考 Reference》中的 AWSKeyManagementServicePowerUser。
Amazon 托管式策略:AWSServiceRoleForKeyManagementServiceCustomKeyStores
您不能将 AWSServiceRoleForKeyManagementServiceCustomKeyStores 附加到自己的 IAM 实体。此策略会附加到一个 Amazon KMS 授予相关权限的服务相关角色,以查看关联到您的 Amazon CloudHSM 密钥存储的 Amazon CloudHSM 集群,并创建网络来支持您的自定义密钥存储与 Amazon CloudHSM 集群之间的连接。有关更多信息,请参阅 授权 Amazon KMS 管理 Amazon CloudHSM 和 Amazon EC2 资源。
Amazon 托管式策略:AWSServiceRoleForKeyManagementServiceMultiRegionKeys
您不能将 AWSServiceRoleForKeyManagementServiceMultiRegionKeys 附加到自己的 IAM 实体。此策略会附加到一个向 Amazon KMS 授予相关权限的服务相关角色,以将对多区域主密钥的密钥材料做出的任何更改同步到其副本密钥。有关更多信息,请参阅 授权 Amazon KMS 同步多区域密钥。
Amazon KMS 更新了 Amazon 托管式策略
查看有关 Amazon KMS 的 Amazon 托管策略更新的详细信息(从该服务开始跟踪这些更改开始)。要获得有关此页面更改的自动提示,请订阅 Amazon KMS 文档历史记录 页面上的 RSS 源。
| 更改 | 描述 | 日期 |
|---|---|---|
|
AWSKeyManagementServiceMultiRegionKeysServiceRolePolicy:更新了现有策略 |
Amazon KMS 在该托管式策略的策略版本 v2 中增加了语句 ID ( |
2024 年 11 月 21 日 |
|
AWSKeyManagementServiceCustomKeyStoresServiceRolePolicy – 更新现有策略 |
Amazon KMS 添加了 |
2023 年 11 月 10 日 |
|
Amazon KMS 开启了跟踪更改 |
Amazon KMS 为其 Amazon 托管式策略开启了跟踪更改。 |
2023 年 11 月 10 日 |