Nøglepolitikker, grants og betingelser
Styr præcist, hvem der kan bruge en nøgle, og i hvilken kontekst.
Nøglepolitikker, grants og betingelser er en gratis AWS Security Academy-lektion på CoddyKit. Dette er lektion 3 af 4. Du kan læse hele lektionen gratis nedenfor — og derefter øve dig praktisk i browseren med en indbygget kodeeditor og en AI-vejleder, der er tilgængelig døgnet rundt. Den er en del af læringsforløbet i AWS Security Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. AWS Security Academy-kurset indeholder 4 lektioner i alt.
Styring af, hvem der bruger en nøgle
At oprette en nøgle er kun halvdelen af opgaven; at styre hvem der må bruge den er den anden halvdel. KMS bruger flere adgangsmekanismer, der lægges oven på hinanden.
Den vigtigste er nøglepolitikken, som er den ressourcebaserede politik, der er knyttet direkte til nøglen.
Nøglepolitikken
Alle KMS-nøgler har en nøglepolitik, som er den primære myndighed over adgangen.
- I modsætning til de fleste tjenester skal en KMS-nøgle have en nøglepolitik.
- Hvis nøglepolitikken ikke giver adgang, kan IAM-politikker alene ikke gøre det.
Det gør nøglepolitikken til adgangsvagten.
Nøglepolitik og IAM sammen
Adgang til en KMS-nøgle kræver, at nøglepolitikken aktiverer IAM, hvorefter IAM og nøglepolitikken kombineres.
Standardnøglepolitikken indeholder en erklæring, der giver kontoens IAM-principaler adgang underlagt deres IAM-politikker. Uden denne erklæring kan kun principaler, der er nævnt direkte i nøglepolitikken, bruge nøglen.
{
"Sid": "EnableIAM",
"Effect": "Allow",
"Principal": { "AWS": "arn:aws:iam::111122223333:root" },
"Action": "kms:*",
"Resource": "*"
}Tildelinger
En tildeling er en fleksibel, midlertidig måde at delegere brugen af en nøgle på.
- Den tillader bestemte handlinger for en principal, ofte programmatisk.
- AWS-tjenester bruger tildelinger til at få adgang til nøgler på dine vegne.
Tildelinger kan afsluttes eller tilbagekaldes, når de ikke længere er nødvendige, hvilket gør dem ideelle til kortvarig delegering.
Tildelinger kontra nøglepolitik
Vælg ud fra levetid og detaljeringsgrad:
- Brug nøglepolitikken og IAM til langvarig, bred adgang.
- Brug tildelinger til detaljerede, midlertidige tilladelser, som ofte oprettes dynamisk af tjenester eller apps.
Tildelinger betyder, at du ikke behøver redigere nøglepolitikken til kortvarige behov.
Betingelsesnøgler
KMS understøtter effektive betingelsesnøgler i politikker, såsom kms:ViaService.
ViaService begrænser brugen af nøglen til anmodninger, der kommer gennem en bestemt AWS-tjeneste (f.eks. kun via S3), så en principal kun kan dekryptere, når S3 foretager kaldet, og ikke direkte.
Krypteringskontekst
Krypteringskontekst er et sæt nøgle-værdi-par, der sendes med kryptering/dekryptering, og som er kryptografisk bundet til handlingen.
- Den samme kontekst skal angives ved dekryptering.
- Den vises i CloudTrail til revision.
Politikker kan kræve en bestemt kontekst med betingelsen kms:EncryptionContext.
Adgang til nøgler på tværs af konti
Hvis en anden konto skal kunne bruge en nøgle, skal nøglepolitikken tillade den eksterne konto, og den eksterne principal skal også have IAM-tilladelse.
Det er det samme tosidede mønster som roller på tværs af konti: ressourcepolitikken (her nøglepolitikken) og den kaldende principals IAM-politik skal begge tillade handlingen.
Mindste privilegium for nøgler
Anvend princippet om mindste privilegium på nøgler:
- Adskil nøgleadministratorer (som administrerer nøglen) fra nøglebrugere (som krypterer/dekrypterer).
- Undgå kms:* for brugere.
- Brug ViaService og krypteringskontekst til at begrænse omfanget.
Det begrænser skadeomfanget, hvis en principal kompromitteres.
Problemet med standardnøglepolitikken
En klassisk fejl er at redigere en nøglepolitik og fjerne erklæringen, der aktiverer IAM.
Uden den mister selv kontoens administratorer adgangen, og fordi nøglepolitikken er adgangsvagten, kan du helt låse dig selv ude fra nøglen. Bevar altid en administrativ principal på kontoniveau i nøglepolitikken for at undgå en nøgle, der ikke kan gendannes.
Revision af nøgleadgang
Kombiner CloudTrail (alle KMS-kald med kontekst) og IAM Access Analyzer (nøglepolitikker, der giver ekstern adgang) for at revidere, hvem der kan og faktisk bruger hver nøgle.
Regelmæssig gennemgang opdager for bredt formulerede nøglepolitikker, før de bliver en risiko.
Hurtigt tjek
Overvej, hvordan KMS-adgang fungerer.
Opsamling
Du lærte, hvordan KMS-adgang kontrolleres.
- Nøglepolitikken er den primære adgangsvagt og skal aktivere IAM, for at den kan bruges.
- Tildelinger giver midlertidig delegering med detaljerede tilladelser.
- Betingelser som ViaService og krypteringskontekst begrænser omfanget.
Lær AWS Security Academy med en AI-underviser — gratis
Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.
- Kurser
- 30
- Lektioner
- 120
Ofte stillede spørgsmål
Er lektionen “Nøglepolitikker, grants og betingelser” gratis?
Ja — hele teksten til “Nøglepolitikker, grants og betingelser” kan læses gratis her på nettet. Hvis du vil øve dig interaktivt med en indbygget kodeeditor og en AI-vejleder døgnet rundt og få adgang til resten af AWS Security Academy-kurset, skal du opgradere til CoddyKit PRO. AWS Security Academy-kurset indeholder 4 lektioner i alt.
Hvad lærer jeg i “Nøglepolitikker, grants og betingelser”?
Styr præcist, hvem der kan bruge en nøgle, og i hvilken kontekst. Du øver dig i AWS Security Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.
Skal jeg have erfaring for at begynde på AWS Security Academy?
Der kræves ingen tidligere erfaring. AWS Security Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 3 af 4.
Hvor lang tid tager lektionen “Nøglepolitikker, grants og betingelser”?
De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.
Kan jeg skrive og køre kode i denne AWS Security Academy-lektion?
Ja. Alle AWS Security Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.
Alle lektioner i dette kursus
- Hvad KMS-nøgler er, og hvad de gør
- Symmetriske, asymmetriske og multiregionale nøgler
- Nøglepolitikker, grants og betingelser
- Envelope-kryptering og datanøgler