0Pricing
Cloud & IT Cert Prep · Lektion

Schlüsselrichtlinien, Grants und Bedingungen

Steuern Sie genau, wer einen Schlüssel in welchem Kontext verwenden darf.

Schlüsselrichtlinien, Grants und Bedingungen ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.

Kontrollieren, wer einen Schlüssel verwendet

Einen Schlüssel zu erstellen ist nur die halbe Aufgabe; zu kontrollieren, wer ihn verwenden darf, ist die andere Hälfte. KMS verwendet mehrere, aufeinander aufbauende Zugriffmechanismen.

Am wichtigsten ist die Schlüsselrichtlinie, also die direkt an den Schlüssel angehängte ressourcenbasierte Richtlinie.

Die Schlüsselrichtlinie

Jeder KMS-Schlüssel besitzt eine Schlüsselrichtlinie, die maßgebliche Instanz für den Zugriff ist.

  • Anders als bei den meisten Services muss ein KMS-Schlüssel eine Schlüsselrichtlinie besitzen.
  • Wenn die Schlüsselrichtlinie keinen Zugriff gewährt, können IAM-Richtlinien dies allein nicht tun.

Damit fungiert die Schlüsselrichtlinie als Zugangskontrolle.

Schlüsselrichtlinie und IAM gemeinsam

Der Zugriff auf einen KMS-Schlüssel setzt voraus, dass die Schlüsselrichtlinie IAM aktiviert; anschließend wirken IAM und Schlüsselrichtlinie zusammen.

Die Standardschlüsselrichtlinie enthält eine Anweisung, die den IAM-Prinzipalen des Kontos Zugriff gewährt, vorbehaltlich ihrer IAM-Richtlinien. Ohne diese Anweisung können nur Prinzipale den Schlüssel verwenden, die direkt in der Schlüsselrichtlinie genannt sind.

{
  "Sid": "EnableIAM",
  "Effect": "Allow",
  "Principal": { "AWS": "arn:aws:iam::111122223333:root" },
  "Action": "kms:*",
  "Resource": "*"
}

Grants

Ein Grant ist eine flexible, vorübergehende Möglichkeit, die Verwendung eines Schlüssels zu delegieren.

  • Er erlaubt einem Prinzipal bestimmte Operationen, häufig programmgesteuert.
  • AWS-Services verwenden Grants, um in Ihrem Namen auf Schlüssel zuzugreifen.

Grants können zurückgezogen oder widerrufen werden, sobald sie nicht mehr benötigt werden – ideal für kurzzeitige Delegierung.

Grants oder Schlüsselrichtlinie

Wählen Sie nach Gültigkeitsdauer und Granularität:

  • Verwenden Sie die Schlüsselrichtlinie und IAM für dauerhaften, breit gefassten Zugriff.
  • Verwenden Sie Grants für fein abgestufte, vorübergehende Berechtigungen, die häufig dynamisch von Services oder Anwendungen erstellt werden.

Mit Grants müssen Sie die Schlüsselrichtlinie für kurzfristige Anforderungen nicht ändern.

Bedingungsschlüssel

KMS unterstützt leistungsfähige Bedingungsschlüssel in Richtlinien, beispielsweise kms:ViaService.

ViaService beschränkt die Schlüsselverwendung auf Anfragen, die über einen bestimmten AWS-Service eingehen (etwa ausschließlich über S3). Ein Prinzipal kann dann nur entschlüsseln, wenn S3 den Aufruf durchführt, nicht direkt.

Verschlüsselungskontext

Der Verschlüsselungskontext ist eine Menge von Schlüssel-Wert-Paaren, die zusammen mit encrypt/decrypt übergeben und kryptografisch an die Operation gebunden wird.

  • Beim Entschlüsseln muss derselbe Kontext übergeben werden.
  • Er wird in CloudTrail zur Prüfung protokolliert.

Richtlinien können mit der Bedingung kms:EncryptionContext einen bestimmten Kontext voraussetzen.

Regionsübergreifender Kontozugriff auf Schlüssel

Damit ein anderes Konto einen Schlüssel verwenden kann, muss die Schlüsselrichtlinie dieses externe Konto zulassen; außerdem benötigt der externe Prinzipal eine entsprechende IAM-Berechtigung.

Dies entspricht dem zweiseitigen Muster bei kontenübergreifenden Rollen: Die Ressourcenrichtlinie (hier die Schlüsselrichtlinie) und die IAM-Richtlinie des Aufrufers müssen die Aktion beide erlauben.

Prinzip der geringsten Berechtigung für Schlüssel

Wenden Sie bei Schlüsseln das Prinzip der geringsten Berechtigung an:

  • Trennen Sie Schlüsseladministratoren (verwalten den Schlüssel) von Schlüsselbenutzern (verschlüsseln und entschlüsseln).
  • Vermeiden Sie kms:* für Benutzer.
  • Schränken Sie den Geltungsbereich mit ViaService und dem Verschlüsselungskontext weiter ein.

Dadurch wird der Schadensradius begrenzt, falls ein Prinzipal kompromittiert wird.

Die Falle der Standardschlüsselrichtlinie

Ein klassischer Fehler besteht darin, eine Schlüsselrichtlinie zu bearbeiten und die Anweisung zu entfernen, die IAM aktiviert.

Ohne diese Anweisung verlieren selbst Kontoadministratoren den Zugriff. Da die Schlüsselrichtlinie als Zugangskontrolle fungiert, können Sie sich vollständig aus dem Schlüssel aussperren. Lassen Sie daher immer einen administrativen Prinzipal auf Kontoebene in der Schlüsselrichtlinie, damit der Schlüssel nicht unwiederbringlich verloren geht.

Schlüsselzugriffe prüfen

Kombinieren Sie CloudTrail (jeder KMS-Aufruf mit Kontext) und IAM Access Analyzer (Schlüsselrichtlinien, die externen Zugriff gewähren), um zu prüfen, wer die einzelnen Schlüssel verwenden kann und tatsächlich verwendet.

Regelmäßige Überprüfungen erkennen zu weit gefasste Schlüsselrichtlinien, bevor sie zum Risiko werden.

Kurze Überprüfung

Denken Sie über den KMS-Zugriff nach.

Rückblick

Sie haben gelernt, wie der KMS-Zugriff kontrolliert wird.

  • Die Schlüsselrichtlinie ist die wichtigste Zugangskontrolle und muss IAM aktivieren, damit IAM verwendet werden kann.
  • Grants ermöglichen eine vorübergehende, fein abgestufte Delegierung.
  • Bedingungen wie ViaService und der Verschlüsselungskontext schränken den Geltungsbereich ein.

Häufig gestellte Fragen

Ist die Lektion „Schlüsselrichtlinien, Grants und Bedingungen“ kostenlos?

Ja — der vollständige Text von „Schlüsselrichtlinien, Grants und Bedingungen“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Schlüsselrichtlinien, Grants und Bedingungen“?

Steuern Sie genau, wer einen Schlüssel in welchem Kontext verwenden darf. Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?

Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.

Wie lange dauert die Lektion „Schlüsselrichtlinien, Grants und Bedingungen“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?

Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Was KMS-Schlüssel sind und leisten
  2. Symmetrische, asymmetrische und Multi-Region-Schlüssel
  3. Schlüsselrichtlinien, Grants und Bedingungen
  4. Envelope Encryption und Datenschlüssel
← Zurück zu Cloud & IT Cert Prep