Policy delle chiavi, grant e condizioni
Controlli esattamente chi può usare una chiave e in quale contesto.
Policy delle chiavi, grant e condizioni è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Controllare chi usa una chiave
Creare una chiave è solo metà del lavoro; controllare chi può usarla è l'altra metà. KMS utilizza diversi meccanismi di accesso sovrapposti.
Il più importante è la key policy, ovvero la policy basata sulla risorsa associata direttamente alla chiave.
La key policy
Ogni chiave KMS ha una key policy che costituisce l'autorità principale per l'accesso.
- A differenza della maggior parte dei servizi, una chiave KMS deve avere una key policy.
- Se la key policy non concede l'accesso, le sole policy IAM non possono farlo.
Questo rende la key policy il punto di controllo.
Key policy e IAM insieme
Per accedere a una chiave KMS, la key policy deve abilitare IAM; dopodiché IAM e key policy operano insieme.
La key policy predefinita include un'istruzione che concede l'accesso ai principal IAM dell'account, nel rispetto delle relative policy IAM. Senza tale istruzione, solo i principal indicati direttamente nella key policy possono usare la chiave.
{
"Sid": "EnableIAM",
"Effect": "Allow",
"Principal": { "AWS": "arn:aws:iam::111122223333:root" },
"Action": "kms:*",
"Resource": "*"
}Grants
Un grant è un modo flessibile e temporaneo per delegare l'uso di una chiave.
- Consente operazioni specifiche a un principal, spesso in modo programmatico.
- I servizi AWS utilizzano i grant per accedere alle chiavi per Suo conto.
I grant possono essere ritirati o revocati quando non sono più necessari, il che li rende ideali per deleghe di breve durata.
Grant e key policy
Scelga in base alla durata e al livello di granularità:
- Utilizzi la key policy e IAM per accessi ampi e di lunga durata.
- Utilizzi i grant per autorizzazioni granulari e temporanee, spesso create dinamicamente da servizi o applicazioni.
I grant evitano di modificare la key policy per esigenze di breve durata.
Condition key
KMS supporta potenti condition key nelle policy, come kms:ViaService.
ViaService limita l'uso della chiave alle richieste provenienti tramite uno specifico servizio AWS (ad esempio solo tramite S3), così un principal può decrittografare solo quando la chiamata viene effettuata da S3 e non direttamente.
Contesto di crittografia
Il contesto di crittografia è un insieme di coppie chiave-valore passate con encrypt/decrypt e associate crittograficamente all'operazione.
- Per decrittografare è necessario fornire lo stesso contesto.
- Il contesto compare in CloudTrail per il controllo.
Le policy possono richiedere un contesto specifico con la condizione kms:EncryptionContext.
Accesso a una chiave tra account
Per consentire a un altro account di usare una chiave, la key policy deve autorizzare quell'account esterno e il principal esterno deve disporre anche dell'autorizzazione IAM.
Si tratta dello stesso modello a due lati dei ruoli tra account: la policy della risorsa (in questo caso la key policy) e la policy IAM del chiamante devono entrambe consentire l'azione.
Principio del privilegio minimo per le chiavi
Applichi il principio del privilegio minimo alle chiavi:
- Separi gli amministratori delle chiavi (che gestiscono la chiave) dagli utenti delle chiavi (che eseguono encrypt/decrypt).
- Eviti kms:* per gli utenti.
- Utilizzi ViaService e il contesto di crittografia per limitare ulteriormente l'ambito.
In questo modo si limita l'impatto di un'eventuale compromissione di un principal.
Il problema della key policy predefinita
Un errore classico consiste nel modificare una key policy e rimuovere l'istruzione che abilita IAM.
Senza di essa, persino gli amministratori dell'account perdono l'accesso e, poiché la key policy è il punto di controllo, si può perdere completamente l'accesso alla chiave. Mantenga sempre nella key policy un principal amministrativo a livello di account per evitare di rendere la chiave irrecuperabile.
Controllare l'accesso alle chiavi
Combini CloudTrail (ogni chiamata KMS con il relativo contesto) e IAM Access Analyzer (le key policy che concedono accesso esterno) per verificare chi può usare e chi usa effettivamente ciascuna chiave.
Una revisione regolare individua le key policy troppo permissive prima che diventino un rischio.
Verifica rapida
Ragioni sull'accesso a KMS.
Riepilogo
Ha imparato come viene controllato l'accesso a KMS.
- La key policy è il principale punto di controllo e deve abilitare IAM per consentirne l'uso.
- I grant forniscono una delega temporanea e granulare.
- Le condizioni, come ViaService e il contesto di crittografia, limitano ulteriormente l'ambito.
Domande Frequenti
La lezione «Policy delle chiavi, grant e condizioni» è gratuita?
Sì — il testo completo di «Policy delle chiavi, grant e condizioni» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.
Cosa imparerò in «Policy delle chiavi, grant e condizioni»?
Controlli esattamente chi può usare una chiave e in quale contesto. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?
Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.
Quanto tempo richiede la lezione «Policy delle chiavi, grant e condizioni»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?
Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Cosa sono e cosa fanno le chiavi KMS
- Chiavi simmetriche, asimmetriche e multi-regione
- Policy delle chiavi, grant e condizioni
- Crittografia envelope e data key